Cuerpos desnudos e historias clínicas a la venta: Filtración que expone a pacientes colombianos
Un actor malicioso puso a la venta en un foro de internet una presunta base de datos de información médica que atribuye a SaludTools, una plataforma colombiana de historia clínica electrónica usada por miles de médicos en el país.

MuchoHacker.lol revisó una muestra de los archivos ofrecidos por atacante. En ella se observaron historias clínicas, documentos de identidad, consentimientos y fotografías de lo que serían pacientes.
En la revisión de 433 documentos que tiene en su poder el atacante encontramos al menos 11 fotos de pacientes de lo que serían centros de cirugia plástica. Cuerpos totalmente desnudos de, en su mayoría, de mujeres. Dos de los casos permiten identificar que es información que corresponde a médicos de cirugía plástica ubicados en la ciudad de Medellín y otro en Bogotá.

Ante la gravedad de los hechos nos comunicamos con los dos centros médicos para advertir la situación y solicitar una entrevista. Nos vamos a reservar el nombre de los centros médicos por la sensibilidad del tema. El cirujano de Medellín informó que no sabía del tema y que se iban a comunicar con la empresa que les presta el servicio. El centro médico de Bogotá, no respondió.
Esto es especialmente grave porque las fotografías de las personas permiten su identificación y sus datos pueden ser usados para extorsiones y otros delitos.
Qué se ofrece a la venta
El anuncio fue publicado esta semana en un foro dedicado a la comercialización de datos robados.
En la publicación, el actor afirma poseer alrededor de 2,3 terabytes de información y cerca de 4,5 millones de archivos. También fijó un plazo y condicionó la no divulgación del material al cumplimiento de sus exigencias.
MuchoHacker.lol no pudo confirmar de forma independiente ni el volumen total declarado ni que la totalidad de los datos provenga efectivamente de SaludTools. Esas cifras corresponden únicamente a lo afirmado por el atacante. Persona que ya tiene un historial de ataques en Colombia.
Lo que encontró MuchoHacker.lol en la muestra
Para respaldar su oferta, el actor difundió una muestra de los archivos. Esa muestra, revisada por esta redacción, está compuesta por 433 documentos de distinto tipo.
Un análisis del contenido realizado por MuchoHacker.lol mostró que la mayoría son documentos en formato PDF, junto a un grupo menor de imágenes y dos videos.
En concreto, se contabilizaron 345 archivos PDF, 82 imágenes (en formatos JPG, JPEG y PNG) y 2 videos.
Entre ellos se observaron historias clínicas, documentos de identidad y formularios de consentimiento.
La muestra también incluiría al menos 11 fotografías de lo que serían pacientes. Algunas corresponderían a procedimientos estéticos, en imágenes donde las personas podrían ser identificadas. Los dos videos muestran un procedimiento quirúrgico.
MuchoHacker.lol no descargó ni conservó registros individuales. La verificación se limitó a constatar la naturaleza del contenido, sin reproducir datos personales.
La muestra ya toca a decenas de organizaciones
Para dimensionar lo que está en juego, MuchoHacker.lol analizó los 433 documentos y extrajo los identificadores tributarios (NIT) y nombres de empresas que aparecen en los documentos.
El resultado apunta a decenas de organizaciones distintas, entre ellas clínicas, instituciones prestadoras de salud (IPS), centros de estéticas, medicos de cirugias plástica y compañías de varios sectores en todo el país.
Varios de esos documentos serían exámenes o certificados de medicina laboral. Es decir, no exponen solo a pacientes individuales, sino que vincularían a trabajadores con las empresas donde laboran.
Conviene insistir en la escala. Esta muestra representaría apenas una fracción mínima del total que el actor dice tener, y aun así ya alcanza a múltiples entidades.

Encontramos un documento de la organización Profamilia. Este caso reviste especial gravedad porque es un consentimiento informado de un procedimiento a una mujer de 23 años de la ciudad de Bogotá. Sus datos están en poder de un ciberatacante.
Como no es posible comunicarnos con los cientos de organizaciones que aparecen en el dataset seleccionamos dos para enviar un correo de advertencia y una petición de entrevista. Fueron advertidos tanto Profamilia como la Clínica Portoazul de Barranquilla.
Como estos documentos en la muestran estan presentes 433 archivos.

Por qué este caso es especialmente grave
La información de salud es considerada un dato sensible bajo la Ley 1581 de 2012, con un nivel de protección reforzado frente a otros datos personales.
Su exposición puede facilitar intentos de extorsión, suplantación de identidad y fraude dirigido contra las personas afectadas.
La presencia de fotografías en las que los pacientes podrían ser reconocidos eleva el riesgo. Estas imágenes exponen aspectos íntimos de la salud de una persona, difíciles de revertir una vez circulan.
Qué es SaludTools
SaludTools es una compañía colombiana de tecnología para la salud. Según su propio sitio web, su software es usado por más de 7.000 médicos en el país y ofrece historia clínica, agenda, facturación electrónica, generación de RIPS y telemedicina.
La empresa fue fundada en Bogotá. De acuerdo con Forbes Colombia, en 2021 cerró una ronda de inversión de US$650.000 y para entonces había procesado más de 1,5 millones de consultas.
Según ese mismo medio, la plataforma fue fundada por Camilo Naranjo Kairuz y proyectaba expandirse a Perú, República Dominicana y México.
La empresa no respondió
MuchoHacker.lol notificó el hallazgo a la compañía señalada y antes de esta publicación, siguiendo su protocolo de divulgación responsable.
Al cierre de esta edición, no se había recibido respuesta. Cualquier pronunciamiento posterior será incorporado a esta nota.
Este grave caso se une a una serie de ataques digitales a startups colombianas que se intenta mantener en secreto y cuyos responsables parece que no supieran que se podrían estar cometiendo delitos y afectando a miles o millones de colombianos.
Empresas como Addi, Laika y ahora SaludTools hacen parte de la lista de empresas afectadas. Millones de datos personales de millones de colombianos están en línea porque no existe ninguna autoridad que los vigile y haga cumplir la ley.
Qué pueden hacer los pacientes
Las personas atendidas por médicos o consultorios que usan este tipo de plataformas deben mantenerse alerta ante contactos inesperados.
Conviene desconfiar de llamadas, mensajes o correos que mencionen datos médicos o personales para generar urgencia o solicitar dinero.
Ninguna entidad legítima exige pagos para “proteger” información ya filtrada. Ante cualquier intento de extorsión, la recomendación es no pagar y reportar el caso a las autoridades.
