Qué es Threema y por qué aparece en investigaciones del CJNG junto con WhatsApp, Signal y Telegram
Los chats presentados contra “El Brilloso” son apenas una de las apariciones de Threema en investigaciones relacionadas con el CJNG. La plataforma también fue detectada entre policías de Manzanillo y mencionada en documentos sobre una red de hackers
La audiencia contra Alexis Jesús “N”, alias “El Brilloso”, dejó una pista tecnológica dentro de la investigación por el asesinato de Carlos Manzo. Entre los mensajes presentados por el Ministerio Público aparece su incorporación a un grupo en Threema, aplicación que los participantes comparaban con WhatsApp y donde, según la acusación, se comunicaban integrantes de la estructura investigada por el homicidio.
Pero Threema no aparece únicamente en el teléfono o las conversaciones atribuidas a “El Brilloso”. Durante los últimos meses, se muestra la misma plataforma en otros operadores del caso Manzo, ocho policías municipales de Manzanillo y en documentos periodísticos sobre una red de hackers atribuida al CJNG.
Qué es Threema y qué la diferencia de otras aplicaciones
Threema nació en Suiza y fue diseñada en torno a la privacidad. Sus comunicaciones utilizan cifrado de extremo a extremo y una cuenta puede funcionar mediante un identificador aleatorio de ocho caracteres sin que sea obligatorio entregar un número telefónico o correo electrónico. La empresa también afirma que los mensajes son eliminados de sus servidores después de ser entregados.
Empresas, instituciones y particulares la utilizan para proteger comunicaciones sensibles; incluso la DEA proporciona actualmente un ID de Threema, además de números para WhatsApp y Signal, para recibir información sobre integrantes del Cártel de Sinaloa.
En los expedientes en México, la plataforma habría servido para coordinar personas, transmitir información de seguridad o mantener comunicación entre operadores, según las acusaciones y datos presentados por las autoridades.
El caso Carlos Manzo ya había revelado grupos en Threema
La aplicación formaba parte de la investigación por el asesinato de Carlos Manzo mucho antes de la detención de “El Brilloso”. Desde noviembre de 2025, las indagatorias ubicaron un grupo donde Jorge Armando “N”, “El Licenciado”, habría coordinado a personas encargadas de vigilar, seguir y ejecutar el ataque contra el alcalde de Uruapan. GuillermoOrtega.com ya había documentado entonces que al menos una decena de participantes intercambiaba indicaciones dentro de esa estructura de comunicación.
Otros detenidos fueron incorporados después a la misma línea. La Fiscalía de Michoacán atribuyó a Gerardo “N”, “El Congo”, el envío de audios y videos antes y después del asesinato mediante el chat de Threema; también se acusó a Yesenia “N”, excolaboradora municipal, de haber entregado información sobre los movimientos del alcalde por esa vía.
“El Brilloso”, detenido en septiembre de 2026, representa así una pieza posterior de una red digital que ya estaba dentro del expediente. Los mensajes incorporados a su audiencia describen que conocía detalles de la seguridad de Manzo, seguía sus movimientos públicos y habría terminado dentro del mismo circuito de comunicación utilizado por la célula.
Ocho policías de Manzanillo también utilizaban Threema
El 15 de abril de 2026, la Fiscalía de Colima detuvo a ocho policías municipales de Manzanillo por asociación delictuosa y uso indebido de información de instituciones de seguridad pública. Los hechos investigados se remontan a diciembre de 2023.
La investigación estableció que los agentes habrían utilizado Threema para enviar información en tiempo real sobre detenciones, puntos de revisión, movimientos de corporaciones y reportes relacionados con el C5 a favor de una organización criminal identificada en las indagatorias con el CJNG. Los ocho fueron posteriormente vinculados a proceso.
El hallazgo surgió durante trabajos de inteligencia posteriores al asesinato de Alfredo Chávez, secretario del Ayuntamiento de Villa de Álvarez, ocurrido en febrero de 2024. La investigación permitió localizar dispositivos y reconstruir comunicaciones relacionadas con la filtración de información desde corporaciones de seguridad.
Una narconómina mencionó Threema entre hackers del CJNG
En marzo de 2026, El Universal publicó documentos de una presunta narconómina del CJNG en la que aparecían 630 mil pesos en pagos a siete hackers durante diciembre de 2025. El material establecía además que integrantes de esa estructura se comunicaban mediante Threema.
Posteriormente, Omar García Harfuch explicó que las autoridades investigaban los documentos difundidos, pero dijo que no tenían conocimiento ni indicios que confirmaran que esa red hubiera logrado vulnerar instituciones gubernamentales.
WhatsApp, Telegram y Signal también aparecen en investigaciones de cárteles
La DEA documentó en su Operación Last Mile, que reunió 1,436 investigaciones entre mayo de 2022 y mayo de 2023 relacionadas con redes del cártel de Sinaloa y CJNG en Estados Unidos, el uso de WhatsApp, Telegram, Signal, Wire y Wickr para comunicaciones y logística. Más de 1,100 investigaciones involucraron redes sociales o plataformas de comunicación cifrada.
La misma operación registró el uso de Facebook, Instagram, TikTok y Snapchat, principalmente dentro de redes de venta, contacto y reclutamiento. El informe de amenazas de la DEA de 2025 mantiene el uso de redes sociales y aplicaciones de mensajería cifrada como parte de la infraestructura digital de organizaciones mexicanas y sus asociados en Estados Unidos.
Por otra parte, investigaciones de Europol han desmantelado o aprovechado información de sistemas como EncroChat, Sky ECC y ANOM, utilizados por organizaciones criminales internacionales para coordinar tráfico de drogas y otras operaciones. En junio de 2026, datos de Sky ECC todavía permitieron identificar una red investigada por tráfico y lavado en Europa.
Únete al canal de WhatsApp y recibe en tu celular lo más importante de México y el mundo con el análisis y la voz de Guillermo Ortega Ruiz.