AtaquesCarruselNacionales

Grupo Ransomware Nova advierte robo de documentos públicos, privados y confidenciales de funcionarios judiciales colombianos



El 3 de julio, el grupo de ciberdelincuentes conocido como Nova publicó en la dark web que había comprometido la seguridad de la Rama Judicial de Colombia. Afirmaron haber extraído 100 gigabytes de datos confidenciales y amenazaron con publicarlos si no recibían un pago.

Pero tras un análisis de una muestra del contenido filtrado, se identificó que la información no proviene de toda la Rama Judicial – como lo afirman los atacantes -, sino que está asociada a uno o varios funcionarios, presuntamente del complejo judicial de Paloquemao, en Bogotá, según se puede inferir de la muestra de documentos compartido por los atacantes.

La filtración incluye archivos desde 2019 hasta 2025. Entre ellos se encuentran documentos judiciales, reportes internos, información de procesos en curso, correos institucionales y datos personales de servidores públicos. Algunos archivos contienen información etiquetada como reservada.

Para el lector no especializado, este tipo de ataque se conoce como “ransomware”: los atacantes bloquean o roban información y luego exigen un rescate para no divulgarla. En este caso, los atacantes no solo robaron los datos, sino que los publicaron parcialmente como muestra, exigiendo dinero a cambio del resto.

El sitio donde se alojó la amenaza muestra un temporizador con un plazo de 12 días. Pasado ese tiempo, el resto de los datos podrían ser difundidos públicamente si no se paga el rescate.

El grupo Nova ofreció incluso “desencriptar gratuitamente” dos archivos menores a 2MB como prueba de que tienen control sobre los datos. Este patrón es común en ataques de ransomware dirigidos a entidades públicas y privadas en Latinoamérica.

Una lectura superficial del anuncio podría sugerir que toda la Rama Judicial está comprometida. Sin embargo, y según en el análisis a la muestra se podría decir que es que se trata de una violación localizada, aunque eso no reduce la gravedad del incidente.

La información filtrada incluye:

  • Informes en PDF, XLSX y DOC de diligencias judiciales
  • Datos personales de funcionarios, correos y mensajes privados
  • Capturas de pantalla, registros de Outlook y archivos que datan de 2005
  • Fotografías privadas y documentos de identidad

Aunque no se ha confirmado oficialmente desde la Rama Judicial si se inició una investigación, la magnitud de la filtración podría implicar violaciones a normas de protección de datos personales y reserva judicial.

Según la Ley 1581 de 2012, cualquier entidad pública o privada que maneje datos personales debe garantizar su confidencialidad, integridad y disponibilidad. Adicionalmente, el artículo 269F del Código Penal colombiano establece penas de hasta 8 años por acceso abusivo a sistemas informáticos.

Funcionarios atacados

La reciente filtración de documentos expone una buena cantidad de información personal y judicial altamente sensible. El análisis de los archivos, que incluyen desde expedientes judiciales completos hasta solicitudes de permisos médicos y reservas de viajes, revela los graves peligros a los que se enfrentan tanto los funcionarios como los ciudadanos mencionados en los documentos.

Los archivos filtrados contienen una mezcla de documentos laborales y personales que detallan la vida y el trabajo de los afectados, creando un mosaico perfecto para la extorsión, el fraude y el robo de identidad.

Riesgos de la información expuesta:

  • Expedientes Judiciales: Se han filtrado numerosos documentos de procesos judiciales que incluyen nombres completos, números de cédula, delitos imputados (hurto, concierto para delinquir, tráfico de estupefacientes, extorsión), y detalles de las investigaciones. Esta información en manos criminales podría ser usada para extorsionar a las víctimas, manipular procesos judiciales o incluso poner en riesgo la seguridad física de los involucrados. Se incluyen también datos de contacto como correos electrónicos y números de teléfono.

  • Información Médica Sensible: Entre los documentos se encuentra una solicitud de permiso para un procedimiento médico, específicamente una biopsia de tiroides. También hay expedientes que detallan condiciones médicas graves de personas procesadas, como un diagnóstico de cáncer. La exposición de esta información viola la privacidad más fundamental de un individuo y puede ser utilizada para ejercer presión indebida o para la discriminación.
  • Datos de Viajes y Familia: Una reserva de vuelo a Santa Marta revela los nombres completos de una funcionaria y sus hijos, las fechas y horas de sus vuelos y el código de reserva.
  • Datos de Propiedad: Se han encontrado oficios dirigidos a la Oficina de Registro de Instrumentos Públicos solicitando la inscripción de medidas sobre bienes inmuebles, incluyendo números de matrícula inmobiliaria. Esto podría facilitar fraudes inmobiliarios o ser usado como palanca para extorsiones.

La filtración no solo afecta a los funcionarios directamente implicados, sino que también socava la confianza en la seguridad de la información de la Rama Judicial. La naturaleza de los documentos expuestos demuestra que el ataque, más que ser un asalto masivo a la infraestructura de la Rama Judicial, parece ser un golpe quirúrgico dirigido a individuos con acceso a información privilegiada, lo que lo hace aún más peligroso. No se conoce si el acceso que tuvieron para robar esta información permitió avanzar con el ataque.

Aunque el ataque no afectó a todos los ciudadanos directamente, los documentos filtrados incluyen información de procesos judiciales que pueden involucrar a personas naturales. Además, pone en evidencia fallas de seguridad en instituciones clave para la democracia y la justicia. En el análisis de los documentos se encuentran documentos de: ICBF, Fiscalia, Consejo Superior de la Judicatura, Centro de Servicios Judiciales de Paloquemao, entre otras entidades.

No es posible dimensionar el alcance de este ataque hasta tanto el grupo que se lo atribuyó libere los 100 gigas que presuntamente robó. Como es normal en Colombia, ninguna autoridad se ha pronunciado sobre el asunto pese a existir una evidencia que contiene más de 100 documentos que permiten afirmar que sí pertenecen a la Rama Judicial de Colombia.

? Perfil de Amenaza: Grupo Ransomware NOVA

“We are new name, working as BugBountys but with other level…”

? Identidad y Filosofía

Nova es un grupo de ransomware que surgió a finales de marzo de 2025 bajo el nombre RALord. Desde abril adoptó el nuevo nombre, con una postura agresiva contra investigadores y plataformas de ciberseguridad. Se autodefinen como operadores con experiencia en programas RaaS, y amenazan con filtrar datos de empresas que no negocian.

?? Características Técnicas

  • Tipo: Crypto-Ransomware
  • Modelo: Ransomware-as-a-Service (RaaS)
  • Primera actividad: Abril 2025
  • Origen: RALord (nombre anterior)
  • Extorsión: Doble extorsión + filtraciones gratuitas

? Extensiones de archivos afectados

  • <file>.LORD
  • <file>.README-Nova
  • <file>.RNOVA

? Tácticas MITRE ATT&CK

  • Initial Access – T1190 (Exploit Public-Facing App)
  • Execution – T1106 (Native API)
  • Persistence / Escalation – T1574 (Hijack Execution Flow)
  • Defence Evasion – T1562 (Impair Defences)
  • Discovery – T1135 (Network Share Discovery)
  • Lateral Movement – T1021 (PsExec, SMB)
  • Exfiltration – T1041 (Over C2 Channels)
  • Command & Control – T1071.001 (App Layer Protocol)
  • Impact – T1486 (Encrypt Data), T1490 (Inhibit Recovery)

? Indicadores de Compromiso (IoCs)

  • MD5: be15f62d14d1cbe2aecce8396f4c6289
  • SHA-256: 456B9ADAABAE9F3DCE2207AA71410987F0A571CD8C11F2E7B41468501A863606
  • Nota: Direcciones .onion omitidas por razones de seguridad.

?? Recomendaciones de Mitigación

  • Auditar acceso remoto (NIST CSF)
  • Deshabilitar SMB y RDP si no son necesarios
  • Hacer backups frecuentes y fuera de línea
  • Habilitar autenticación multifactor
  • Educar sobre phishing e ingeniería social
  • Limitar privilegios por rol
  • Implementar soluciones EDR bien configuradas

? Fuentes destacadas

  • SonicWall (abril 2025) – Informe sobre RaaS Nova
  • Cyble (abril 2025) – Perfil de amenazas RALord
  • WatchGuard – Seguimiento de actividad de Nova

Un comentario en «Grupo Ransomware Nova advierte robo de documentos públicos, privados y confidenciales de funcionarios judiciales colombianos»

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *