Uncategorized

1.7 millones afectados por filtración de datos educativos del Icfes

Un archivo con información personal de 1,783,152 personas fue publicado y está disponible para descarga en un foro de cibercriminales. Los datos provendrían de una base de evaluaciones educativas que habrían sido extraidos ilegalmente de la infraestructura técnica del Icfes.

El archivo, que pesa 1.46 gigabytes, entre otros datos, contiene 324,496 correos electrónicos únicos y datos sensibles que incluyen cédulas, nombres completos, direcciones físicas y números telefónicos. MuchoHacker.lol analizó el contenido del archivo y confirmó su autenticidad.

Solo para ilustrar la magnitud de la situación y su gravedad: el archivo que compartió el atacante tiene un totalde 17,865,994 líneas.

A las 9:22 de la mañana se le informó a la entidad de la situación. No hubo respuesta a pesar de la gravedad del incidente. Esta bien podría ser una de las 5 filtraciones más graves en la historia de Colombia debido al tamaño y la cantidad de datos que puede ser explotados.

Base de datos de sistema educativo nacional

La información expuesta correspondería a una tabla de datos identificada como STAGE_AWS.STG_FCT_RESU_M_EVAL, alojada en infraestructura de Amazon Web Services.

El análisis que realizamos reveló que los registros datan principalmente de 2021, con más de 1,800 códigos únicos de evaluación detectados. Una mención a “SABER” fue identificada en el contenido del archivo.

El archivo contiene 17,865,994 líneas de información fragmentada por registro.

Para poder analizar la magnitud del ataque tuvimos que desarrollar una metodología propia y específica para este caso que nos ayudó a determinar técnicamente la magnitud de la filtración.

El estudiante Ti**** de la Konrad

Para muchos lectores, entender la magnitud de este ataque digital puede ser una tarea difícil. Hablamos de una cantidad enorme de datos, pero en el mundo de las ideas y la abstracción.

Para comprender con un ejemplo práctico qué significa esto para la vida de los 1,7 millones de personas, decidimos hacerle seguimiento a los datos de uno de los afectados.

Utilizamos información privada expuesta en esa base de datos para ilustrar lo que podría hacer cualquier actor malicioso que tome la decisión de ejecutar un ataque posterior con los datos que hoy son públicos.

Esta persona vive en el occidente de Bogotá, en un edificio gris y azul. Su correo universitario tiene como dominio la Fundación Universitaria Konrad Lorenz.

Buscando en Google de la forma más básica posible su nombre y su cédula, aparece publicada una fórmula médica donde le recetan medicamentos para una dolencia muy específica. Esta información, al ser pública, le generaría cualquier tipo de problemas por la sensibilidad del tema.

Documento médico con información sensible de la víctima. Revisamos doble vez si la cédula coincidía y la realidad es que es la misma que aparece en el leak del Icfes.

También es posible identificar que tiene vínculos con entidades del Estado.

Los hallazgos muestran información privada de la víctima que es fácilmente ubicable en línea y que no debería estar accesible públicamente. Un coctel de datos que podrían ser explotados de mil formas en los próximos días.

Estructura de Registros Comprometidos

Visualización exacta de cómo están organizados los datos en el archivo filtrado

REGISTRO #1 – ESTRUCTURA COMPLETA

Línea 2: -1, -1, -1, -1
Línea 3: -1, -1, -1, -1, 20225
Línea 4: P*** , 1194, 891****, 235****, , 339****
Línea 5: E*** ,S ,N ,CC ,104****
Línea 6: M*** B*** M*** A***
Línea 7: MIGUEL
Línea 8: ANGEL
Línea 9: MORALES
Línea 10: BARRIOS
Línea 11: calle ** #**-**
Línea 15: m***@est.uniatlantico.edu.co
Línea 17: (300) ***-****
Línea 18: 1,1 , 1,1 , ,0,S
Línea 19: 09 de octubre de 2021
Línea 20: 19-FEB-22
Línea 22: -1,N,
Línea 24: ,N, , 173, 173,
Línea 25: , ,
Línea 26: , ,44.006****,1 , , ,
Línea 27: , ,
Línea 28: , ,
Línea 29: , ,

REGISTRO #2 – ESTRUCTURA COMPLETA

Línea 57: -1, -1, -1, -1
Línea 58: -1, -1, -1, -1, 20192
Línea 59: P*** , 1194, 903****, 236****, , 341****
Línea 60: E*** ,S ,N ,CC ,101****
Línea 61: T*** R*** S*** A***
Línea 62: SANTIAGO
Línea 63: A*****S
Línea 64: TIB****
Línea 65: RODRIGUEZ
Línea 66: C*** 71 B # 87 – 13
Línea 70: s***@konradlorenz.edu.co
Línea 72: (310) ***-****
Línea 73: 1,1 , 1,1 , ,0,S
Línea 74: 09 de octubre de 2021
Línea 75: 19-FEB-22
Línea 77: -1,N,
Línea 79: ,N, , 96, 96.4,
Línea 80: , ,
Línea 81: , , , , , ,
Línea 82: , ,
Línea 83: , ,
Línea 84: , ,

DATOS OFUSCADOS PARA PROTEGER PRIVACIDAD – Cada registro en el archivo filtrado ocupa aproximadamente 28 líneas con información personal completa


Cobertura nacional con énfasis en Bogotá

El análisis geográfico identificó registros de más de 10 departamentos colombianos. Bogotá concentra el mayor número de menciones con 568,838 registros, seguido por Valle del Cauca con 15,202 y Santander con 11,348.

Se detectaron 323,468 números de teléfonos móviles, lo que confirma el alcance nacional de la base de datos comprometida.

La información incluye estudiantes y personas vinculadas a múltiples instituciones educativas colombianas.

Instituciones educativas afectadas

Los correos electrónicos expuestos corresponden a dominios de al menos 10 universidades colombianas, tanto públicas como privadas. Entre las más afectadas se encuentran:

  • Uniminuto (456 registros detectados)
  • SENA (206 registros)
  • Universidad de Antioquia (131 registros)
  • Universidad Nacional (103 registros)
  • Universidad Cooperativa de Colombia (96 registros)
  • Universidad del Valle (68 registros)

La mayoría de correos provienen de cuentas personales en Gmail (288 menciones en la muestra analizada) y Hotmail (165 menciones).

Tipos de información comprometida

El archivo contiene tres tipos de documentos de identidad: cédulas de ciudadanía, tarjetas de identidad y cédulas de extranjería. Cada registro incluye datos personales completos organizados en múltiples líneas.

La estructura del archivo revela información como:

  • Números de identificación completos
  • Nombres y apellidos desglosados
  • Direcciones residenciales
  • Correos electrónicos institucionales y personales
  • Números telefónicos con 23 prefijos diferentes
  • Información relacionada con evaluaciones académicas

Los datos aparecen fragmentados en un formato que sugiere múltiples campos de una base de datos relacional. Cada persona afectada ocuparía entre 15 y 20 líneas dentro del archivo.

Contexto de publicación

El archivo fue localizado en un foro frecuentado por cibercriminales donde habitualmente se comparten bases de datos robadas. No se identificó un precio de venta asociado.

Lo más grave del asunto es que el atacante compartió la base de datos en un archivo colgado en la nube de Proton con acceso público. y que a esta hora ya pudo ser descargada por cientos de personas. Y además, informa que los 1.4 gigas que compartió son tan solo una muestra de lo que serían más datos robados.

“El sistema tiene más de 400 millones de registros, incluyendo universidades, colegios, entidades legales y algunas empresas que contratan sus servicios de consultoría“, afirma el atacante en su publicación. MuchoHacker.lol no pudo verificar esta afirmación.

La publicación no incluyó reivindicación de autoría ni comunicado explicando el origen de los datos. Sin embargo, el día anterior a la publicación en el foro advertimos de un defacement al Icfes que pudo o no pudo tener relación con el incidente.

El formato de dump SQL sugiere que el atacante habría tenido acceso directo a los sistemas de base de datos de la institución afectada.

Analizando la base de datos MuchoHacker.lol no puede determinar con certeza la institución específica responsable de la custodia de estos datos. Sin embargo, la presencia de códigos de evaluación y el alcance nacional sugieren un sistema centralizado del sector educativo como el Icfes, tal y como lo afirma el atacante.

La magnitud de la filtración y el tipo de información expuesta configurarían una violación significativa de la Ley 1581 de 2012 de protección de datos personales.

Las personas afectadas podrían enfrentar riesgos de suplantación de identidad, fraude bancario y robo de cuentas digitales. La información es suficiente para realizar ataques de ingeniería social dirigidos.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *