Unas horas después de perder su trabajo, un informático volvió a entrar en los sistemas de la empresa que acababa de despedirlo y utilizó sus conocimientos para cambiar unas 2.500 contraseñas. Sus propias credenciales ya estaban desactivadas, pero consiguió otras haciéndose pasar por un compañero. El ataque dejó a miles de empleados y contratistas sin poder acceder a sus ordenadores y acabó provocando daños por más de 742.000 euros.
Aquella reacción al despido ocurrió en mayo de 2021 y ha terminado cinco años después con una condena para Maxwell Schultz. La Justicia estadounidense le ha impuesto dos años de prisión y otros tres años de libertad supervisada. A la pena de cárcel se suma una factura todavía mayor, ya que deberá devolver 862.516,74 dólares, alrededor de 742.000 euros tomando como referencia el cambio existente cuando se comunicó la sentencia.
Utilizó las credenciales de otro trabajador para volver a entrar
Schultz trabajaba como empleado contratado en el departamento de informática de una compañía de Houston, en Texas, hasta que fue despedido el 14 de mayo de 2021. La empresa desactivó sus credenciales para impedir que pudiera seguir entrando en la red, pero pocas horas después logró recuperar el acceso de otra manera. Según la información publicada por el Departamento de Justicia de Estados Unidos, se hizo pasar por otro contratista para conseguir unas credenciales que todavía funcionaban.
Una vez dentro de la red, ejecutó un script de PowerShell para restablecer aproximadamente 2.500 contraseñas, lo que dejó bloqueados a miles de trabajadores y contratistas repartidos por Estados Unidos. Quienes se vieron afectados no podían iniciar sesión en sus ordenadores y la empresa tuvo que dedicar personal y recursos a recuperar el funcionamiento de la red.
El alcance del ataque fue mucho más allá del cambio de claves, ya que mientras parte de la plantilla permanecía sin poder trabajar con normalidad, el servicio de atención al cliente sufrió interrupciones y la compañía tuvo que afrontar el coste de reparar los sistemas. Al sumar las horas de trabajo perdidas, los problemas en el servicio y las tareas de recuperación, los daños quedaron fijados en 862.516,74 dólares, unos 742.000 euros.
Intentó borrar los rastros después de cambiar las contraseñas
Después de provocar el bloqueo, Schultz utilizó sus conocimientos informáticos para intentar dificultar que la empresa pudiera reconstruir sus movimientos. Buscó cómo eliminar registros del sistema y eventos relacionados con PowerShell y consiguió borrar algunos de ellos. El hecho de haber entrado con la cuenta de otra persona hizo además que las primeras sospechas recayeran sobre el verdadero propietario de esas credenciales, pero como suele decirse en la informática, siempre hay una huella digital rastreable.
La investigación realizada por el FBI permitió reconstruir los accesos y relacionarlos con Schultz, que terminó admitiendo lo ocurrido. El 18 de noviembre de 2025 se declaró culpable de fraude informático y reconoció que había actuado porque estaba enfadado tras perder su trabajo. En aquel momento se enfrentaba a una pena máxima de diez años de prisión, pero todavía faltaba conocer cuánto tiempo tendría que pasar finalmente en la cárcel.
El acceso a información o sistemas internos por motivos de trabajo tampoco permite utilizarlos para fines personales. Los tribunales españoles han tenido que resolver situaciones muy distintas a la de Schultz, como la de una empleada que entró sin permiso en las nóminas de sus compañeras para conocer cuánto cobraban y terminó despedida. En el caso estadounidense, además de entrar cuando ya no trabajaba para la compañía, Schultz manipuló los sistemas y trató posteriormente de ocultar lo que había hecho.
Dos años de cárcel y más de 742.000 euros que tendrá que devolver
La sentencia dictada por la jueza federal Lee H. Rosenthal ha dejado finalmente la pena en 24 meses de prisión, seguidos de tres años de libertad supervisada. Schultz tendrá además que pagar 862.516,74 dólares en concepto de restitución a la empresa perjudicada, una cantidad que equivale aproximadamente a 742.000 euros al cambio de la fecha en la que se hizo pública la condena.
Entre los hechos examinados durante el procedimiento figura la manera en la que Schultz consiguió regresar a una red a la que ya no debía tener acceso, el uso de la cuenta de otra persona y sus intentos posteriores de eliminar registros. El uso indebido de sistemas corporativos también ha llegado a los tribunales españoles en situaciones menos graves, como ocurrió con un informático cuyo ordenador de empresa fue revisado tras detectarse irregularidades en su actividad laboral.
El Departamento de Justicia no identifica en su información oficial a la compañía que sufrió el ataque. Medios estadounidenses como The Register recogieron informaciones locales que apuntaban a Waste Management, una gran empresa de gestión de residuos con sede en Houston, aunque la compañía no confirmó públicamente que fuera la afectada.

