
Vulneró base de datos masiva de buró de crédito
16/09/26 | 17:11pm
La información personal de la presidenta de la República, Laura Fernández, fue una de las pruebas publicadas por el atacante identificado como “jarol1488” para demostrar que logró vulnerar una agencia de informes crediticios costarricense y que obtuvo millones de datos de los ciudadanos.
Se trata de una alerta que se emitió el fin de semana anterior cuando en la dark web (red oscura) se dio a conocer que un usuario afirmó tener más de 400 millones de líneas de información de datos sensibles de los costarricenses. Entre ellos:
Para demostrar que tenía dicha información publicó un pantallazo donde se observan todos los datos personales, incluyendo una fotografía de la mandataria, así como el nombre del buró de crédito vulnerado.
Tras la alerta, el Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones (Micitt) inició el proceso de análisis de la información expuesta y logró determinar que parte de ella sí es real.
Lo ocurrido es de gran preocupación por la información restringida de los costarricenses vulnerada y la posibilidad de ejecutar diversos delitos con dichos detalles, que incluso a nivel nacional tienen impedimento de ser comercializados.
El abogado especializado en derecho digital, Mauricio París, dijo que más allá del ataque se debe analizar el tipo de información que poseía dicho buró crediticio.
Por ejemplo, el artículo 3 de la Ley 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales señala la fotografía, la dirección exacta y los teléfonos privados como datos de acceso irrestrictos, pero se observan de acceso comercial en la base de datos de la empresa crediticia vulnerada.
El experto agregó que con todos los datos disponibles en la dark web existen diversos riesgos para las personas afectadas, entre ellos la suplantación de identidad, fraude financiero dirigido, phishing, extorsión, riesgo físico e incluso la exposición de figuras públicos, tomando como referencia la propia presidenta de la República al haber sido utilizada “como muestra” por el atacante.
AmeliaRueda.com tuvo acceso a la información compartida por la mandataria y se observa su fotografía y múltiples datos personales, como su dirección, correos electrónicos, patronos, datos de sus padres y números telefónicos.
París expuso su preocupación por la posibilidad de que las fotografías expuestas en dicha base de datos sean del Tribunal Supremo de Elecciones (TSE) por el fondo azul que muestran, lo cual también debería ser motivo de investigación a su criterio.
“No hay ninguna justificación para que una empresa esté comercializando la imagen de los ciudadanos. La única forma en la que la empresa podría hacer esa comercialización sería con el consentimiento de los ciudadanos, que evidentemente no lo tiene”, agregó el experto, quien cuestionó también el papel que juega la Agencia de Protección de Datos de los Habitantes (Prodhab) al cobrar a los buró de créditos por las consultas que realizan, pero no trabaja en fiscalizar la información disponible y las medidas de seguridad que utilizan para resguardar los datos de los ciudadanos.
Este aspecto debe abrir una línea de investigación adicional, ya que, si bien la empresa fue víctima de un ciberataque, eso no excluye que durante dicho ataque se evidencia que se tenían guardados datos sobre los cuales no existe autorización legal para tenerlos, resaltó París.
Sobre lo ocurrido y la vulneración de datos de un buró crediticio en Costa Rica, el Micitt avanza en la investigación y coordina acciones con otras entidades del Estado.
Entre ellas el Ministerio Público, donde confirmaron a AmeliaRueda.com, la apertura de una investigación por lo ocurrido, la cual se tramite dentro de la causa 26-025182-0042-PE y está a cargo en este momento de la Sección de Cibercrimen del Organismo de Investigación Judicial (OIJ).
“La Fiscalía Adjunta contra la Ciberdelincuencia informó que ordenó abrir de oficio una investigación por el presunto delito de violación de datos personales. El caso inició luego de información brindada por el Micitt”, informaron.
El experto en ciberseguridad, Hernando Segura, explicó que los ciberataques a sistemas de información ocurren a diario en el mundo y el que actualmente involucra a Costa Rica está sujeto a la verificación, aunque se tiene claro que desde el Micitt ya se comprobó que parte de los datos expuestos sí son reales.
Ante esto, Segura explicó que este tipo de filtraciones suelen tener tres fases.
“La primera es que el atacante dice ‘vea yo le filtré datos y aquí está la evidencia’”, manifestó el experto. Esta afirmación se realiza con el objetivo de asustar a la empresa o institución que vulneraron.
“El paso número dos es pedir un rescate. Casi siempre estos rescates lo que intentan es decir ‘si usted no me paga cierta cantidad de dinero, yo esto lo voy a publicar y lo voy a poner a la venta’; si el rescate es pagado o no tampoco asegura que no lo vayan a poner a la venta porque son datos que tienen riqueza, especialmente según parece estos en particular que tienen fotografía, salario, lugar de trabajo, cédula, dirección de la casa, etcétera”, señaló Segura.
Como tercera fase, tras pedir el rescate, el atacante suele publicar la información a la venta en la red oscuro con la finalidad de ponerla a disposición de la ciberdelincuencia y que sea utilizada para fraudes y engaños a las personas involucradas.
Por parte del Micitt también piden a la ciudadanía estar atentos, “desconfiar de mensajes inesperados, evitar abrir enlaces o archivos sospechosos, no compartir información personal y activar la autentificación multifactor en sus cuentas”, manifestó a AmeliaRueda.com el director de Ciberseguridad del ministerio, Gezer Molina.
Noticias, reportajes videos,
investigación, infografías.
Periodismo independiente en Costa Rica.
comunicados@ameliarueda.com
Privacidad