AtaquesNacionales

Filtración DIAN: lo que la ministra sí dijo y lo que omitió

Un actor en un foro de filtraciones publicó más de un millón de registros con nombres completos, números de cédula, teléfonos y correos electrónicos de ciudadanos colombianos. Los datos habrían sido extraídos del portal de agendamiento de la DIAN, agendamiento.dian.gov.co.

La ministra de las TIC, Karina Murguía, declaró el día de hoy en Caracol Radio que “los ciudadanos pueden estar tranquilos de que no robaron sus datos”. Sin embargo, su afirmación se limitó a un tipo específico de información: la tributaria, aduanera y cambiaria.

Lo que no mencionó es lo que ya había verificado MuchoHacker.lol: que un millón de registros con información de identificación personal de ciudadanos sí circularon de forma pública en internet.


Una distinción que importa

La DIAN, en su comunicado oficial, aclaró que “no tuvo acceso, posición ni afectación a la información tributaria, aduanera o cambiaria”. Esa formulación es técnicamente precisa. Y técnicamente incompleta.

El portal comprometido no almacena declaraciones de renta ni historial de pagos. Almacena lo que los ciudadanos ingresan para pedir una cita: nombre, cédula, teléfono y correo electrónico.

Esos datos —los que sí habrían sido extraídos según la muestra verificada por esta redacción— no son tributarios. Pero son suficientes para suplantar identidades, realizar fraudes dirigidos y construir ataques de ingeniería social.


Lo que la ministra reconoció

Durante la entrevista radial, Murguía confirmó que el Ministerio TIC activó mesas técnicas interinstitucionales con ColCERT, la fuerza pública y el DNI. También reconoció que Colombia enfrenta un “escenario de amenazas cibernéticas” desde 2024 y que múltiples entidades del orden nacional presentan vulnerabilidades sin subsanar.

“No es la primera mesa técnica que hacemos”, admitió la funcionaria. “No es el primer boletín que sale mencionando las vulnerabilidades que hay en los sistemas de información.”

Esa declaración, hecha para tranquilizar, describe en cambio un patrón: alertas reiteradas, vulnerabilidades conocidas, y sistemas que siguen expuestos.


La pregunta sin responder

Cuando la periodista de Caracol Radio preguntó directamente por qué estaban extorsionando a la DIAN si no hubo extracción de datos, la ministra respondió que no tenía conocimiento de ningún tipo de extorsión.

El comunicado de la DIAN no menciona si el incidente fue reportado a la Superintendencia de Industria y Comercio, entidad encargada de proteger los datos personales de los colombianos bajo la Ley 1581 de 2012. Tampoco informó si los ciudadanos potencialmente afectados serán notificados de forma individual.

Cielingeniería, la empresa proveedora señalada por los atacantes como responsable del desarrollo de la plataforma, no respondió a las solicitudes de entrevista de este medio ni a las de la DIAN, según lo que trascendió en el comunicado oficial.


Qué pueden hacer los ciudadanos

Quienes hayan agendado citas ante la DIAN en algún momento podrían tener sus datos de contacto expuestos. Se recomienda estar alerta ante llamadas, mensajes o correos que mencionen a la DIAN o soliciten confirmar información personal.

MuchoHacker.lol habilitó un buscador para que los ciudadanos puedan verificar si su cédula aparece en los registros documentados de esta filtración.

Foto tomada del perfil en X de la ministra.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *