--°C CDMX
--

2026-04-20

Rockstar confirma que sufrió un hackeo tras amenazas de grupo: «Paga o filtra»


La empresa desarrolladora de Grand Theft Auto admitió el acceso no autorizado a datos internos luego de un ultimátum público del grupo ShinyHunters.


Rockstar Games confirmó que fue víctima de un incidente de ciberseguridad, luego de que el grupo de ciberdelincuentes ShinyHunters reclamara públicamente la autoría del ataque y emitiera amenazas de filtración de datos. La compañía emitió un breve comunicado dirigido a múltiples medios especializados, entre ellos IGN, BBC y Kotaku, en el que reconoció el acceso a información, pero buscó minimizar el alcance del hecho.

“Podemos confirmar que se accedió a una cantidad limitada de información no material de la compañía en relación con una brecha de datos de un tercero. Este incidente no tiene impacto en nuestra organización ni en nuestros jugadores”, señaló el texto, que se repitió de manera idéntica en cada respuesta a la prensa.

La empresa matriz, Take-Two Interactive, no emitió declaraciones adicionales de forma inmediata. Rockstar tampoco publicó un comunicado independiente en su sitio web oficial ni en sus redes sociales, y mantuvo un tono institucional que enfatizó el carácter “limitado” y “no material” del incidente, descartando interrupciones operativas o efectos en el desarrollo de sus proyectos.

El grupo responsable del ataque es ShinyHunters, una banda de ciberdelincuentes de habla inglesa, mayoritariamente integrada por adolescentes y jóvenes veinteañeros, activa desde 2019. Especializada en el robo de datos y la extorsión bajo la modalidad “paga o filtra”, sin emplear ransomware que cifre sistemas, el grupo ha reivindicado previamente brechas masivas en empresas como Tokopedia, Mathway, AT&T, Ticketmaster, Santander y Microsoft a través de GitHub.

Entre 2025 y 2026 amplió sus operaciones hacia compromisos de plataformas SaaS y servicios en la nube, a menudo en colaboración con otros colectivos como Scattered Spider y remanentes de Lapsus$.

En este caso, los atacantes no penetraron directamente los sistemas de Rockstar. El vector de acceso fue Anodot, una herramienta SaaS de monitoreo y análisis de costos en la nube que el estudio utilizaba.

Los delincuentes extrajeron tokens de autenticación de Anodot y los emplearon para conectarse a las instancias de Snowflake de Rockstar, un almacén de datos en la nube, como si se tratara de un servicio interno legítimo. Snowflake confirmó posteriormente que su plataforma principal no fue comprometida, sino la integración con Anodot, y que la compañía deshabilitó de forma proactiva todas las cuentas vinculadas a esa herramienta tras detectar actividad inusual.

Una vez dentro del sistema, los hackers accedieron aproximadamente a 78,6 millones de registros internos. El material comprometido consistió principalmente en datos analíticos y métricas de negocio de los servicios en vivo de Rockstar: Grand Theft Auto Online (GTA Online) y Red Dead Online (RDO).

Entre la información filtrada se incluyeron métricas de ingresos —como compras de Shark Cards—, patrones de comportamiento de jugadores, desglose por plataformas (PS5, PS4, Xbox, PC), datos de economía interna del juego, métricas de soporte y pruebas de sistemas de detección de fraude y anti-cheat. No se filtraron código fuente, assets de desarrollo de Grand Theft Auto VI, información sensible de marketing, contratos ni datos personales de jugadores. La empresa insistió en que no se vieron afectadas contraseñas, información financiera de usuarios ni servicios en línea.

ShinyHunters publicó en su sitio de filtraciones una advertencia directa: “Rockstar Games. Sus instancias de Snowflake fueron comprometidas gracias a Anodot. Paga o filtra. Esta es una advertencia final para que se comuniquen antes del 14 de abril de 2026, antes de que filtremos junto con varios problemas (digitales) molestos que se avecinan. Tome la decisión correcta. No sea el próximo titular. ADVERTENCIA FINAL: PAGA O FILTRA”.

Diversos reportes indicaron que el rescate exigido rondaba los 200.000 dólares. Ante la falta de pago por parte de Rockstar, los atacantes cumplieron su amenaza y publicaron los archivos tras la fecha límite.

La filtración se materializó entre el 14 y el 15 de abril de 2026. Los datos divulgados consistieron en las métricas internas de analytics de GTA Online y RDO, incluyendo ingresos semanales —por ejemplo, 7,3 millones de dólares por Shark Cards—, número de usuarios activos por plataforma, patrones de gasto y datos de economía del juego. La filtración reveló, entre otros puntos, que GTA Online genera cientos de millones de dólares anuales y que una pequeña proporción de jugadores, alrededor del 4 por ciento, es responsable de la mayoría de las compras. En ningún momento se publicaron materiales de Grand Theft Auto VI, código fuente o datos personales.

Para Rockstar y Take-Two, las repercusiones fueron mínimas e incluso se registró un efecto positivo: las métricas filtradas destacaron la rentabilidad de GTA Online, lo que impulsó el valor de las acciones de Take-Two. No se reportaron retrasos en el desarrollo ni en el lanzamiento de Grand Theft Auto VI, previsto para noviembre de 2026. El caso ilustró, no obstante, los riesgos de la cadena de suministro en la nube para los estudios que dependen de herramientas SaaS para el análisis de millones de jugadores en servicios en vivo.

En perspectiva, el ataque de abril de 2026 se diferencia claramente del incidente que sufrió Rockstar entre 2022 y 2023, perpetrado por Lapsus$ y el hacker Arion Kurtaj, en el que se filtraron 90 clips de gameplay inacabado y fragmentos de código de Grand Theft Auto VI, lo que obligó a la compañía a adelantar el lanzamiento del tráiler. Este nuevo caso fue de bajo impacto, no afectó el desarrollo ni la percepción pública del juego, y a diferencia de otras brechas en la industria —como las ocurridas en Ubisoft o Epic Games— no involucró datos personales de jugadores.

Los especialistas en ciberseguridad señalaron que este ataque constituye un ejemplo clásico de brecha en la cadena de suministro en la nube. No se explotaron vulnerabilidades en Snowflake ni en los sistemas internos de Rockstar, sino en la integración con un proveedor externo. Snowflake respondió deshabilitando las conexiones vinculadas a Anodot.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *