AtaquesCarruselNacionales

NyxarGroup expone millones de registros de universidades y una alcaldía en foro clandestino

Un grupo de ciberatacantes que se hace llamar NyxarGroup publicó en un foro especializado en comercio de bases de datos lo que sería evidencia de múltiples intrusiones a instituciones educativas colombianas y una entidad gubernamental. Las publicaciones, realizadas entre el 18 y 26 de febrero de 2026, incluyen registros de estudiantes, personal administrativo y ciudadanos.

El atacante afirmó haber comprometido información de al menos ocho dominios .edu.co y un sitio gubernamental. Según los mensajes, las bases de datos sumarían más de 3,2 millones de registros presuntamente extraídos. Debido al volumen de datos Muchohacker.lol no ha podido verificar si esto es verdad. Lo que sí confirmamos es que 68.461 registros están disponibles en línea y las víctimas tienen el derecho a saber que podría ser atacados.


Los blancos del ataque

Las publicaciones más recientes del usuario NyxarGroup en el foro incluyen referencias a:

  • Universidad Nacional de Colombia (UNAL)
  • Universidad Corporativa (UCC)
  • Universidad Industrial de Santander (UIS)
  • Universidad Autónoma (UNAC)
  • Universidad Santiago de Cali (USC)
  • Instituto Tecnológico Metropolitano (ITM)
  • Universidad de Investigación y Desarrollo (UNIPAZ)
  • una plataforma de empleo del SENA

El pico más alto de datos presuntamente expuestos corresponde al portal del municipio de Girón, en Norte de Santander. El atacante afirmó tener acceso a más de tres millones de registros de ese sistema oficial. Autoridades deberían pronunciarse especialmente por este caso pues el atacante afirma tener datos de contraseñas de ese municipio.

Información expuesta

Esta redacción pudo verificar parcialmente algunos de los archivos compartidos públicamente por el presunto atacante.

En el caso de la Universidad Nacional (UNAL), los archivos incluyen alrededor de 58.915 fotografías que corresponderían a estudiantes o trabajadores. También habría un archivo de código cuya autenticidad no pudo ser confirmada.

Las imágenes del robo están en diversas calidades. Algunas muy bajas que no sirven para ser impresas otras qeu podrían perfectamente usadas para imprimirse en documentos.

Para la Universidad UNIPAZ, los datos publicados suman 8.634 registros de estudiantes. La información incluye parámetros como ID, número de identificación, nombre de usuario, nombres y apellidos, correo electrónico, dependencia y ciudad. Datos suficientes para realizar actividades de ingenieria social entre otros.

En el caso de la Universidad Santiago de Cali (USC), el archivo filtrado contendría 912 correos electrónicos asociados a nombres de personas.

No pudimos verificar todos los datasets de muestra del atacante debido a que el delincuente no los hizo públicos a menos de que el visitante del foro pague créditos.

Estos créditos son actividades que se hacen dentro del foro y se ganan con ciertas actividades como comentarios o publicaciones. MuchoHacker.lol gastó todos sus créditos en los que pudo analizar.

La filtración más sensible: datos municipales

La filtración más grave, según la descripción del atacante, sería la del sitio web del municipio de Girón. NyxarGroup afirmó haber publicado una base de datos con más de tres millones de registros que contendría información confidencial y financiera de empresas locales y nacionales.

De acuerdo con el mensaje en el foro, los archivos incluirían nombres, apellidos, número de cédula, dirección de correo electrónico, contraseñas cifradas, razón social de empresas, teléfonos corporativos, direcciones comerciales, números de contacto, procesos del sistema, registros de tickets y una base de usuarios completa.

Esta redacción no pudo verificar de forma independiente la totalidad de los datos presuntamente expuestos ni confirmar si las filtraciones corresponden a información real y actualizada de las instituciones mencionadas. Para poder ver la muestra el atacante solicita 8 créditos.

Antecedentes del atacante

El perfil de NyxarGroup en el foro fue creado el 18 de febrero de 2026, tan solo ocho días antes de las publicaciones. Según la información visible, el usuario acumula 7 horas y 8 minutos en línea y ha creado 10 hilos con 12 publicaciones en total, todas relacionadas con presuntos datos colombianos.

El usuario no tiene reputación en la plataforma ni ha recibido premios o distinciones dentro de la comunidad. Su actividad se ha concentrado exclusivamente en la publicación de hilos con etiquetas [CO] que hacen referencia a entidades colombianas.

Buscando en nuestro archivo encontramos que el 8 de enero de 2026 ralizamos una publicación de este atacante. En su momento descubrimos mil hojas de vida de colombianos que supuestamente pertenecían a Servicio Público del Empleo. Luego de recordar esta publicación entendimos que es el mismo grupo que encontramos en un foro ruso y que ahora realiza estas publicaciones como parte de su estrategia de venta de lo que ellos dicen son 14 millones de datos de personas relacionadas a Servicio Público de Empleo.

En su momento pudimos hablar con la entidad afectada quien no negó o aceptó la filtración. De hecho, el funcionario que nos atendió no creyó lo que publicamos.

Las instituciones afectadas no se han pronunciado oficialmente sobre las presuntas filtraciones hasta el cierre de esta edición.

2 comentarios en «NyxarGroup expone millones de registros de universidades y una alcaldía en foro clandestino»

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *