Filtración DIAN: lo que la ministra sí dijo y lo que omitió
Un actor en un foro de filtraciones publicó más de un millón de registros con nombres completos, números de cédula, teléfonos y correos electrónicos de ciudadanos colombianos. Los datos habrían sido extraídos del portal de agendamiento de la DIAN, agendamiento.dian.gov.co.
La ministra de las TIC, Karina Murguía, declaró el día de hoy en Caracol Radio que “los ciudadanos pueden estar tranquilos de que no robaron sus datos”. Sin embargo, su afirmación se limitó a un tipo específico de información: la tributaria, aduanera y cambiaria.
Lo que no mencionó es lo que ya había verificado MuchoHacker.lol: que un millón de registros con información de identificación personal de ciudadanos sí circularon de forma pública en internet.
Una distinción que importa
La DIAN, en su comunicado oficial, aclaró que “no tuvo acceso, posición ni afectación a la información tributaria, aduanera o cambiaria”. Esa formulación es técnicamente precisa. Y técnicamente incompleta.
El portal comprometido no almacena declaraciones de renta ni historial de pagos. Almacena lo que los ciudadanos ingresan para pedir una cita: nombre, cédula, teléfono y correo electrónico.
Esos datos —los que sí habrían sido extraídos según la muestra verificada por esta redacción— no son tributarios. Pero son suficientes para suplantar identidades, realizar fraudes dirigidos y construir ataques de ingeniería social.
Lo que la ministra reconoció
Durante la entrevista radial, Murguía confirmó que el Ministerio TIC activó mesas técnicas interinstitucionales con ColCERT, la fuerza pública y el DNI. También reconoció que Colombia enfrenta un “escenario de amenazas cibernéticas” desde 2024 y que múltiples entidades del orden nacional presentan vulnerabilidades sin subsanar.
“No es la primera mesa técnica que hacemos”, admitió la funcionaria. “No es el primer boletín que sale mencionando las vulnerabilidades que hay en los sistemas de información.”
Esa declaración, hecha para tranquilizar, describe en cambio un patrón: alertas reiteradas, vulnerabilidades conocidas, y sistemas que siguen expuestos.
La pregunta sin responder
Cuando la periodista de Caracol Radio preguntó directamente por qué estaban extorsionando a la DIAN si no hubo extracción de datos, la ministra respondió que no tenía conocimiento de ningún tipo de extorsión.
El comunicado de la DIAN no menciona si el incidente fue reportado a la Superintendencia de Industria y Comercio, entidad encargada de proteger los datos personales de los colombianos bajo la Ley 1581 de 2012. Tampoco informó si los ciudadanos potencialmente afectados serán notificados de forma individual.
Cielingeniería, la empresa proveedora señalada por los atacantes como responsable del desarrollo de la plataforma, no respondió a las solicitudes de entrevista de este medio ni a las de la DIAN, según lo que trascendió en el comunicado oficial.
Qué pueden hacer los ciudadanos
Quienes hayan agendado citas ante la DIAN en algún momento podrían tener sus datos de contacto expuestos. Se recomienda estar alerta ante llamadas, mensajes o correos que mencionen a la DIAN o soliciten confirmar información personal.
Foto tomada del perfil en X de la ministra.
