Vault 7: la filtración de la CIA en WikiLeaks — imagen de cabecera del artículo
Inteligencia

Vault 7: la filtración de la CIA en WikiLeaks

· Por Redacción Archivo Bélico

Vault 7: la filtración de la CIA en WikiLeaks en 2017, el juicio a Joshua Schulte y su impacto en el debate sobre vulnerabilidades informáticas.

Vault 7, la filtración de la CIA en WikiLeaks, es hasta la fecha la mayor divulgación pública conocida de documentos internos del Center for Cyber Intelligence de la agencia estadounidense. Publicada a partir del 7 de marzo de 2017, la serie de documentos —bautizada por la propia WikiLeaks como 'Vault 7'— desató un terremoto dentro de la comunidad de inteligencia estadounidense y reabrió un debate de fondo sobre cómo los Estados gestionan el conocimiento de vulnerabilidades informáticas antes de que se hagan públicas.

Qué contenía la publicación

WikiLeaks presentó Vault 7 como la primera de varias entregas de un fondo documental que, según la organización, describía el arsenal y las capacidades del área de ciberinteligencia de la CIA para el periodo comprendido aproximadamente entre 2013 y 2016. La primera tanda, denominada 'Year Zero', incluía miles de páginas y archivos que catalogaban proyectos, herramientas y técnicas empleadas por la agencia, así como referencias a dispositivos y sistemas potencialmente afectados —entre ellos teléfonos móviles, ordenadores personales y sistemas de televisores conectados—. De forma relevante, y a diferencia de otras filtraciones previas, WikiLeaks declaró inicialmente que redactaría o retendría el código fuente operativo de las herramientas descritas para evitar la proliferación de capacidades de ataque, centrando la publicación en la descripción de capacidades más que en su implementación técnica directa.

La reacción de la CIA y del Gobierno estadounidense

La CIA no confirmó ni desmintió oficialmente la autenticidad de cada documento individual, pero sí reconoció la gravedad del incidente. La agencia calificó la filtración como un daño significativo a sus capacidades de recopilación de inteligencia exterior y abrió una investigación interna para identificar el origen de la fuga. El entonces director de la CIA, Mike Pompeo, llegó a calificar públicamente a WikiLeaks como un 'servicio de inteligencia hostil no estatal', una definición que generó controversia entre organizaciones defensoras de la libertad de prensa.

El origen de la filtración: el caso Joshua Schulte

La investigación del FBI señaló como responsable a Joshua Schulte, un antiguo ingeniero de software que había trabajado en el Center for Cyber Intelligence de la CIA. Schulte fue detenido en 2017 y sometido a un largo proceso judicial marcado por dos juicios con jurado que acabaron en veredictos parciales o sin acuerdo unánime sobre los cargos principales de espionaje. Finalmente, en julio de 2022, un jurado federal en Nueva York lo declaró culpable de los cargos más graves, entre ellos espionaje y obstrucción a la justicia, por filtrar el material a WikiLeaks. En febrero de 2024, el juez federal Jesse Furman le impuso una condena de 40 años de prisión, una de las penas más severas dictadas en Estados Unidos por un caso de filtración de información clasificada. Schulte fue además condenado de forma independiente por posesión de material de abuso sexual infantil, un cargo ajeno al caso de la filtración pero acumulado en su condena total.

  1. 7 de marzo de 2017: WikiLeaks publica la primera entrega de Vault 7, denominada 'Year Zero'.
  2. 2017: la CIA abre una investigación interna y el FBI identifica a Joshua Schulte como sospechoso principal.
  3. Agosto de 2017: detención formal de Schulte por cargos relacionados con la filtración.
  4. 2020-2021: dos juicios federales con jurado terminan sin veredicto unánime en los cargos principales.
  5. Julio de 2022: un tercer juicio concluye con la condena de Schulte por espionaje y obstrucción a la justicia.
  6. Febrero de 2024: sentencia final de 40 años de prisión.

El debate sobre las vulnerabilidades y el VEP

Más allá del proceso penal, Vault 7 reactivó un debate técnico y político preexistente: el papel del Vulnerabilities Equities Process (VEP), el mecanismo interno del Gobierno estadounidense mediante el cual distintas agencias deciden si una vulnerabilidad de software descubierta debe comunicarse al fabricante para su corrección o mantenerse en secreto con fines de inteligencia o de aplicación de la ley. Los críticos del sistema, entre ellos organizaciones como la Electronic Frontier Foundation, argumentaron que Vault 7 demostraba los riesgos de que agencias de inteligencia acumulen conocimiento de fallos de seguridad sin comunicarlos a las empresas afectadas, ya que dicho conocimiento puede filtrarse o ser robado, como ocurrió en este caso. El Gobierno estadounidense, por su parte, defendió que el VEP incluye salvaguardas y que la mayoría de las vulnerabilidades descubiertas por las agencias sí se acaban comunicando a los fabricantes tras una ventana de uso limitado.

AspectoDato
Fecha de publicación inicial7 de marzo de 2017
Organismo afectadoCenter for Cyber Intelligence, CIA
Responsable identificadoJoshua Schulte, exingeniero de la CIA
Condena final40 años de prisión (febrero de 2024)
Debate asociadoRevisión del Vulnerabilities Equities Process (VEP)
Vault 7 en cifras y hechos clave

Un precedente para la ciberinteligencia estatal

Vault 7 se sitúa, junto a la filtración de herramientas de la NSA atribuida al grupo Shadow Brokers en 2016 y 2017, como uno de los episodios que más ha condicionado la discusión pública sobre la acumulación estatal de capacidades ofensivas en el ciberespacio. Ambos casos evidenciaron que ni siquiera las agencias mejor protegidas están exentas del riesgo de filtración interna, y alimentaron el argumento de que el secretismo en torno a vulnerabilidades de software conlleva un coste de seguridad colectiva que debe sopesarse frente a su valor de inteligencia. Casi una década después, Vault 7 sigue citándose en foros académicos y de política pública como caso de referencia obligada para cualquier debate sobre transparencia, ciberseguridad estatal y responsabilidad institucional en el manejo de información sensible.

Preguntas frecuentes

¿Qué es Vault 7?
Es el nombre dado por WikiLeaks a la filtración, publicada a partir de marzo de 2017, de documentos internos del Center for Cyber Intelligence de la CIA que describían proyectos y capacidades del área de ciberinteligencia de la agencia.
¿WikiLeaks publicó código informático operativo de la CIA?
En la publicación inicial de 2017, WikiLeaks declaró que redactaba o retenía el código fuente de las herramientas descritas, centrando la divulgación en documentación sobre capacidades y proyectos más que en su implementación técnica directa.
¿Quién filtró los documentos de Vault 7?
La investigación del FBI y el proceso judicial posterior determinaron que el responsable fue Joshua Schulte, un exingeniero de software de la CIA, condenado en 2022 y sentenciado en 2024 a 40 años de prisión.
¿Qué es el Vulnerabilities Equities Process?
Es el mecanismo interno del Gobierno de Estados Unidos que evalúa si una vulnerabilidad informática descubierta por agencias federales debe comunicarse a los fabricantes para su corrección o mantenerse reservada con fines de inteligencia o cumplimiento de la ley.

Fuentes y referencias