Peritos informáticos judiciales en Sevilla capital y provincia 954 309 240 info@peritoinformaticosevilla.es
,

Caso: borrado del servidor por un exempleado en La Algaba

Dos semanas después de su despido, alguien borró la base de datos de una empresa de La Algaba. Los registros del servidor y de la VPN apuntaron a una cuenta creada por el antiguo técnico.

Perito Informático Sevilla

Este caso práctico detalla la investigación pericial de un borrado del servidor por un exempleado en La Algaba, en la Vega del Guadalquivir. Una empresa de distribución perdió de golpe su base de datos de pedidos, y la sospecha recaía en el antiguo responsable de sistemas.

Revisión de registros Linux en un caso de borrado del servidor por un exempleado en La Algaba

Los datos de este caso están anonimizados y modificados para proteger la confidencialidad de la empresa y de las personas implicadas.

Contexto: un despido conflictivo

La empresa distribuye productos de alimentación a comercios de la provincia. Su sistema de gestión funcionaba en un servidor Linux propio, ubicado en la nave. Además, durante años un único técnico se encargó de mantenerlo.

Tras varios desacuerdos, la empresa despidió al técnico. Entonces un proveedor externo asumió el sistema y cambió las contraseñas que conocía. Sin embargo, nadie revisó a fondo qué cuentas existían en el servidor.

Dos semanas después, un domingo de madrugada, la base de datos de pedidos desapareció. Además, alguien eliminó las copias de seguridad guardadas en el mismo servidor. Así comenzó el asunto del borrado del servidor por un exempleado en La Algaba.

El encargo del abogado penalista

El abogado de la empresa quería presentar una querella por daños informáticos y acceso ilícito, conforme a los artículos 264 y 197 bis del >Código Penal. No obstante, sabía que una simple sospecha no basta. Necesitaba un informe que vinculara técnicamente el borrado con una cuenta y una conexión concretas.

Por tanto, nos encargó:

  • Preservar el servidor y los registros de la VPN y del cortafuegos.
  • Reconstruir quién accedió, desde dónde y qué comandos ejecutó.
  • Colaborar con el proveedor en la recuperación de los datos sin alterar la prueba.

Retos técnicos del borrado del servidor por un exempleado en La Algaba

El primer reto era la urgencia operativa. La empresa necesitaba facturar el lunes. Por ello, preservamos primero y, después, permitimos la recuperación sobre un servidor distinto.

El segundo reto era el borrado de rastros. De hecho, el atacante había vaciado el historial de comandos de la cuenta utilizada. Aun así, Linux guarda información en varios lugares que no siempre se limpian.

Asimismo, la conexión llegaba a través de la VPN corporativa. Por eso el análisis debía integrar los registros del cortafuegos con los del servidor.

Metodología aplicada

Primero, apagamos el servidor de forma controlada tras capturar su memoria. A continuación, obtuvimos una imagen forense de sus discos y calculamos el hash SHA-256. Desde ese momento, el proveedor restauró la actividad en otro equipo con una copia externa antigua.

Posteriormente, analizamos estas fuentes:

  • El registro de autenticación del sistema, con cada inicio de sesión y elevación de privilegios.
  • El diario del sistema, que conservaba eventos aunque el historial estuviera vacío.
  • Los ficheros de cuentas de usuario y sus fechas de modificación.
  • Los registros de conexión de la VPN en el cortafuegos.

Finalmente, recuperamos del espacio no asignado del disco fragmentos del historial de comandos borrado. Todo el proceso siguió las pautas de la norma ISO/IEC 27037, como explicamos en nuestra guía sobre la cadena de custodia digital.

Hallazgos del borrado del servidor por un exempleado en La Algaba

El primer hallazgo fue una cuenta de usuario con un nombre que imitaba a un servicio del sistema. Concretamente, esa cuenta tenía privilegios de administración. Además, su creación coincidía con una fecha en la que solo el técnico despedido administraba el servidor.

La cuenta oculta también tenía credenciales propias en la VPN. Por eso sobrevivió al cambio de contraseñas del proveedor.

Los registros de la VPN mostraban una conexión con esa cuenta el domingo de madrugada. Además, la conexión procedía de una dirección IP de un operador doméstico. En consecuencia, solo el juzgado podía solicitar la identidad del abonado.

Por último, los fragmentos recuperados del historial mostraban la secuencia exacta: detención del servicio de base de datos, borrado de los ficheros de datos, eliminación de las copias locales y limpieza del historial. En otras palabras, el borrado del servidor por un exempleado en La Algaba no fue un fallo técnico, sino una acción deliberada.

Resultado procesal

Tras recibir el informe sobre el borrado del servidor por un exempleado en La Algaba, la empresa presentó querella. Con esa base, el juzgado de instrucción acordó requerir al operador la identificación del titular de la IP, por los cauces de la LECrim. Posteriormente, la respuesta situó la conexión en el domicilio del antiguo técnico.

Actualmente, el procedimiento continúa en fase de instrucción. Por prudencia, no anticipamos su desenlace. En cualquier caso, la empresa recuperó la mayor parte de los datos gracias a la copia externa y a la reconstrucción de los pedidos más recientes.

Lecciones para abogados ante un borrado del servidor por un exempleado en La Algaba

Este caso deja varias lecciones prácticas:

  • Cuando salga un técnico con privilegios, revise todas las cuentas, no solo las contraseñas conocidas.
  • Preserve los registros de la VPN y del cortafuegos. Suelen sobrescribirse en pocos días.
  • Un historial vacío no significa ausencia de prueba. El espacio no asignado puede conservar fragmentos.
  • Coordine la recuperación con el perito para no destruir evidencias.

Para conocer el servicio completo, visite nuestra página de perito informático para empresas en Sevilla. También puede consultar los recursos para empresas del >INCIBE.

Preguntas frecuentes sobre el borrado del servidor por un exempleado en La Algaba

¿Se puede identificar al autor solo con la dirección IP?

En realidad, la IP identifica una conexión, no a una persona. Por eso hay que combinarla con otros indicios, como la cuenta usada y su origen.

¿Debo restaurar el servidor de inmediato?

Conviene restaurar en otro equipo y conservar el original intacto. Así se protege la prueba sin paralizar el negocio.

¿Qué delitos pueden concurrir en estos casos?

Habitualmente se valoran los daños informáticos y el acceso ilícito a sistemas. La calificación concreta corresponde al abogado y al juzgado.

Proteja sus sistemas

Si su empresa ha sufrido un borrado del servidor por un exempleado en La Algaba o en cualquier municipio de la provincia, no toque el equipo afectado. Llámenos al 954 309 240 o escríbanos desde nuestra página de contacto.