Datos de miles de costarricenses aparecen en la ‘dark web’: ¿qué se sabe, a quién podría afectar y qué riesgos existen?
Una amenaza publicada en un foro de la dark web terminó con la confirmación de que datos reales de costarricenses fueron expuestos. Sin embargo, todavía no está claro de dónde salió toda la información, cuántas personas están afectadas ni si el atacante realmente tiene la cantidad de datos que asegura poseer.
Estas son las principales preguntas sobre la filtración y las respuestas que se conocen hasta ahora.
¿Qué pasó exactamente?
El sábado 12 de setiembre, la Dirección Nacional de Ciberseguridad detectó que un actor de amenaza identificado como Jarol1488 había publicado en el foro DarkForums que tenía acceso a datos de millones de costarricenses.
El usuario afirmó que había “hackeado a una agencia de créditos” y que había obtenido información de toda la población de Costa Rica.
Para demostrar que tenía acceso a esos datos, publicó una muestra de aproximadamente 10.000 líneas de información.
Dos días después, el 14 de setiembre, el Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones (Micitt) confirmó que parte de la información de esa muestra era real.
Eso significa que la exposición de datos existe, aunque todavía se desconoce su alcance.
“La brecha está, la información se filtró, ahora las autoridades tienen que hacer un proceso forense, porque es información sensible de la población. No la empresa privada, sino las autoridades, son las que tienen que determinar cuánta información fue filtrada”, explicó el especialista en ciberseguridad Esteban Jiménez a La Nación.
¿Qué información dice tener el atacante?
Jarol1488 afirmó que tenía una base con información sobre:
- Direcciones: 21,8 millones de líneas.
- Correos electrónicos: 3,9 millones.
- Fotos: 3,3 millones.
- Juicios: 18,7 millones.
- Salarios: 374,6 millones.
- Sujetos físicos: 9,9 millones, incluyendo a toda la población de Costa Rica y extranjeros.
- Vehículos y sus propietarios: 3,5 millones.
- Teléfonos: 13,4 millones.
- Matrimonios: 2 millones.
Pero hay una precisión fundamental: que el actor de amenaza diga tener toda esa información no significa que efectivamente la tenga.
El propio Micitt indicó que sus especialistas trabajan para determinar de dónde salió la información y cuál sería el alcance real de la eventual brecha.
El propio Micitt indicó que sus especialistas trabajan para determinar de dónde salió la información y cuál sería el alcance real de la eventual brecha.
¿La información necesariamente corresponde solo a personas que tienen deudas?
No. El especialista en ciberseguridad Esteban Jiménez explicó que, si la información efectivamente procede de una agencia crediticia, eso no significa que solamente estén expuestos los datos de personas que tienen o tuvieron préstamos.
Según el especialista, los burós de crédito manejan información de personas en general, incluso de quienes acaban de cumplir 18 años y nunca han tenido un préstamo.
¿Cuándo ocurrió el ataque?
La filtración se conoció públicamente el 12 de setiembre, pero el ataque pudo haber ocurrido días, semanas o incluso meses antes.
Según Esteban Jiménez, una extracción de este tipo podría realizarse en poco tiempo. El especialista explicó que, si efectivamente se vulneró una base de datos, lo habitual sería extraerla completa y que ese proceso podría realizarse en 30 o 40 minutos.
Por eso, que la información haya aparecido públicamente en setiembre no permite determinar cuándo ocurrió la vulneración.
¿Por qué los delincuentes roban este tipo de información?
La motivación de los actores de ataques maliciosos es casi siempre financiera, explicó Hernando Segura, fundador y director de ATTI Cyber y vicepresidente de la Cámara Costarricense de Tecnologías de Información y Comunicación (Camtic).
Cuando consiguen una base de datos, pueden intentar extorsionar a la empresa propietaria y amenazarla con publicar la información.
Si la empresa no paga, los datos pueden terminar a la venta en línea, como supuestamente ocurre en este caso.
Además, estas bases tienen valor para otros delincuentes porque pueden utilizarse en ataques de ingeniería social.
¿Para qué podrían utilizar los delincuentes esos datos?
Una de las principales amenazas son las estafas dirigidas.
Los delincuentes pueden utilizar información real para hacerse pasar por representantes de un banco, una municipalidad o una institución pública y conseguir que la víctima confíe en ellos.
Por ejemplo, podrían llamar a una persona y mencionarle datos sobre las propiedades que posee, sus ingresos o la dirección donde vive.
El objetivo es que la información verdadera haga que el contacto parezca legítimo y facilite después la estafa.
“Estas bases de datos son muy valiosas para otros atacantes cibernéticos, los que hacen ataques de ingeniería social: las famosas llamadas, correos o mensajes de alguien que dice ser de la municipalidad, u banco o alguna institución de gobierno, pero en realidad es una estafa. Para ellos es muy valioso tener mis datos”, explicó Segura.
¿Qué tipo de ataques podrían aumentar?
De acuerdo con los especialistas consultados, podrían aumentar los intentos de fraude, suplantación de identidad, extorsión y phishing, entre otras técnicas utilizadas para engañar a las personas.
La Dirección Nacional de Ciberseguridad advirtió que, si el nombre de una persona está en la base publicada, los estafadores podrían utilizar información confidencial para ganarse su confianza.
También podría ocurrir que una persona reciba contactos que parezcan muy específicos y dirigidos a ella precisamente porque los delincuentes ya cuentan con información personal.
¿Qué puedo hacer si recibo una llamada o mensaje sospechoso?
La recomendación de la Dirección Nacional de Ciberseguridad es desconfiar de mensajes o correos electrónicos inesperados, no abrir enlaces o archivos sospechosos y evitar entregar información personal.
Hernando Segura recomienda prestar especial atención a los contactos que transmiten una sensación de urgencia.
Según explicó, los estafadores buscan que las personas actúen rápidamente y no tengan tiempo de pensar.
Por eso, si alguien llama diciendo ser representante de un banco, una municipalidad o cualquier otra institución, una medida es colgar y comunicarse directamente con esa institución por un canal alterno.
De esa manera, se puede comprobar si realmente existía algún motivo para el contacto.
¿Debería activar la doble autenticación?
Sí. Los especialistas consultados sugieren activar la autenticación multifactor o doble autenticación en servicios como el correo electrónico, las redes sociales y las cuentas bancarias.
Esta medida puede activarse en los servicios que la ofrecen y, si una persona no sabe cómo hacerlo, puede buscar tutoriales o pedir ayuda.
¿Qué falta por determinar?
Las autoridades todavía deben establecer de dónde salió la información y cuál es el alcance real de la brecha.
La Dirección Nacional de Ciberseguridad también estableció contacto con autoridades de República Dominicana porque el mismo actor de amenaza, Jarol1488, fue relacionado con otro incidente en ese país.
Mientras continúan las investigaciones, el principal llamado de los especialistas es a mantenerse atentos ante contactos inesperados y posibles intentos de ingeniería social.
Además, Hernando Segura señaló que la cantidad y sofisticación de los ataques cibernéticos aumentará durante los próximos meses, no solo contra empresas privadas, sino también contra gobiernos.
Y hay un elemento adicional de riesgo: los estafadores pueden aprovechar períodos en los que las personas están más distraídas, como la época de fin de año, cuando muchas están de vacaciones y, por lo general, tienen más dinero en sus cuentas bancarias.
Por ahora, el consejo de los especialistas es sencillo: no confíe automáticamente en quien dice saber sus datos. Compruebe por un canal alterno antes de entregar información o seguir instrucciones.
