Datos de Clientes y Operaciones de Cencosud a la Venta Tras Filtración Masiva
Muchohacker.lol ha revisado muestras de los datos expuestos, que incluyen cédulas, nombres, direcciones y teléfonos de clientes, junto con información comercial interna del gigante del retail. La venta se negocia en foros clandestinos.
La filtración de datos de Cencosud Colombia es real. Tras una investigación, este medio contactó al ciberdelincuente detrás de la venta, quien proporcionó muestras de la información robada. Los archivos confirman la exposición de datos personales de miles de clientes y detalles operativos de la compañía, corroborando una brecha de seguridad crítica.
La base de datos, que presuntamente contiene 3,67 millones de registros, continúa a la venta en un foro delictivo por $280 dólares. Aunque no hemos podido verificar la totalidad del archivo, una muestra entregada directamente al equipo de Muchohacker.lol permitió confirmar la autenticidad y el nivel de detalle de la información comprometida.

Para el público general, esto es el equivalente a que los archivadores físicos y digitales de una empresa, con las carpetas de cada cliente y los reportes internos de cada tienda, fueran copiados y ahora estén en manos de criminales.
La evidencia analizada: Cédulas y direcciones al descubierto
Tras el contacto, el atacante compartió varios archivos como prueba. El análisis de estas muestras revela la magnitud del daño:
- Archivo
cliente.csv: Una muestra de la base de datos de clientes. Contiene columnas con información personal altamente sensible, incluyendo cédula de ciudadanía, nombre completo, apellidos, dirección de correo electrónico, hasta dos números de teléfono y la dirección de residencia. - Archivo
mercadoswn.csv: Este fichero expone información que parece ser de uso interno de Cencosud. Detalla un listado de supermercados ("mercados") con códigos, nombres de las tiendas y otros identificadores comerciales.
La exposición de la cédula junto al nombre completo y la dirección es particularmente grave. Permite a los delincuentes realizar suplantaciones de identidad para fraudes crediticios, estafas telefónicas dirigidas o ataques de phishing extremadamente convincentes, usando datos reales para generar confianza en sus víctimas.
BASE DE DATOS ANONIMIZADA
| ID | Empresa | Teléfono | Registros |
|---|---|---|---|
| #0231 | Grupo Éxito | +57 XXX XXX XXXX | 14 |
| #0232 | Cencosud | +57 XXX XXX XXXX | 6 |
| #0233 | La 14 | +57 XXX XXX XXXX | 5 |
| #0234 | Olimpica | +57 XXX XXX XXXX | 4 |
| #0235 | Alkosto | +57 XXX XXX XXXX | 3 |
| #0236 | Farmatodo | +57 XXX XXX XXXX | 3 |
| #0237 | Copservir | +57 XXX XXX XXXX | 2 |
| #0238 | Eurosupermercados | +57 XXX XXX XXXX | 1 |
| #0239 | Unilever | +57 XXX XXX XXXX | 1 |
| #0240 | Mercacentro | +57 XXX XXX XXXX | 1 |
| #0241 | Locatel Colombia | +57 XXX XXX XXXX | 2 |
| #0242 | Megatiendas | +57 XXX XXX XXXX | 2 |
| #0243 | Mercaldas | +57 XXX XXX XXXX | 1 |
| #0244 | Comfandi | +57 XXX XXX XXXX | 1 |
| #0245 | Supervaquita | +57 XXX XXX XXXX | 1 |
| #0246 | Merkepaisa | +57 XXX XXX XXXX | 1 |
| #0247 | LGC | +57 XXX XXX XXXX | 1 |
| #0248 | Activity Technology | +57 XXX XXX XXXX | 1 |
Las graves implicaciones legales que enfrenta la empresa
Con la evidencia de los datos expuestos, la situación legal para la empresa se complica. La Ley 1581 de 2012 (Ley de Protección de Datos Personales) es explícita al exigir a las organizaciones la responsabilidad demostrada en la protección de la información. La norma obliga a custodiar los datos para impedir su "consulta, uso o acceso no autorizado o fraudulento".
A su vez, la Ley 1273 de 2009 sobre delitos informáticos penaliza con prisión tanto el "acceso abusivo a un sistema informático" como la "violación de datos personales". La Superintendencia de Industria y Comercio (SIC) tiene la facultad de iniciar investigaciones de oficio y aplicar sanciones millonarias a las empresas que fallen en su deber de protección.
¿Cómo puedes protegerte?
Dada la confirmación de los datos expuestos, el riesgo es inmediato. La base de datos que nos compartieron como muestra es de proveedores o empresas que tendrían algún tipo de relación con esta organización. Dada la claridad es importante anotar que no tenemos evidencia de base de datos de clientes, sin embargo, el atacante dice que las tiene. Por lo anterior es importante tomar medidas de seguridad. Si eres o has sido cliente de Cencosud (Jumbo, Metro, Easy), toma estas acciones ahora:
¡ALERTA DE SEGURIDAD!
Asume que tus datos están expuestos
No esperes una comunicación oficial. Actúa bajo la premisa de que tu nombre, cédula, teléfono y dirección son conocidos por delincuentes.
Cambia contraseñas críticas
Modifica la clave de tu correo electrónico principal y de tus cuentas bancarias. No reutilices la contraseña que tenías en los portales de Cencosud.
Activa la autenticación de dos factores (2FA)
Es la barrera de seguridad más efectiva contra el robo de cuentas. Habilítala en todos los servicios que lo permitan (email, redes sociales, banca).
Duda de toda comunicación
Desconfía el doble de llamadas, correos o SMS que usen tus datos personales para validarse. Las empresas legítimas rara vez piden información sensible por estos medios.
Monitorea tu actividad financiera
Revisa tus extractos bancarios y reportes de crédito en centrales de riesgo (como Datacrédito) en busca de solicitudes o transacciones que no reconozcas.
Ejerce tu derecho al Habeas Data
Tienes derecho a solicitar a Cencosud que te informe qué datos tuyos posee y exigir su corrección o eliminación, amparado en la Ley 1581 de 2012.
No hagas clic en enlaces sospechosos
Los ataques de phishing usarán esta información para crear señuelos perfectos. Escribe siempre las direcciones web directamente en el navegador.
