Atacantes afirman haber publicado datos de 1.5 millones de clientes bancarios colombianos; entidades afectadas guardan silencio
Un grupo de ciberatacantes intentó extorsionar a tres instituciones financieras colombianas y, al no recibir pago, publicó masivamente información confidencial de sus clientes en foros de la dark web. Los archivos expuestos incluyen videos de verificación de identidad, grabaciones completas de llamadas ejecutadas por call centers, documentos de identidad, contraseñas y nombres de usuario en texto plano y registros de transacciones.
Este portal verificó muestras de la información filtrada y contactó a las entidades afectadas, que se negaron a comentar sobre el incidente. Los datos permanecen públicamente accesibles.
Desde el 18 de diciembre de 2024, fuimos incluidos como copia en los correos de extorsión que el atacante envió directamente al presidente y otros directivos de las instituciones financieras afectadas. En estos mensajes, el grupo exigía pagos bajo amenaza de publicar la información robada.
Tras constatar que los datos fueron efectivamente publicados y permanecen accesibles en línea, y ante la negativa de las entidades a responder durante dos semanas, se decidió informar sobre esta brecha de seguridad por su relevancia de interés público. Toda información personal identificable ha sido omitida de este reporte para proteger a las víctimas.
Este medio ha decidido omitir los nombres de dos instituciones financieras involucradas mientras se verifica su respuesta al incidente.
Los clientes de entidades financieras en Colombia deben extremar precauciones: recomendamos, activar autenticación de doble factor, monitorear movimientos bancarios y reportar actividad sospechosa de inmediato.
Evidencias de un ataque
El 18 de diciembre a las 7:58 a.m., este medio recibió un correo anónimo alertando sobre una brecha de seguridad en Serlefin, una empresa de cobranzas colombiana. El mensaje incluía enlaces a sitios en la dark web donde supuestamente circulaban credenciales de acceso a plataformas de clientes financieros de esta entidad.

El correo advertía: “Está circulando credenciales de acceso a las plataformas como el cliente de [nombre omitido] y han publicado esta información en tres URL de propiedad anónima”.
Capturas de pantalla adjuntas contenían texto en caracteres cirílicos, un indicio común en ataques de ransomware . Ante la posibilidad de tratarse de un intento de extorsión pública, se inició un proceso de verificación independiente.

El correo incluía capturas de pantalla de una supuesta publicación en un foro clandestino donde se comercian bases de datos robadas. Una verificación directa reveló que el post no existía en el sitio, o había sido eliminado deliberadamente antes del contacto inicial.
En ese momento quedó claro el patrón: el atacante había copiado a directivos de las entidades financieras en el mismo correo enviado a este medio, usando la amenaza de publicación periodística como herramienta de presión para forzar el pago del rescate.
Adjunto al primer correo venía una muestra: la fotografía de una persona al interior de una sucursal bancaria mostrando su cédula de ciudadanía ante una cámara, evidentemente capturada durante un proceso de verificación de identidad remota.

Este primer corre electrónico incluía dos bases de datos con nombres y cargos de empleados, un video instructivo mostrando el acceso a una plataforma corporativa, y un archivo de audio en formato MP3 que resultó estar vacío. Aunque preocupante, este material inicial no contenía información suficientemente sensible para justificar una publicación.
Ese mismo 18 de diciembre a las 8:05 a.m., este medio contactó a Serlefin vía correo electrónico para alertar sobre la brecha. Simultáneamente, se notificó a una de las entidades financieras afectadas a través de sus canales oficiales en redes sociales. A las 3:30 p.m., la entidad respondió y se le enviaron capturas completas del material recibido.
Lo que inicialmente parecía un intento fallido de extorsión escaló en cuestión de horas. El atacante envió correos sucesivos con material cada vez más comprometedor: nuevas bases de datos, credenciales de acceso y evidencia que confirmaba la magnitud del ataque.
Entre el 18 de diciembre y el 2 de enero, este medio recibió siete correos adicionales, cada uno revelando información más sensible que el anterior. Lo que parecía una filtración fragmentada resultó ser una brecha masiva con miles de registros de clientes expuestos públicamente.
Escalada: videos y bases de datos
En correos posteriores, el atacante incrementó la presión con material altamente comprometedor.
El segundo envío incluía un video de otra cliente realiza verificación de identidad mediante grabación facial.
Esta comunicación vino acompañada de capturas de pantallas relacionados a bases de datos extraidas , documentos en pdf con planes de pago completos y certificados bancarios.
Igualmente se adjunto un archivo que contiene credenciales de acceso con combinaciones de usuario, contraseña, números de identificación y URLs de plataformas bancarias.

La validez de estas credenciales solo puede ser confirmada por las entidades afectadas, quienes no respondieron a las solicitudes de este medio.Este archivo contiene una url, el nombre de usuario y la contraseña de la cuenta afectada.
Navidad: el atacante se identifica
El 25 de diciembre a las 11:01 p.m., el atacante reveló su identidad digital. El asunto del correo decía: “SERLEFIN.COM.CO Database – Leaked, Download . HACKED LockBit 5.0 “.
El remitente se identificó como Dmitry Yuryevick Horoshev, el nombre del líder arrestado del grupo de ransomware LockBit, una de las operaciones cibercriminales más prolíficas de la última década.
La referencia a “LockBit 5.0” y el uso de caracteres griegos en la firma son tácticas típicas de estos grupos: mezclar identidades reales de criminales capturados con simbolismo para dificultar la atribución. No está claro si se trata del grupo LockBit real, un afiliado, o un actor que está usando su infraestructura y metodología.

Llamadas interceptadas: el eslabón más vulnerable
El correo del 25 de diciembre incluía cinco archivos de audio con grabaciones completas de llamadas entre operadores de call center y clientes de una de las entidades financieras.
En una conversación de cinco minutos, un cliente solicita cambiar el correo electrónico asociado a su cuenta. Durante el proceso de verificación, el operador solicita y el cliente proporciona respuestas a preguntas de seguridad, número de documento, últimas transacciones y otros datos que permiten el acceso completo a la cuenta bancaria.
Este medio verificó la autenticidad de las grabaciones y publicamos esta versión de 49 segundos donde el operador le pregunta a la persona por las preguntas de seguridad de su cuenta. Quitamos todas las respuestas de la víctima cuyo número celular es identificable así como otros datos sensibles.
Las siete grabaciones demuestran que el atacante no solo habría comprometido bases de datos, sino también sistemas de telecomunicaciones o almacenamiento interno de las empresas afectadas.
El mensaje del 25 de diciembre – del que recibimos copia – fue enviado al correo electrónico del presidente de la organización afectada y a otra cuenta asociada con un alto directivo. MuchoHacker.lol pudo verificar que estos correos pertenecen a los altos ejecutivos ya que sus direcciones están publicada en el portal de la Cámara de Comercio Colombo Americana.
“Actualmente, información relacionada con su organización, con un volumen aproximado de 170 GB, ha sido publicada en la dark web. Esto incluye documentos de identificación, bases de datos, grabaciones de audio y registros de transacciones”, escribió el atacante.
El mensaje empleaba tácticas de presión legal características del ransomware moderno: “Ustedes están en violación de sus regulaciones legales y deberían evitar multas del regulador financiero, así como costosas demandas colectivas (Ley 1581 de 2012)”. La mención específica de la ley colombiana de protección de datos personales demuestra que el atacante comprende el marco regulatorio local y las consecuencias financieras para las instituciones.
Para facilitar negociaciones encriptadas, el atacante proporcionó una clave pública PGP y un enlace a un portal en la red Tor cuya dirección contenía la palabra “lockbit”, confirmando la afiliación. El mensaje concluía: “Hasta la fecha, no hemos recibido respuesta de ustedes.”
Publicación masiva: los datos se hacen públicos
El 29 de diciembre a las 4:39 p.m., el atacante, ahora identificado como “Petro_Escobar”, informó que había publicado toda la información en foros clandestinos de la dark web.

“No estamos jugando. Todavía tenemos acceso completo a la infraestructura de Serlefin. Sus datos fueron robados y ya han sido exfiltrados porque no se recibió respuesta. Nuestra organización es completamente apolítica, y solo está interesada en dinero”, indicaba el mensaje.
El correo incluía enlaces a dos foros donde se comercian bases de datos robadas. Una verificación confirmó que ambas publicaciones están activas y accesibles públicamente, conteniendo muestras de la información previamente enviada por correo privado. Los foros nunca los habíamos visitado anteriormente.

La publicación en el foro detallaba el alcance de la filtración: “CRM Completo + Transacciones Bancos XXXXXX. Registros Totales: 1,500,000 clientes. Origen: Colombia Serlefin.”
El anuncio especificaba que la base de datos contenía información transaccional estructurada: código emisor y receptor, concepto, estado, terminal, valor, comisiones, IVA, número de transacción, fecha, tipo de operación, entidades involucradas, nombres completos y números telefónicos.
El atacante distribuyó el 3 por ciento de los supuestos 170 gigabytes robados en 29 archivos alojados en Anonfiles, un servicio de almacenamiento anónimo frecuentemente usado para filtrar información robada. Cada archivo contenía bases de datos con diferentes segmentos de información.

Una muestra descargada, el archivo “Consulta-transacciones-(dic8).csv”, contenía datos de 45,519 clientes. Cada registro incluía 15 campos con información sensible: números de cédula, nombres completos, datos de comercios, valores de transacciones, fechas, horas y ubicaciones.
En una segunda publicación del mismo foro, aparecieron 12 enlaces adicionales con información atribuida a Serlefin. Entre estos archivos se encontraban bases de datos de quejas y reclamos de clientes contra entidades financieras, documentos que normalmente contienen información detallada sobre problemas específicos con cuentas, productos y servicios.
Toda esta informacion está publica en el momento de este post.
El 2 de enero de 2026, un nuevo correo reveló que otra entidad financiera había sido comprometida. Este mensaje incluía una base de datos con nombres de usuario y contraseñas en texto plano de 100 clientes adicionales.
Las entidades fueron contactadas nuevamente. La respuesta fue consistente: no emitirían declaraciones públicas sobre el incidente.
Toda esta información permanece públicamente accesible al momento de esta publicación.
Recomendaciones de seguridad
Ante la gravedad de esta filtración, se recomienda a los colombianos con cuentas en entidades financieras:
- Activar autenticación de dos factores en todas las plataformas bancarias
- Revisar movimientos bancarios diariamente y reportar cualquier actividad no autorizada
- Estar alertas ante intentos de phishing o llamadas de supuestos operadores bancarios
- Solicitar a sus entidades financieras información sobre si sus datos fueron comprometidos
* Ilustración que acompaña el encabezado de este artículo es una ilustración de la persona real afectada. Se cambió parte de su rostro digitalmente para que no sea poisble su identificación.
Actualización, jueves 8 de enero de 2025, 9:52 am.

Que entidades bancarias fueron?
Mis datos se filtraron en ese brecha de seguridad.
No puedo decirlo por las consecuencias legales que tendría. Pero lo que sí puedo decir es que uno de los tres grandes bancos de Colombia.
https://any.run/report/92d9b268afbd1ba2223b6cd1a8a362edb7110aea36866de1fd149bbb936a3aec/d9f8e2db-549e-4da1-9138-593b8634f8c8
Thank you for warning us.
Pingback: Cuando hacer periodismo no es suficiente: Enviamos derecho de petición a la SIC – MuchoHacker.LOL
Pingback: Ataque digital al Servicio Público de Empleo: Exponen datos privados de ciudadanos en foros de criminalidad – MuchoHacker.LOL
Pingback: Actor vinculado a presunto ataque a Serlefin asegura tener datos médicos relacionados con aseguradora Allianz – MuchoHacker.LOL