AtaquesCarruselNacionales

Vulnerabilidad en sistema tributario de Nariño expone datos de ciudadanos

Una falla de seguridad en el sistema SISCAR de la Gobernación de Nariño habría permitido el acceso no autorizado a información personal y financiera de contribuyentes. Los datos incluyen números de cédula, información de vehículos, direcciones y registros de pagos de impuestos.

MuchoHacker.lol obtuvo y analizó muestras de las bases de datos expuestas, confirmando que contienen información real de al menos 202 personas únicas, 350 vehículos y 100 transacciones de pago del departamento de Nariño. Aunque el reporte inicial mencionaba también a Caldas, MuchoHacker no pudo verificar datos de ese departamento.

Qué pasó con el sistema SISCAR

El 8 de enero de 2026, MuchoHacker recibió un correo electrónico donde se reportaba acceso completo a bases de datos del Portal Tributario de Caldas (https://rentas.caldas.gov.co/). El mensaje indicaba que esta intrusión fue posible debido a “serias fallas de seguridad” en los sistemas.

Las personas que reportaron la vulnerabilidad adjuntaron cuatro archivos como evidencia. Analizamos exhaustivamente estos documentos y confirmamos que contienen información real de ciudadanos, pero exclusivamente del departamento de Nariño, no de Caldas.

Los archivos incluyen referencias específicas a municipios como Pasto (la mayoría), Tumaco e Ipiales, todos en Nariño. Las direcciones mencionan barrios y veredas características de la región de Pasto.

PASTO 89% Tumaco Ipiales

Distribución geográfica verificada
Tamaño del círculo = número de registros afectados

Siete días después, el 15 de enero, MuchoHacker recibió un segundo correo. Este reportaba que también habían encontrado vulnerabilidades en el sistema SISCAR de la Gobernación de Nariño (https://tributos-tesoreria.narino.gov.co/), además de una segunda falla en Caldas.

Lo que MuchoHacker verificó

Tras analizar técnicamente los cuatro archivos recibidos, confirmamos:

Archivo 1 (Correo 1 – Base de datos 1):

  • 101 registros de personas naturales (contribuyentes)
  • 27 campos por registro incluyendo: cédula, nombres completos, direcciones, emails, teléfonos
  • Ubicación: 42% explícitamente de Pasto, resto con códigos municipales internos del sistema SISCAR de Nariño
  • 100% de completitud en datos críticos (cédula, nombre, dirección, email)

Archivo 2 (Correo 1 – Base de datos 2):

  • 350 registros de vehículos
  • 58 campos incluyendo: placas, modelos, marcas, números de chasis, motor, propietarios vinculados
  • Ubicación: 342 de 350 vehículos (97.7%) explícitamente de Pasto
  • Columnas específicas del sistema: “estado_narino”, “oficina_narino”

Archivo 3 (Correo 1 – Base de datos 3):

  • 100 registros de transacciones de pago
  • 92 campos incluyendo: formularios, fechas, períodos, valores pagados
  • Sin referencias geográficas explícitas pero estructura consistente con sistema SISCAR

Archivo 4 (Correo 2 – Base de datos 1):

  • 101 registros de personas naturales (diferentes a archivo 1)
  • Misma estructura de 27 campos
  • Ubicación: 94% estimado de Nariño (Pasto, Tumaco, Ipiales)

Total verificado:

  • 202 personas únicas
  • 350 vehículos
  • 100 transacciones de pago
  • Cada persona tiene en promedio 19 de 27 campos con datos completos
  • Cada vehículo tiene 51 de 58 campos con datos completos

La discrepancia con Caldas

El correo del 8 de enero mencionaba el Portal Tributario de Caldas como origen de los datos. Sin embargo, los archivos adjuntos como evidencia no contienen ningún dato de Caldas.

MuchoHacker realizó búsquedas exhaustivas de referencias a Caldas, Manizales y otros municipios de ese departamento en los cuatro archivos. No se encontró ninguna mención.

Todas las direcciones, códigos municipales y referencias geográficas corresponden exclusivamente a Nariño. El sistema también usa nomenclaturas específicas del SISCAR (Sistema de Información y Gestión del Recaudo) de la Gobernación de Nariño.

Es posible que: (1) los remitentes enviaron solo muestras de Nariño, (2) los datos de Caldas no existen, (3) hay confusión sobre qué sistema fue comprometido, o (4) existe una vulnerabilidad separada en Caldas que MuchoHacker no pudo verificar.

La dimensión real de la exposición

MuchoHacker realizó un análisis técnico exhaustivo de los cuatro archivos utilizando herramientas de ciencia de datos. Este análisis permitió cuantificar con precisión la magnitud de la exposición sin comprometer la privacidad de las víctimas.

Datos verificados por MuchoHacker:

  • 202 personas únicas identificadas en las bases de datos
  • 350 vehículos con información completa de registro
  • 100 transacciones de pago de impuestos
  • Departamento confirmado: Nariño (principalmente Pasto, con registros de Tumaco e Ipiales)
  • Sistema comprometido: SISCAR (tributos-tesoreria.narino.gov.co)

Tipos de información expuesta por persona:

Cada registro de persona contiene en promedio 19 de 27 campos completados, incluyendo:

  • Número de cédula (100% de registros)
  • Nombres y apellidos completos (100% de registros)
  • Dirección residencial completa (100% de registros)
  • Correo electrónico (100% de registros)
  • Números de teléfono y celular (77% de registros)
  • Códigos de municipio y zona
  • Fechas de actualización y sesiones en el sistema

Tipos de información expuesta por vehículo:

Cada registro de vehículo contiene en promedio 51 de 58 campos, incluyendo:

  • Placa del vehículo
  • Marca, línea y modelo
  • Color
  • Número de motor y chasis
  • Tonelaje y número de pasajeros
  • Fecha de factura y valor del vehículo
  • Código del propietario (vinculado a base de personas)
  • Estado específico dentro del sistema de Nariño

Lo que reportan quienes encontraron la vulnerabilidad:

Los correos recibidos afirman que el volumen total sería significativamente mayor:

  • Caldas: 326,006 registros
  • Nariño: 540,400 registros
  • Total reportado: 866,406 ciudadanos

MuchoHacker no pudo verificar estas cifras. Las muestras analizadas (652 registros totales) representan solo el 0.075% del volumen reportado. Tampoco se pudo verificar la existencia de datos de Caldas, ya que todos los archivos analizados corresponden exclusivamente a Nariño.

Si las cifras reportadas fueran precisas, esto equivaldría al 1.7% de la población colombiana, o aproximadamente la población de Pasto y Manizales combinadas.

Nivel de riesgo por persona

  • Suplantación de identidad: Datos suficientes para abrir cuentas, solicitar créditos
  • Phishing dirigido: Emails y teléfonos reales para campañas de ingeniería social
  • Fraude tributario: Información del sistema permite generar pagos falsos
  • Extorsión vehicular: Conocimiento de propiedad de vehículos específicos
  • Robo dirigido: Direcciones vinculadas a propietarios de vehículos de valorQué dice la ley colombiana

La exposición de datos personales constituye una violación de la Ley 1581 de 2012, que regula la protección de datos personales en Colombia. Esta normativa establece que las entidades públicas deben garantizar la seguridad de la información de los ciudadanos.

Las gobernaciones, como responsables del tratamiento de estos datos, tienen la obligación legal de implementar medidas de seguridad adecuadas. La falta de estas medidas puede generar sanciones de la Superintendencia de Industria y Comercio (SIC).

Además, el acceso no autorizado a sistemas informáticos está tipificado como delito en el Código Penal colombiano, específicamente en el artículo 269A sobre violación de datos personales.

Intentos de contacto con las autoridades

8 ENE
? Primer correo menciona Caldas
Se adjuntan 3 archivos como evidencia
8 ENE
? MuchoHacker analiza y descubre:
Los datos son de Nariño, no Caldas
15 ENE
? Segundo correo ahora menciona Nariño
Se adjunta 1 archivo adicional
15 ENE
? Análisis técnico completo en Google Colab
Confirma: 100% Nariño, 0% Caldas
16 ENE
? MuchoHacker contacta a Gobernación de Nariño
Sin respuesta al cierre de la nota

MuchoHacker se comunicó con la Gobernación de Caldas el mismo 8 de enero, inmediatamente después de recibir el primer reporte. A través de canales oficiales de prensa, notificó la situación y solicitó declaraciones oficiales.

La oficina de prensa de Caldas respondió: “Gracias por informarnos de esta situación. Vamos a poner de inmediato en conocimiento con las personas encargadas y te estaremos contando cuanto antes.”

Este 15 de enero, MuchoHacker volvió a contactar a Caldas solicitando un pronunciamiento oficial antes de la publicación. No se recibió respuesta al cierre de esta nota.

Tras descubrir que los datos correspondían a Nariño, MuchoHacker contactó a la Gobernación de Nariño el 16 de enero solicitando su versión de los hechos y una declaración oficial. Al cierre de esta nota, la entidad no ha respondido a la solicitud.

Esta nota será actualizada con las respuestas de ambas gobernaciones tan pronto se reciban.

Las vulnerabilidades persisten

Según el correo del 15 de enero, a pesar de que el sistema de la Gobernación de Caldas (https://rentas.caldas.gov.co/) fue actualizado, se encontró una segunda vulnerabilidad. Esta nueva falla habría permitido acceso a sistemas de contratación con información adicional.

Los reportantes indicaron: “Data protection is not optional — it is responsibility. Secure systems protect citizens. Negligence exposes them” (La protección de datos no es opcional, es responsabilidad. Los sistemas seguros protegen a los ciudadanos. La negligencia los expone).

Este tipo de mensajes sugiere que quienes encontraron las vulnerabilidades buscan que las entidades tomen medidas correctivas, aunque el método utilizado para reportarlas genera dudas sobre sus intenciones.

¿Qué pueden hacer los ciudadanos?

Si eres contribuyente en Nariño y has realizado pagos de impuestos vehiculares o prediales a través del sistema SISCAR (https://tributos-tesoreria.narino.gov.co/), especialmente si resides en Pasto, Tumaco o Ipiales, considera estas medidas:

Monitorea tu información crediticia: Revisa periódicamente tus cuentas.

Desconfía de comunicaciones sobre impuestos: La Gobernación de Nariño no solicita información personal, contraseñas o pagos por teléfono o email. Cualquier comunicación de este tipo que mencione detalles específicos de tus impuestos es altamente sospechosa.

Actualiza tus claves: Si usaste las mismas contraseñas del portal tributario en otros servicios, cámbialas inmediatamente. Usa contraseñas únicas y complejas para cada plataforma.

Si eres propietario de vehículo registrado en Nariño: Estate especialmente alerta a intentos de extorsión o fraude que mencionen detalles específicos de tu vehículo (placa, modelo, color). Verifica cualquier comunicación sobre multas o impuestos vehiculares directamente en la Gobernación.

Concepto Lo Reportado (correos) Lo Verificado por MuchoHacker
Departamentos Caldas + Nariño Solo Nariño ?
Registros totales 866,406 ciudadanos 652 registros (muestras) ?
Sistema comprometido Portal Caldas + SISCAR Nariño Solo SISCAR Nariño ?
Datos de Caldas 326,006 registros No verificado ?
Personas únicas No especificado 202 ciudadanos ?
Vehículos No especificado 350 registros ?

Nota metodológica

MuchoHacker recibió dos correos electrónicos los días 8 y 15 de enero de 2026 reportando vulnerabilidades en portales tributarios. Estos correos incluían cuatro archivos adjuntos presentados como evidencia de la exposición.

Proceso de análisis:

Nuestro equipo realizó un análisis técnico exhaustivo utilizando Python y herramientas de ciencia de datos (pandas, BeautifulSoup) en un entorno controlado de Google Colab. El análisis incluyó:

  1. Verificación de integridad y formato de archivos (todos eran HTML disfrazados de .xls)
  2. Extracción y parseo de estructuras de datos
  3. Análisis de completitud de campos
  4. Identificación de códigos municipales y referencias geográficas
  5. Búsqueda de patrones y menciones de ubicaciones
  6. Cruce de bases de datos para identificar personas únicas
  7. Cuantificación de nivel de exposición por persona

MuchoHacker no publica información que permita identificar a las víctimas de esta filtración. Los datos descritos en esta nota no serán compartidos ni distribuidos. El análisis se realizó exclusivamente para verificar la autenticidad y magnitud del incidente.

? Ayúdanos a investigar

¿Tienes información sobre esta vulnerabilidad?
¿Has sido víctima de fraude relacionado con tus datos tributarios?

Contáctanos de forma segura

Tu identidad será protegida. No compartimos información con terceros.


Última actualización: 15 de enero de 2026, 11:30 PM (hora de Colombia)

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *