Volver al Blog

GTA 6, CyberLeek y el MachineGuid: el rastro digital que también deja tu empresa

Cartel de «se busca» con el alias CyberLeek sobre una ciudad nocturna, y debajo las etiquetas de los datos que se reclaman: dirección IP, identificador de dispositivo, cuenta de Microsoft, OneDrive y Discord

Para dar con quien está filtrando material de GTA 6, Take-Two no ha pedido una confesión ni una dirección: ha pedido un MachineGuid. Un identificador que casi nadie fuera de un departamento de sistemas sabe que existe, que su ordenador lleva encima desde el día que se instaló Windows y que él nunca ha visto.

Desde mediados de agosto de 2026, alguien que firma como «CyberLeek» viene publicando material filtrado del juego. El 20 de agosto, según la documentación judicial recogida por la prensa, Take-Two presentó dos citaciones DMCA ante el Distrito Sur de Nueva York exigiendo a Microsoft y a Discord que identifiquen a quien hay detrás de ese alias. La fecha límite que fijaban era el 4 de septiembre: hoy.

Este post no va del juego. Va de la lista de la compra: lo que se pide en esas citaciones es, punto por punto, el mismo rastro que deja cualquier empleado de cualquier empresa cualquier día laborable.

Lo que se pide en esas citaciones

Según la documentación recogida por la prensa, la petición no se limita a una cuenta sospechosa. Alcanza a cada cuenta que participó en tres servidores de Discord concretos desde el 1 de junio, y para cada una reclama:

  • El MachineGuid y los identificadores de dispositivo MSA (cuenta Microsoft).
  • Las direcciones IP de registro y de último inicio de sesión.
  • Los números de teléfono asociados.
  • Las conexiones vinculadas de Google y de Xbox.
  • El contenido de OneDrive.

Léelo otra vez sin pensar en videojuegos. Identidad, dispositivo, red, cuentas vinculadas y archivos. Eso es un inventario forense completo de una persona, y no hace falta ningún hackeo para construirlo: son los registros ordinarios que un proveedor guarda porque su servicio no funcionaría sin ellos.

¿Qué es el MachineGuid?

El MachineGuid es un valor único que Windows genera cuando se instala el sistema y que persiste a lo largo de la vida de esa instalación: sobrevive a cambios de contraseña, a cerrar sesión, a cambiar de cuenta, a formatear el perfil de usuario. Salvo una reinstalación limpia del sistema, sigue ahí.

La diferencia que lo explica todo: el MachineGuid no identifica a la cuenta, identifica al dispositivo. Una cuenta se abandona, se cambia de correo, se crea otra desde cero. La máquina desde la que se hizo todo eso sigue siendo la misma, y es la que ata entre sí varias identidades que aparentaban no tener nada que ver.

Por eso una petición así no busca una confesión: busca una correlación. Si el mismo identificador de dispositivo aparece detrás de la cuenta anónima que publica y detrás de la cuenta personal de toda la vida —la del correo con el nombre y el teléfono verificado—, la investigación deja de necesitar que alguien se delate.

Y conviene decir lo que no sabemos: no está confirmado cómo se obtuvo el material filtrado, ni si esas citaciones han dado resultado. «CyberLeek» es un alias público autoadjudicado, no una persona identificada. Lo interesante aquí no es el desenlace del caso; es el mecanismo.

Ahora cambia «filtrador de GTA 6» por «tu empresa»

El comercial que se va a la competencia y, la semana antes, sincroniza la carpeta de clientes. La cuenta de un administrativo que empieza a mandar correos raros un martes a las tres de la madrugada. El portátil que se conecta desde un país donde no tienes a nadie. Ninguno de esos casos sale en la prensa, pero los tres son exactamente el mismo problema técnico que el de Take-Two: alguien hizo algo desde algún dispositivo, y hay que reconstruirlo después.

Si mañana tuvieras un incidente, ¿podrías reconstruir quién hizo qué, desde qué dispositivo y con qué datos?

Y aquí está la asimetría que nos parece la parte más útil de toda esta historia. En el caso de Take-Two, ese rastro lo tiene Microsoft, y para verlo hacen falta abogados, un tribunal y una fecha límite. En tu empresa, el rastro equivalente es tuyo: los inicios de sesión de tus usuarios, la telemetría de tus portátiles, quién abrió qué documento en tu SharePoint. No necesitas una orden judicial para leerlo.

Con una condición, y es la que se incumple casi siempre: solo lo tienes si lo recoges y lo conservas. Un registro que nadie activó no existe. Uno que caducó hace treinta días tampoco, y los incidentes de fuga de información rara vez se descubren en la misma semana en que ocurren. Cuando llega el momento de mirar, ya es tarde para decidir qué guardabas.

Qué significa esto para tu empresa, en concreto

Traducimos la lista de Take-Two a las cinco piezas que montamos nosotros cuando alguien nos pide justo esto: poder responder a la pregunta del recuadro.

  • 1Identidad. Es el equivalente a las IPs y los teléfonos de la citación. Con Entra ID y Microsoft 365 tienes el registro de inicios de sesión de cada usuario, MFA para que ese inicio de sesión signifique algo y acceso condicional para que no valga cualquier sitio ni cualquier equipo. Sin esto, «la cuenta de Marta» es una afirmación, no un hecho.
  • 2Dispositivos. Es el equivalente al MachineGuid. Intune te da el inventario —qué máquinas hay, de quién son, en qué estado— y el EDR/XDR te da la telemetría de lo que pasa dentro de ellas. Un dispositivo que no está inventariado no aparece en ninguna investigación, sencillamente porque nadie sabía que existía.
  • 3Datos. Es el equivalente al contenido de OneDrive. Saber qué hay en OneDrive y SharePoint, quién accede, qué se comparte fuera; y tener copia de Microsoft 365 con una retención decidida por ti y no por el valor que venía puesto de serie.
  • 4Registros. La pieza aburrida y la que decide si las otras cuatro sirven de algo. Centralizar los logs y conservarlos antes del incidente, porque después no se puede: nadie ha recuperado nunca un registro que no se guardó. Aquí la pregunta que hacemos a un cliente no es «¿tienes logs?», es «¿de cuántos meses atrás?».
  • 5Zero Trust. El principio que une las cuatro anteriores: cada acceso se verifica por identidad y por dispositivo, y se concede lo justo. Zero Trust no va de desconfiar de la gente; va de que el sistema no tenga que fiarse de tu palabra para saber quién entró.

Ninguna de las cinco es exótica. Todas se caen por el mismo sitio: se dan por hechas. Ya escribimos sobre lo que un método de acceso moderno deja fuera y sobre lo que una función de Microsoft 365 puede borrar por encima de tu política de retención; en los dos casos el problema no era la herramienta, era que nadie había mirado el detalle.

En ciberseguridad todos dejamos huella

La cuestión es si tu empresa sabe verla. Y verla no es lo mismo que tenerla: la mayoría de las organizaciones con las que hablamos generan ese rastro —lo generan desde el primer día, sin hacer nada— pero no lo recogen, no lo guardan el tiempo suficiente y nadie lo mira hasta que hay un problema. Entonces la investigación empieza por reconstruir lo que ya no está.

La diferencia entre reaccionar y anticiparse no es tener más herramientas. Es haber decidido, con calma y antes de que pase nada, qué se registra, cuánto se conserva y quién lo mira. Take-Two ha necesitado un tribunal y quince días para pedir su rastro. Tú lo tienes en casa. Sería una lástima descubrir que estaba apagado.

Fuentes: cobertura de las dos citaciones DMCA presentadas por Take-Two el 20 de agosto de 2026 ante el Distrito Sur de Nueva York y de los datos reclamados a Microsoft y Discord — Tom's Hardware, Malwarebytes, Variety, Kotaku, Game Developer, MuyComputer y VidaExtra. Los detalles de las citaciones se recogen aquí tal y como los ha publicado esa prensa; no hemos tenido acceso a los documentos originales. No está confirmado el origen técnico de la filtración, y «CyberLeek» es un alias público autoadjudicado, no una persona identificada.

¿Sabrías reconstruir el rastro de un incidente en tu empresa?

En everyWAN montamos identidad, dispositivos, datos y registros para que la respuesta no dependa de la suerte. Revisamos lo que ya tienes puesto y te decimos qué falta antes de que haga falta.

Ciberseguridad Modern Workplace Hablar con nosotros

Etiquetas:

Compartir:

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN