Atacantes Usan Datos Reales de empresa Celsia para Robar Datos Financieros de sus clientes
Suplantación sofisticada de sitio de pagos pone en riesgo finanzas de usuarios colombianos.
Un nuevo esquema de phishing dirigido a clientes de Celsia, una de las principales empresas energéticas de Colombia, está circulando con una peligrosa innovación: los atacantes tienen acceso a información real de facturación de las víctimas, lo que aumenta significativamente la credibilidad del fraude. Información que no se conoce bien de dónde sale pero es la misma que tiene el portal oficial en línea.
El portal malicioso, detectado el 7 de agosto de 2025, replica el proceso de pago de Celsia pero redirige a interfaces falsas de PSE y Bancolombia.
El sitio fraudulento (https[i]/pagos-misfacturasenergia.com) desde donde se lleva a cabo y que lleva 7 días activo ejecutando acciones digitales fue creado el 2 de agosto de 2025 y alojado en la IP 103.133.1.1.
Según análisis de MuchoHacker.lol, el portal accede ilegalmente a datos reales de facturación de Celsia, permitiendo a los atacantes conocer montos exactos y detalles de cuenta, lo que facilita el engaño.
En pruebas realizadas, tanto el portal legítimo como el falso mostraron idéntica información cuando se ingresaron números de factura reales, indicando una vulnerabilidad en los sistemas de Celsia que expone datos sensibles.
Pruebas de acceso real a datos de clientes por parte de ciberatacantes
Para verificar y confirmar que los atacantes tienen acceso a datos privados de la organización Celsia se hicieron tres pruebas.
El método es sencillo pero efectivo: Tanto en el portal verdadero como en el portal falso se consultaron tres números de pago, dos aleatorios y uno con un recibo real. La evidencia muestra que en los tres casos tanto el portal verdadero como el falso hacen la consulta a una base de datos y obtienen la misma información. Es decir, los atacantes tienen acceso a datos de clientes de Celsia y esto lo usan para darle más credibilidad el engaño. Mientras escribimos este post pueden estar atacando clientes que nunca se darán cuenta que están dando los datos bancarios a unos atacantes.
Prueba 123456
Se hizo la consulta a la base de datos de Celsia (empresa verdadera) y al portal falso con el número 123456.


La consulta de la base de datos tanto del atacante como del portal original ubican un lugar. La misma dirección y que no tiene deuda con la entidad.


Como esto puede ser una simple coincidencia hicimos el mismo ejercicio como un número aleatorio que cumpliera los requisitos. En los dos casos sale información real de clientes.


La tecera prueba y más definitiva la hicimos con un recibo real de la entidad que encontramos publicado irresponsablemente por un medio de comunicación.

Las pruebas en el portal falso y el real indican que se trata de información real de un cliente.


Mecanismo del fraude: precisión que engaña
El esquema opera en tres fases críticas:
- Recolección de datos: El portal falso solicita el código de cuenta, mostrando luego información real de facturación.
- Credibilidad aumentada: Al validar montos exactos, los usuarios bajan la guardia.
- Redirección bancaria: Interfaces falsas de PSE y Bancolombia capturan credenciales y datos financieros.
La gente termina dando sus datos bancarios porque los atacantes saben el valor exacto de la factura. Esto puede llegar a ser tan grave que pueden vaciar cuentas completas porque el atacante logra captar los datos bancarios de la víctima.


Vulnerabilidad crítica: datos expuestos
El análisis técnico revela que el portal legítimo de Celsia carece de medidas básicas de seguridad:
- No requiere autenticación para consultar facturas
- Expone información financiera sensible públicamente
- Permite a cualquier persona conocer datos de cuenta sin verificación
Esta situación podría violar el Artículo 15 de la Ley 1581 de 2012 (Protección de Datos Personales)
Esta situación es tan grave que, en opinión de Muchohacker.lol, en este momento el portal de Celsia de recepción de pagos debería ser sacado del aire hasta tanto no se conozca cómo los atacantes logran acceso a las bases de datos reales.
MuchoHacker.lol se intentó comunicar con la empresa Celsia y el Grupo Argos pero ninguno de los dos respondió.
Todo este hallazgo fue posible gracias a la alerta de :
https://x.com/mbec03/status/1953452954872144128
