Durante los primeros días de enero de 2026 circuló información en redes sobre un supuesto “hackeo masivo” a la UNAM. La Universidad publicó un boletín oficial confirmando una intrusión no autorizada en un número acotado de sistemas y describiendo las primeras medidas de contención. Este artículo resume lo verificable (con fechas), lo que todavía no está comprobado públicamente, y qué nos dice este caso sobre la madurez de ciberseguridad en México.
Nota: Este texto se basa en información pública disponible al 12 de enero de 2026.
Línea del tiempo (fechas y eventos reportados públicamente)
Marzo 2025 (antecedente reportado)
- Medios reportan que existió una vulneración previa vinculada a marzo de 2025 y que derivó en una carpeta/investigación ante la autoridad.
20 de junio de 2025
- Se reporta que la UNAM presentó una denuncia ante la FGR por el presunto hackeo a un sistema de una dependencia universitaria (relacionado con el evento referido a marzo 2025).
30 de junio de 2025
- Se reporta que la denuncia fue ratificada y quedó formalizada en la carpeta de investigación.
8 de agosto de 2025
- Se reporta una inspección ocular como parte de diligencias.
11 de diciembre de 2025
- Se reporta que se solicitó la intervención de peritos en informática para inspeccionar equipos.
7 de enero de 2026 (boletín oficial)
- La UNAM (DGTIC/DGCS) informó que durante el periodo vacacional detectó una intrusión no autorizada (hackeo) en cinco de los más de 100 mil sistemas informáticos universitarios; activó protocolos, inhabilitó los sistemas involucrados y señaló que, tras un primer análisis, no hay indicios de extracción de información de sistemas de datos personales del alumnado o del personal académico/administrativo.
Hechos confirmados (lo que sí está respaldado por fuentes oficiales o prensa seria)
1) Hubo una intrusión no autorizada confirmada por la propia UNAM
La UNAM confirmó una intrusión no autorizada (hackeo) detectada durante el periodo vacacional.
2) El alcance comunicado fue acotado: 5 sistemas de >100,000
En su boletín, la Universidad señaló que el evento afectó cinco de sus más de cien mil sistemas informáticos.
3) Se aplicaron medidas de contención: protocolos e inhabilitación
La UNAM reportó que activó protocolos institucionales de atención a incidentes e inhabilitó los sistemas correspondientes.
4) “Sin indicios” de extracción de datos personales (según su análisis inicial)
El comunicado afirma que, tras un primer análisis técnico, no hay indicios de extracción de información de los sistemas de datos personales del alumnado ni del personal.
5) Coordinación con autoridades y ruta legal
El boletín menciona coordinación con autoridades locales y federales de ciberseguridad para presentar denuncias/investigaciones.
Lo que NO está confirmado públicamente (y cómo leerlo con cuidado)
“Se vendían bases de datos de la UNAM” / “control total de la infraestructura”
Algunas publicaciones en redes (y notas periodísticas) hicieron referencia a ofertas en foros o afirmaciones de control sobre la “estructura central”. Lo verificable es que la UNAM desmintió la narrativa de filtración de datos personales y comunicó un alcance acotado (5 sistemas), además de indicar que no hay indicios de extracción de datos personales en su análisis inicial.
¿Entonces hubo o no hubo exfiltración?
A la fecha de este artículo, lo público y verificable es la postura institucional: “no hay indicios” de extracción de datos personales (en el análisis inicial).
Eso no equivale a una prueba definitiva de “cero impacto” para todo el ecosistema; significa que no hay evidencia identificada por la institución en ese corte de análisis y para esos sistemas. La confirmación técnica plena (si existiera) suele depender de revisiones forenses, bitácoras y hallazgos posteriores.
Qué nos dice este caso sobre la madurez de ciberseguridad en México
Este incidente (y, sobre todo, la conversación pública que lo rodeó) refleja tres realidades que conviven en México:
1) Hay avance en “capacidad” y reconocimiento internacional, pero no es uniforme
México aparece con un puntaje reportado para 2024 en el Global Cybersecurity Index (GCI) de la UIT, un índice que mide compromiso nacional en ciberseguridad y que en su edición más reciente migró de “ranking” a “tiers” (niveles).
Eso sugiere que existen esfuerzos, marcos y capacidad instalada; pero no necesariamente que todas las instituciones tengan el mismo nivel de operación, monitoreo y respuesta.
2) La política pública y coordinación nacional siguen siendo un reto
Análisis especializados señalan que el progreso de una política nacional integral puede estancarse por coordinación interinstitucional, prioridades y factores políticos, aun cuando el país tenga exposición alta a cibercrimen por tamaño de economía y adopción digital.
3) La “madurez” se prueba en la respuesta: transparencia, contención y aprendizaje
En incidentes grandes, la madurez no se mide por “que nunca pase”, sino por:
- rapidez de contención,
- claridad del mensaje público (sin especulación),
- apoyo a usuarios (recomendaciones accionables),
- investigación y mejora posterior.
En el caso UNAM, lo verificable es que hubo comunicación institucional con alcance y medidas específicas (inhabilitación y protocolos).
El siguiente indicador de madurez será lo que venga después: lecciones aprendidas, controles reforzados, y mejoras medibles.
Lecciones prácticas para cualquier organización en México (universidad, PyME o corporativo)
- Inventario real de activos: no puedes proteger lo que no sabes que existe (sistemas, servidores, accesos, integraciones).
- Segregación y mínimos privilegios: si algo cae, que no arrastre el resto.
- Monitoreo y registros (logs) útiles: para poder afirmar con evidencia si hubo exfiltración o no.
- Respuesta a incidentes preparada: roles, playbooks, comunicación, legal, aseguradora (si aplica).
- Gestión de vulnerabilidades y parches: especialmente en plataformas expuestas a internet.
- Cultura interna: capacitación, phishing, MFA bien configurado, y procesos para reportar anomalías.
Si quieres convertir esto en aprendizaje accionable, en OCD Tech ayudamos a organizaciones en México a pasar de “reaccionar” a “estar listas” con:
- Evaluación rápida de postura (controles y exposición)
- Diseño/actualización de plan de respuesta a incidentes
- Tabletop exercises (simulacros)
- Hardening y monitoreo continuo según tu tamaño y riesgo
Referencias
- Universidad Nacional Autónoma de México (UNAM), Dirección General de Comunicación Social (DGCS). “Boletín UNAM” (7 de enero de 2026). Consultado el 12 de enero de 2026.
https://www.dgcs.unam.mx/boletin/bdboletin/2026_011.html - International Telecommunication Union (ITU). Global Cybersecurity Index 2024 (página de publicación). Consultado el 12 de enero de 2026.
https://www.itu.int/epublications/publication/global-cybersecurity-index-2024 - International Telecommunication Union (ITU). Global Cybersecurity Index 2024 (PDF). Consultado el 12 de enero de 2026.
https://www.itu.int/en/ITU-D/Cybersecurity/Documents/GCIv5/2401416_1b_Global-Cybersecurity-Index-E.pdf - International Telecommunication Union (ITU). “Global Cybersecurity Index” (página general). Consultado el 12 de enero de 2026.
https://www.itu.int/en/ITU-D/Cybersecurity/pages/global-cybersecurity-index.aspx - El Financiero. “UNAM confirma hackeo de sistemas informáticos; descarta robo de información de datos personales de alumnos” (7 de enero de 2026). Consultado el 12 de enero de 2026.
https://www.elfinanciero.com.mx/nacional/2026/01/07/unam-confirma-hackeo-de-sistemas-informaticos-descarta-robo-de-informacion-de-datos-personales-de-alumnos/ - La Jornada. “(Nota de política)…” (8 de enero de 2026). Consultado el 12 de enero de 2026.
https://www.jornada.com.mx/2026/01/08/politica/011n2pol - La Jornada. “Sigue vigente la pesquisa por hackeo en marzo a la UNAM” (9 de enero de 2026). Consultado el 12 de enero de 2026.
https://www.jornada.com.mx/noticia/2026/01/09/sociedad/sigue-vigente-la-pesquisa-porhackeoen-marzo-a-la-unam - Milenio. “UNAM actuó ante intentos de hackeos, aseguró” (enero de 2026). Consultado el 12 de enero de 2026.
https://www.milenio.com/policia/unam-actuo-ante-intentos-de-hackeos-aseguro - Internet Society Pulse. “Country Report: Mexico” (incluye referencia al GCI 2024). Consultado el 12 de enero de 2026.
https://pulse.internetsociety.org/en/reports/MX - World Bank Data360. “ITU Global Cybersecurity Index (GCI)” (dataset / referencia de datos). Consultado el 12 de enero de 2026.
https://data360.worldbank.org/en/dataset/ITU_GCI
