Colombia enfrenta lo que podría ser la filtración de datos de salud más grave de su historia
Colombia podría estar ante la filtración de datos del sector salud más grave de su historia. Un actor de amenaza publicó ayer en un foro lo que describe como el robo y extracción de dos terabytes de información de la Superintendencia Nacional de Salud, el organismo que vigila a todas las EPS y hospitales del país.

La muestra de datos acompañada del anuncio del ataque analizada por MuchoHacker.lol contiene historias clínicas, expedientes médicos y el relato íntimo de miles de colombianos que alguna vez acudieron al Estado buscando que les garantizaran atención médica.
No hay registro en Colombia de una filtración que haya comprometido simultáneamente esta clase de documentos y una entidad de este nivel dentro del sistema de salud. El actor afirma tener dos terabytes de información y 50 millones de líneas de datos — cifras que este medio no pudo verificar de forma independiente.
Pero esa discusión es secundaria: incluso si lo único real fuera el gigabyte de muestra publicado gratuitamente en un foro público, ya sería un volumen inaceptable de información sensible de ciudadanos colombianos en manos de un delincuente. Una sola historia clínica expuesta sin autorización es una violación a la Ley 1581. Lo que está publicado en ese foro son miles.
Supersalud no es una EPS ni una clínica: es la institución que custodia las reclamaciones de todos los colombianos contra el sistema. Sus bases de datos son, en la práctica, un archivo de las fallas más dolorosas del sistema de salud vistas desde el lado del paciente.
Colombia ha registrado ataques digitales graves contra el sector salud en los últimos años. En 2022, el grupo RansomHouse publicó datos robados a Keralty, la organización matriz de Sanitas, exponiendo información de pacientes, trabajadores y proveedores. En 2023, MuchoHacker.lol documentó que Salud Total había perdido historias clínicas y documentos internos en un ataque que la entidad nunca reconoció públicamente en su totalidad. En 2024, el grupo Ra World confirmó un segundo ataque a Salud Total y publicó 137 documentos privados como muestra de presión.
Ninguno de esos incidentes involucró al ente regulador del sistema completo. Lo que habría ocurrido ahora con Supersalud es diferente en naturaleza: no es un ataque a una EPS o una aseguradora.
Es un ataque al organismo que vigila a todas ellas, y que custodia las reclamaciones de millones de colombianos contra el sistema. Por volumen, por sensibilidad y por el nivel de la entidad afectada, este incidente no tiene precedente en la historia de la ciberseguridad en salud en Colombia.
El Conpes 3995 de 2020 reconoce al Sistema de Seguridad Social Integral como infraestructura crítica cibernética nacional. Supersalud, como su ente rector y vigilante, forma parte de esa infraestructura. Un ataque a sus sistemas no es solo una brecha de datos: es, según los propios criterios del Estado colombiano, un incidente con capacidad de afectar servicios esenciales para los ciudadanos.
Los archivos que se robaron
La muestra publicada gratuitamente está organizada en lotes. MuchoHacker.lol identificó al menos seis de ellos, que en conjunto sumarían más de 24.000 archivos: cerca de 17.800 documentos en formato PDF y más de 6.200 registros de datos estructurados.

Segñun nuestro analisis cada lote contiene entre 697 y 886 expedientes individuales, según el conteo realizado sobre los archivos disponibles.
Los registros estructurados corresponden a peticiones formales radicadas ante Supersalud. Incluyen el relato completo del ciudadano, datos de identidad, información de contacto, diagnóstico, EPS involucrada, IPS donde se atendió el caso y el estado del trámite dentro del sistema.
Los documentos PDF incluyen comunicaciones oficiales de la entidad, órdenes de cumplimiento inmediato dirigidas a EPS y respuestas formales a usuarios.
Un detalle que agrava la situación: los documentos oficiales de Supersalud incluidos en la filtración llevan impresa la leyenda “información pública clasificada”. Es decir, el propio Estado había reconocido que esa documentación requería un manejo restringido.
Que esos mismos archivos hayan terminado en un foro de acceso público, disponibles para cualquier persona con conexión a internet, evidencia la distancia entre la clasificación formal de la información y las medidas reales adoptadas para protegerla.
Este es uno de los miles de casos que se pueden descargar y leer de los archivos robados:



Una historia clínica en los datos: La niña que convulsionó por el dengue y nadie quiso atenderla.
Entre los registros analizados por este medio figura el caso de una niña de ocho años residente en un municipio del Meta.

