El parpadeo
El internet de Irán volvió a parpadear hoy.
NetBlocks confirmó una restauración parcial tras 2.093 horas de aislamiento casi total de las redes internacionales: 88 días, el apagón nacional de internet más largo de la historia moderna. La conectividad se midió por debajo del 10 por ciento de los niveles previos al apagón.
El presidente Masoud Pezeshkian ordenó al Ministerio de Comunicaciones el 25 de mayo restablecer el acceso a internet a su situación anterior a enero. Un Grupo de Trabajo Especial para la Regulación y Gobernanza del Ciberespacio, de creación reciente y presidido por el primer vicepresidente Mohammad Reza Aref, votó 9 a 2 a favor de la restauración.
Los dos votos en contra vinieron de Peyman Jebelli, responsable de la radiotelevisión estatal iraní, y de Mohammad-Amin Aghamiri, secretario del Consejo Supremo del Ciberespacio y uno de los arquitectos clave del plan «Internet de Cuartel».
El 26 de mayo —hoy— el Tribunal de Justicia Administrativa suspendió la aplicación del documento que constituía el órgano de ciberespacio, al admitir a trámite las demandas que piden su anulación. La base legal de la restauración quedó impugnada el mismo día en que se confirmó la restauración.
El parpadeo es real. La arquitectura que hay detrás del parpadeo es la noticia.
Lo que ocultaron los 88 días
El apagón empezó el 8 de enero, durante las protestas masivas desatadas por el desplome de la moneda y la inflación. El apagón coincidió con la fase más letal de la represión del régimen. El Relator Especial de la ONU estimó al menos 5.000 muertos. Iran International, Time y The Guardian, citando a responsables sanitarios locales, informaron de estimaciones de entre 30.000 y 36.500 manifestantes muertos durante los días 8 y 9 de enero al amparo del apagón.
Human Rights Watch documentó que el apagón restringió el acceso a información capaz de salvar vidas —ubicación de los ataques, atención médica, comida y refugio— durante operaciones militares activas. Cortó la comunicación con los seres queridos en pleno conflicto armado. Impidió documentar pruebas de asesinatos y abusos. Y redujo el escrutinio internacional sobre la violencia estatal.
El coste económico ascendió a 35,7 millones de dólares diarios según la propia estimación del ministro de Comunicaciones iraní. NetBlocks lo situó hasta en 37 millones de dólares al día en costes directos, y en 70-80 millones diarios incluyendo pérdidas indirectas. Las ventas en línea cayeron un 80 por ciento. La Bolsa de Teherán perdió 450.000 puntos en cuatro días. Dos millones de personas perdieron su empleo, directa o indirectamente. DigiKala, la mayor empresa de comercio electrónico de Irán, despidió a 200 empleados. Kamva, otra plataforma de comercio electrónico, se declaró en quiebra. Su fundador escribió: «Después de dos guerras y meses de apagón de internet, ya no podíamos sortear la crisis».
Las plataformas de búsqueda de empleo registraron 318.000 currículums enviados solo el 25 de abril, un 50 por ciento por encima del récord anterior en un único día. Las agencias de emigración se vieron desbordadas.
El apagón no fue una medida defensiva. Fue infraestructura para el encubrimiento.
El interruptor de corte
El 23 de mayo, Mohammad Sarafraz —miembro del Consejo Supremo del Ciberespacio y exdirector de la radiotelevisión estatal IRIB— dijo al diario Faraz que el hardware chino ya está en el país. El propósito: sentar las bases para una limitación permanente del internet, con acceso estrechamente vigilado solo para usuarios selectos entre 90 millones de personas.
La analogía de Sarafraz: «Es como vivir en una tierra con agua abundante pero verse obligado a pagar una cantidad enorme por una botella solo para saciar la sed».
El centro de datos del interruptor de corte está situado bajo tierra, debajo del edificio administrativo de Fanap en Pardis IT Town, a unos 20 kilómetros al noreste de Teherán. Diseñado para ser difícil de alcanzar con misiles. Capacidad: unos 400 racks de servidores. Coste: estimado entre 700 millones y 1.000 millones de dólares. Equipamiento: suministrado por Huawei en 24 contenedores enviados tras la guerra de los doce días. El nombre de Huawei no aparece en la documentación relacionada. La instalación está gestionada por ArvanCloud a través de la empresa Ayandeh Afzay-e Karaneh. El consejero delegado de Fanap, Shahab Javanmardi, fue sancionado por el Tesoro estadounidense en agosto de 2025 por sus vínculos con el ministerio de inteligencia y los Guardianes de la Revolución.
El presidente Pezeshkian visitó las obras en marzo de 2025.
El sistema emplea inspección profunda de paquetes en las capas fundacionales de la red para identificar y bloquear el tráfico internacional cifrado. El propósito técnico es la separación permanente de la red doméstica iraní respecto del internet global: la infraestructura para un modelo de acceso basado únicamente en listas blancas.
Los tres niveles
La arquitectura que ha emergido del apagón no es un corte. Es un sistema de clases.
Nivel 1 — «Internet Blanco». Acceso completo y sin filtrar para altos cargos y élites con verificación de seguridad. Unas 16.000 personas poseen «tarjetas SIM blancas», que existen desde 2013 al menos. Ministerios, bancos e infraestructura crítica. Aproximadamente 2 millones de personas en este nivel. Ninguna interrupción durante los apagones.
Nivel 2 — «Internet Pro». Coste: 40.000 tomanes por gigabyte, unos 0,20 euros. Disponible para empresas registradas, periodistas, abogados, académicos y profesionales sanitarios. Acceso a unas 10 plataformas internacionales. Telegram y WhatsApp por lo general estables; Instagram, YouTube y X poco fiables. Aproximadamente 5 millones de personas en este nivel.
Nivel 3 — Estándar. El público general. Coste: 500.000 tomanes por gigabyte para mantener el acceso a una VPN, unos 75 euros al mes por 1 gigabyte diario. Más de 12 veces el coste de Internet Pro. Limitado a servicios básicos de solo texto. Aproximadamente 45 millones de iraníes en este nivel.
La portavoz del Gobierno, Fatemeh Mohajerani, declaró que el acceso «nunca volverá a su forma anterior».
El despliegue del Nivel 1 está previsto para los organismos públicos el 1 de junio. El Nivel 3 llegará al público general a finales de septiembre. El parpadeo de hoy no es un regreso al internet previo a enero. Es la primera operación visible del sistema por niveles.
La capa rusa
La infraestructura de filtrado funciona sobre tecnología rusa de inspección profunda de paquetes. STC Protei, con sede en San Petersburgo y filiales en Estonia y Jordania, suministra la plataforma de DPI. Facturación: unos 43 millones de dólares. Alcance de clientes: más de 300 millones de abonados en todo el mundo, en Asia Central, Oriente Medio, África y el sur de Asia.
En 2024, la estatal rusa Rostelecom entró en una empresa conjunta con Protei con la expectativa de adquirir la propiedad completa, lo que convierte a Protei, en la práctica, en una firma de tecnología de vigilancia controlada por el Estado.
La plataforma de Protei permite identificar y bloquear selectivamente servicios y protocolos concretos, listas negras y blancas de URL, filtrado de DNS e inspección del tráfico en la capa de aplicación: bloqueo no por IP, sino por tipo de tráfico. Citizen Lab descubrió en 2023 que Protei había proporcionado componentes centrales de red al operador de telecomunicaciones iraní Ariantel, incluidos sistemas de autenticación de usuarios e infraestructura de DPI.
La asociación entre Rusia e Irán está formalizada por tratado. La actualización de 2025 estableció una «asociación estratégica integral» que incluye disposiciones para "strengthening internet sovereignty through regulating international companies" —el fortalecimiento de la soberanía de internet mediante la regulación de las empresas internacionales— y el "exchange of experience in the management of national segments of the Internet", el intercambio de experiencias en la gestión de los segmentos nacionales de internet.
La DPI rusa ayudó a las fuerzas de seguridad iraníes a identificar los centros de coordinación de los manifestantes, rastrear patrones de comunicación y practicar detenciones selectivas antes de las protestas y no después.
El muro en una caja
El modelo chino de exportación está documentado.
En septiembre de 2025, una filtración de 500 gigabytes procedente de Geedge Networks —una empresa china de seguridad de redes— expuso más de 100.000 documentos con los planos de su tecnología de DPI y filtrado. La filtración confirmó los destinos de exportación: Etiopía, Birmania, Kazajistán y Pakistán. Las ofertas de empleo para ingenieros destinados al extranjero nombraban específicamente Pakistán, Baréin, India, Malasia y Argelia. Las empresas chinas suministran tecnología de vigilancia con IA a al menos 63 países. Solo Huawei abastece a más de 50.
El 8 de abril, una circular filtrada de Shaanxi Telecom ordenó a todas las direcciones IP detener las conexiones con cualquier red externa: servicios de VPN y enrutamiento por proxy eliminados. Sanciones por incumplimiento: corte inmediato del servicio, pérdida permanente de la asignación de IP y ningún reembolso. China está eliminando la capacidad técnica de establecer conexiones internacionales en la propia capa de infraestructura.
El «Great Firewall in a Box» no es una metáfora. Es un producto. Los países receptores están identificados. Los planos están documentados. La tecnología es la misma arquitectura que Irán está desplegando en Pardis IT Town.
La convergencia
El internet de lista blanca se está construyendo en varios países a la vez.
Rusia. Listas blancas desplegadas en unas 70 regiones. Los recargos por VPN —150 rublos por gigabyte de tráfico internacional por encima de 15 gigabytes al mes— se aplazaron hasta después de las elecciones de septiembre porque los operadores no lograron configurar los sistemas de facturación y la sensibilidad política era demasiado alta. En su lugar, el régimen viró hacia la aplicación en la capa de aplicación: grandes plataformas rusas como Gosuslugi, Sberbank, Ozon, Wildberries y Yandex deniegan ahora el acceso a los usuarios con una VPN activa, después de que el Ministerio de Desarrollo Digital amenazara con retirarles el estatus de lista blanca. Roskomnadzor persigue una eficacia del 92 por ciento en el bloqueo de VPN para 2030, con 20.000 millones de rublos asignados cada año. Rusia prohibió el proyecto «Semáforo de VPN» —un sitio que registraba qué VPN siguen funcionando— entre el 6 y el 9 de abril. Censurar la información sobre cómo eludir la censura.
Turquía. El Parlamento aprobó el 22 de abril una ley de verificación de identidad en redes sociales que exige verificación ligada al documento de identidad estatal, a través del portal e-Devlet, para crear cualquier cuenta. Redes sociales prohibidas por completo a los menores de 15 años. Se espera de forma inminente un proyecto de ley separado sobre licencias de VPN. Veintisiete servicios de VPN ya bloqueados. Se usa DPI para detectar y descartar tráfico de OpenVPN, WireGuard e IPSec.
Birmania. La junta militar puso en marcha infraestructura de vigilancia respaldada por China. La Ley de Ciberseguridad promulgada el 1 de enero de 2025 castiga con entre uno y seis meses de cárcel proporcionar VPN sin autorización. El «Sistema de Escrutinio y Monitorización de Personas» despliega reconocimiento facial con IA y bases de datos biométricas. La policía detiene y registra físicamente a los ciudadanos en la calle en busca de dispositivos con VPN. Hay informes de sobornos y de policías corruptos que amenazan con la detención por uso de VPN.