En la madrugada del 6 de marzo de 2025, su madre la llevó a urgencias con fiebre persistente. La atención fue negada: el sistema reportaba a la menor como inactiva en su EPS.
Al día siguiente, un servicio particular confirmó el diagnóstico: dengue, con plaquetas por debajo de 23.000. Un nivel crítico con riesgo vital.
Con ese resultado, madre e hija acudieron al hospital departamental del municipio. La atención volvió a ser negada por la misma razón administrativa, pese a que el triage había detectado taquicardia y urgencia vital.

Solo cuando la madre aceptó pagar de forma particular comenzó la atención. Para entonces el estado de la menor había empeorado. Fue remitida a una UCI en Villavicencio. El costo total —exámenes, medicamentos, ambulancia— superó los 2,8 millones de pesos.
Después se verificó que la afiliación sí estaba activa al momento de los hechos.

Ese expediente completo —con nombre de la menor, número de documento, diagnóstico, dirección y teléfonos de la familia— está expuesto en la filtración. Es uno de miles. MuchoHacker pudo verificar su existencia junto a la de miles de expedientes como este.
Perfecto. Eso es verificación independiente de primer nivel. Aquí el párrafo:
La verificación que confirma el origen
Para establecer la autenticidad de los archivos, este medio realizó una verificación cruzada utilizando información contenida en la muestra con fuentes oficiales de acceso público. El resultado confirmó que los registros expuestos corresponden a información real del sistema de información de la Superintendencia Nacional de Salud. Los archivos publicados por el actor de amenaza no son una muestra fabricada: son documentos del Estado colombiano.
El actor y su amenaza
El actor afirmó tener en total 50 millones de líneas de datos y publicó la muestra de forma gratuita. En su mensaje señaló explícitamente que continuará publicando paquetes adicionales si Supersalud no establece contacto con él.
MuchoHacker.lol no pudo verificar de forma independiente el volumen total declarado por el actor.
Lo más grave del asunto en este caso es que la información del ataque que descargamos para verificar está disponible para que cualquier persona la descargue.
Por qué esto es infraestructura crítica
El CONPES 3995 de 2020 reconoce al Sistema de Seguridad Social Integral como infraestructura crítica cibernética nacional. Un ataque a esa infraestructura, según el propio documento, puede tener consecuencias devastadoras para los ciudadanos y para la gobernabilidad del Estado.
Lo que habría ocurrido en Supersalud no es una brecha administrativa. Es, presuntamente, un golpe directo al corazón del sistema que se supone protege la salud de todos los colombianos.
Supersalud es el ente que vigila y controla ese sistema. Es la entidad ante la que los ciudadanos interponen sus reclamaciones cuando una EPS o un hospital les niega atención. Sus bases de datos contienen algunos de los registros más sensibles que un colombiano puede tener: el relato de lo que le pasó cuando el sistema de salud le falló.
Lo que hizo este medio
En la mañana del 27 de marzo de 2026, antes de cualquier publicación, MuchoHacker.lol notificó formalmente a la Superintendencia Nacional de Salud sobre el incidente. Lo hicimos públicamente a través de su perfil en X y en comunicación escrita por correo.
El correo fue enviado simultáneamente a [email protected] y a [email protected], dirigido a la oficna de comunicaciones de le entidad.
En la comunicación se informó sobre la filtración, se describió el contenido de la muestra verificada y se solicitó confirmación de recibo, información sobre medidas adoptadas y declaración oficial para incluir en esta cobertura. Se fijó como plazo límite las 12:00 del mediodía del mismo día. Este medio también notificará al ColCERT y evalúa notificar a la Superintendencia de Industria y Comercio.
Al momento de publicación, Supersalud no había respondido.
Supersalud respondió a la 1:20 de la tarde:
Desde el área de Comunicaciones ya se remitió la información enviada por usted al área de tecnología, (Dirección de Innovación y Desarrollo y Subdirección de Tecnologías de la Información), donde se encuentran analizando dicha información.
En unos momentos se realizará el respectivo pronunciamiento oficial de la Entidad.

Pingback: El Estado colombiano dejó expuestos los secretos médicos más íntimos de miles de ciudadanos – MuchoHacker.LOL