El patrón en los tres países más Irán: bloquear todo por defecto, permitir solo lo aprobado, verificar la identidad antes de conceder acceso y criminalizar las herramientas que permiten al usuario sortear la arquitectura.
Los paralelos democráticos
El internet de lista blanca no adopta solo forma autoritaria.
Utah. El Proyecto de Ley del Senado 73, firmado el 19 de marzo, declara que quien accede a sitios web desde dentro de Utah lo hace "regardless of whether they use a VPN, proxy server, or other means to disguise their geographic location" —con independencia de si usa una VPN, un servidor proxy u otros medios para disfrazar su ubicación geográfica—. Las entidades comerciales que alojan contenido para adultos no pueden facilitar el uso de VPN ni siquiera ofrecer instrucciones sobre cómo usar una. La EFF lo califica de «trampa de responsabilidad»: obliga a los sitios web a bloquear las IP de VPN en todo el mundo o a imponer verificación de edad universal. La aplicación quedó en suspenso hasta el 3 de septiembre tras un recurso judicial de Aylo, la matriz de Pornhub. La Comisionada de Infancia del Reino Unido ha llamado a las VPN un «resquicio que hay que cerrar». La ministra francesa de IA y Asuntos Digitales dijo que las VPN son «el siguiente asunto de mi lista».
Canadá. El proyecto de ley C-22, la Ley de Acceso Legal, permitiría al Gobierno ordenar en secreto a las empresas que debiliten el cifrado o creen puertas traseras. El vicepresidente de estrategia de Signal afirmó que la compañía «preferiría marcharse del país antes que verse obligada a incumplir las promesas de privacidad que hemos hecho a nuestros usuarios». Windscribe, una VPN con sede en Toronto, dijo que trasladaría su sede. NordVPN advirtió de que se plantearía hacer lo mismo.
Reino Unido. Las disposiciones de la Ley de Seguridad en Línea, si el regulador Ofcom las aplica, exigirían escanear mensajes cifrados. La presidenta de Signal, Meredith Whittaker, declaró que la compañía se marchará antes que comprometer el cifrado. El Parlamento sueco estudia una ley que obligaría a las aplicaciones de mensajería a almacenar las comunicaciones de los usuarios y dar acceso a ellas.
El mecanismo difiere. El efecto converge. Ya sea por criminalización de las VPN, mandatos de verificación de edad, leyes de puertas traseras en el cifrado o requisitos de acceso con identidad verificada, el producto legislativo de las jurisdicciones democráticas y autoritarias es estructuralmente similar: la capa intermediaria entre el usuario y su destino ha dejado de ser neutral.
La brecha institucional
El mismo fin de semana del Memorial Day (Día de los Caídos) en que llegó el parpadeo desde Irán, la arquitectura institucional responsable de defender el internet abierto siguió encogiéndose.
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras opera con unos 2.300 puestos cubiertos, frente a un máximo de 3.400. Durante el cierre del DHS del 14 de febrero, 1.453 de 2.341 empleados fueron enviados a permiso forzoso; se quedaron 888, el 38 por ciento. El Programa de Seguridad Electoral se eliminó por completo. La División de Relación con Actores Interesados —el equipo que coordina la ciberseguridad de las infraestructuras críticas con los estados, los gobiernos locales y las empresas privadas— se cerró. El Centro Multiestatal de Intercambio y Análisis de Información perdió la financiación federal y pasó a un modelo de pago; solo participan 24 estados.
Axios informó hoy de que la CISA ha quedado relegada a un papel secundario en la respuesta a las amenazas de ciberseguridad impulsadas por IA. Diversas fuentes describieron a la agencia como carente de «un papel importante» pese a su mandato. El 14 de mayo se descubrió que un repositorio público de GitHub creado por un contratista de la CISA había dejado expuestos 844 megabytes de contraseñas en texto plano, claves de AWS GovCloud y certificados SSH, abiertos durante seis meses.
El director en funciones de la CISA dijo al Congreso en febrero: «Cuando el Gobierno cierra, nuestros adversarios no».
Hoy, NBC News y TechCrunch informaron de que unos hackers iraníes vulneraron en marzo la Autoridad de Transporte Metropolitano del Condado de Los Ángeles: 700 gigabytes de correos, copias de seguridad y archivos robados. La intrusión la descubrió una empresa israelí de ciberseguridad, no las agencias federales estadounidenses. El ataque inutilizó las pantallas de llegadas e impidió a los clientes recargar sus tarjetas de transporte.
El calendario institucional se toma vacaciones. El bando de la amenaza no.
Lo que funciona dentro de Irán
La respuesta del lado del usuario a 88 días de internet de lista blanca es la prueba operativa de la arquitectura que no depende de una orden presidencial.
Psiphon alcanzó un pico de 9,6 millones de usuarios iraníes diarios durante el apagón. Psiphon Conduit —una herramienta de compartición de ancho de banda que permite a los usuarios de la diáspora retransmitir tráfico— registró 26 millones de conexiones diarias desde Irán. Cuatrocientos mil iraníes en el extranjero compartieron ancho de banda de Conduit como repetidores voluntarios.
Noghteha, un fork de Bitchat que permite comunicación en malla por Bluetooth con independencia de la infraestructura de internet, se descargó 72.000 veces en las 48 horas siguientes a su lanzamiento.
Starlink mantuvo unos 50.000 terminales introducidos de contrabando en Irán, la mayoría por rutas de montaña que unen la región kurda de Irak con la provincia iraní del Kurdistán. Starlink hizo gratuito el servicio en Irán. El régimen inutilizó unos 40.000 terminales mediante interferencias de GPS, con una pérdida de paquetes de entre el 30 y el 80 por ciento. Camionetas de detección rastrean las señales de las antenas para confiscarlas. Se incautaron 108 terminales, un aumento interanual del 881 por ciento. Su uso acarrea una pena de diez años de prisión. Un hombre detenido por usar Starlink murió tras una paliza de las fuerzas de seguridad.
El análisis técnico publicado en arXiv confirmó que el enfoque de lista de permitidos bloqueó todas las técnicas de elusión que se apoyan en la conectividad local convencional. A diferencia de apagones anteriores, que empleaban la retirada de rutas BGP, el apagón de 2026 operó en capas de protocolo superiores: el 98 por ciento de los prefijos IPv4 siguió enrutado globalmente pese a la pérdida casi total de conectividad. Eso dejó en gran medida inservible la elusión clásica mediante VPN.
Lo que funcionó: satélite (Starlink), malla (Noghteha, Briar), elusión basada en repetidores (Psiphon Conduit) y V2Ray con configuraciones a medida compradas en mercados informales. Lo que no funcionó: cualquier elusión que dependa de la capa de operador que controla el régimen.
La lección estructural: cuando el internet funciona con listas blancas, solo los transportes que no atraviesan la capa intermediaria alcanzan la red abierta.
La pila de primitivas que sigue entregando a través del parpadeo
La misma semana en que el internet de Irán parpadeó, la pila de primitivas del lado del usuario siguió entregando.
El Proyecto Glasswing de Anthropic publicó sus primeros resultados el 22 de mayo: Claude Mythos Preview señaló 23.019 vulnerabilidades en 1.000 proyectos de código abierto, de las cuales el 90,6 por ciento se confirmaron como verdaderos positivos. Mozilla parcheó 271 vulnerabilidades en Firefox 150 a partir de una única auditoría de Mythos, diez veces más que con el modelo anterior. La CVE-2026-5194 de wolfSSL, un fallo de falsificación de certificados en la biblioteca TLS integrada en unos 5.000 millones de dispositivos, fue descubierta por un investigador de Anthropic y parcheada el 8 de abril.
Signal publicó funciones antiphishing el 12 de mayo: avisos dentro de la aplicación para enlaces sospechosos, procesamiento solo local y arquitectura de conocimiento cero preservada. Proton VPN anunció los cimientos de su cifrado poscuántico y el protocolo Stealth para Linux. Mullvad desplegó GotaTun, su propio motor WireGuard escrito en Rust. Tails 7.8 se publicó el 21 de mayo. Tor Browser 15.0.14, el 19 de mayo.
La pila de código abierto se está endureciendo a un ritmo que la era previa a la IA no podía igualar. Las herramientas de elusión se están construyendo para operar fuera de la capa intermediaria. La superposición entre pares no aparece en ninguna lista blanca ni negra porque no se enruta a través de la infraestructura que la lista blanca controla.
El parpadeo es la arquitectura
El parpadeo llegado hoy desde Teherán no es una restauración. Es el momento en que la nueva arquitectura se vuelve visible.
El centro de datos del interruptor de corte existe. Los precios de tres niveles funcionan. El equipamiento chino está instalado. La DPI rusa filtra. El tribunal impugnó la orden presidencial el mismo día en que se emitió. El secretario alineado con el IRGC votó en contra de la restauración. El internet de lista blanca es el plan; el apagón no.
La misma arquitectura se está exportando. La filtración de 500 gigabytes de Geedge Networks documentó los planos. Birmania, Etiopía, Kazajistán y Pakistán están recibiendo la tecnología. Rusia la despliega en 70 regiones. Turquía impone el acceso con identidad verificada. En las democracias, el mismo patrón arquitectónico adopta forma legislativa: cifra y nos vamos, verifica y cumplimos, elude y lo prohibimos.
La conclusión estructural es simple. El internet se está partiendo. Una mitad hace listas blancas. La otra mitad entrega.
La pila de primitivas del lado del usuario —clientes abiertos con claves en poder del usuario, firmware abierto sobre chips inspeccionables por el usuario, autenticación por hardware FIDO2, transportes resistentes a la censura, monedas que preservan la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados, malla y satélite en la capa de operador, agilidad criptográfica poscuántica— funciona sobre la mitad que entrega. No requiere una orden presidencial. No depende de una resolución judicial. No atraviesa la capa intermediaria que la lista blanca controla.
El parpadeo es el 10 por ciento de lo que había. La arquitectura es el 100 por ciento de lo que vendrá. La elección está en la capa de transporte.
URnetwork es una superposición entre pares para el transporte resistente a la censura. La superposición de URnetwork no aparece en la infraestructura de listas blancas de ninguno de los regímenes citados en este artículo porque no se enruta a través de la capa de operador que esas listas controlan.
https://ur.io
Referencias (19 fuentes)
Referencias
- UPI: Iran's Internet restored for some after 88 days
- Iran International: Iran internet partly restored after 88-day blackout despite court challenge
- Euronews: Iran's internet flickers back on despite judicial halt
- RFE/RL: Limited Internet Restoration In Iran After 88-Day Blackout
- HRW: Iran Internet Shutdown Violates Rights
- Filterwatch: Iran Enters a New Age of Digital Isolation
- Rest of World: Iran is building a two-tier internet
- Global Voices: Iran's digital prison was built with the help of Russians
- TechRadar: Great Firewall in a Box leak
- Meduza: Russia delays VPN surcharges
- EFF: Utah VPN law
- MobileSyrup: Signal threatens Canada exit over Bill C-22
- Axios: CISA takes backseat in AI cyber response
- NBC News: Iranian hackers breach LA Metro
- Anthropic: Project Glasswing update
- arxiv: Iran's January 2026 Internet Shutdown
- TechRadar: Roskomnadzor 92% VPN blocking target
- Iran International: Could Iran be building a Chinese-style internet system?
- RFE/RL: Iran Chinese Technology Internet Throttling