Por qué creamos un verificador de filtraciones de datos y cómo funciona
MuchoHacker.lol lanza una herramienta para que cualquier ciudadano colombiano consulte si sus datos personales aparecen en bases de datos filtradas. Aquí explicamos las razones, la metodología y el marco ético y legal que guía esta decisión.
El problema que nos llevó a actuar
En los últimos meses, MuchoHacker.lol ha documentado múltiples filtraciones de datos que afectan a ciudadanos colombianos. La más reciente y significativa: más de un millón de registros extraídos presuntamente del portal de agendamiento de la DIAN, que incluyen nombres completos, números de cédula, correos electrónicos y teléfonos.
Estos datos no los robamos ni los obtuvimos nosotros. Ya circulaban libremente en foros especializados en cibercrimen antes de que publicáramos una sola línea al respecto. Nuestra labor fue verificarlos, documentarlos y notificar a las entidades involucradas.
Frente a esa realidad, nos hicimos una pregunta: ¿qué es más responsable, ignorar que esos datos existen o darle a cada persona la posibilidad de saber si la afectan?
La respuesta fue clara.
Qué hace la herramienta y qué no hace
El verificador disponible en muchohacker.lol/leaks/buscador.html permite que cualquier persona ingrese su número de cédula y consulte si aparece en alguna de las filtraciones que hemos documentado.
Lo que la herramienta sí hace:
- Confirma si una cédula específica está en una base de datos filtrada
- Muestra datos parciales y anonimizados para que la persona reconozca que son los suyos
- Dirige al ciudadano a los canales oficiales de denuncia
Lo que la herramienta no hace:
- No permite descargar la base de datos ni ninguna parte de ella
- No muestra información completa que pueda ser usada para dañar a terceros
- No registra las búsquedas realizadas por los usuarios
- No redistribuye los datos filtrados
- No se subió a internet la base de datos original. Surtió un proceso de anonimización que se realizó localmente usando diferentes librerias en Python.
La base de datos original permanece en un servidor seguro, protegida contra acceso directo y no conectada a Internet. La herramienta únicamente responde si una cédula consultada existe o no, y muestra los campos estrictamente necesarios para que la persona afectada pueda verificar su situación.
Por qué lo hacemos: interés público y derecho a saber
Nuestra decisión editorial se funda en un principio que guía el periodismo de datos en todo el mundo: cuando una filtración afecta masivamente a ciudadanos y las entidades responsables no informan con transparencia, el interés público justificaría la divulgación controlada. Sin duda un debate. Nosotros creemos que sí.
Los datos de más de un millón de colombianos ya están circulando en manos de actores maliciosos. Organizaciones criminales pueden usarlos para llamadas de extorsión, suplantación de identidad o ataques de ingeniería social. Los ciudadanos afectados tienen derecho a saberlo. No informarles no los protege; simplemente los deja expuestos sin saberlo.
Esta herramienta existe porque las autoridades competentes y las entidades afectadas no han activado mecanismos de notificación individual a los ciudadanos cuya información fue comprometida, siendo esa una obligación que contempla la normativa vigente de protección de datos en Colombia.
Marco legal que respalda esta publicación
Esta iniciativa se desarrolla dentro del marco legal colombiano y los estándares éticos del periodismo de datos:
Ley 1581 de 2012 — Protección de datos personales. Esta norma establece obligaciones para quienes tratan datos personales. MuchoHacker.lol no recopila, almacena ni comercializa datos personales de ciudadanos. Los datos que obran en nuestro poder fueron obtenidos en el marco de una investigación periodística sobre una filtración preexistente, y su tratamiento se limita estrictamente a ese fin. En todos los casos las entidades afectadas fueron notificadas.
Artículo 20 de la Constitución Política — Libertad de prensa. La actividad periodística que implica el manejo de información de interés público está protegida constitucionalmente. La verificación y divulgación de filtraciones de datos que afectan masivamente a ciudadanos constituye una actividad de interés público legítimo.
Principio de mínima exposición. La herramienta aplica el principio de mostrar únicamente la información necesaria para que el titular de los datos confirme su situación, sin exponer información adicional que pueda ser usada de forma maliciosa por terceros.
Notificación previa. En los casos en que fue posible identificar un contacto, MuchoHacker.lol notificó a las entidades afectadas antes de la publicación de sus investigaciones. Esta práctica está documentada en cada artículo correspondiente.
MuchoHacker.lol no es responsable de la filtración de los datos ni de la seguridad de los sistemas que los contenían. Nuestra responsabilidad comienza en el momento en que documentamos una filtración y termina con una publicación que informa, no que daña.
Qué debe hacer si aparece en el verificador
Si tu cédula aparece en los resultados, significa que tus datos personales han estado circulando en foros de cibercrimen. Las acciones que recomendamos:
Desconfía de llamadas, mensajes o correos no solicitados que pidan confirmación de datos, pagos urgentes o acceso a cuentas. Esta táctica, conocida como ingeniería social, es el uso más frecuente de este tipo de bases de datos por parte de actores maliciosos.
Puedes presentar una queja formal ante la Superintendencia de Industria y Comercio a través de su portal de servicios en línea, exigiendo que la entidad responsable informe qué medidas tomó para proteger tus datos.
Próximos pasos
Seguiremos incorporando nuevas bases de datos documentadas por MuchoHacker.lol a medida que completemos su verificación y anonimización. Cada incorporación irá acompañada de su respectiva investigación periodística.
Si tienes información sobre una filtración de datos que afecte a ciudadanos colombianos, puedes contactarnos de forma confidencial a través de nuestros canales habituales.
Qué es exactamente lo que se subió al buscador y qué pasa si lo atacan
Claramente no se subió el contenido digital que se robaron los delincuentes. Quien afirme esto, miente y seguramente es parte de los atacantes que distribuyeron el contenido ilegalmente.
Lo que se subió al sistema es una versión modificada de un archivo CSV. Ese archvo se transformó en un tipo de archivo que permite ser indexado y buscado. Pero con unos cambios que se realizaron en el millón de entradas.
La base de datos que usamos nosotros está anonimizada. El único campo que existe realmente es el dato de la cédula acompañado con datos anonimizados. Aparece la cédula pero los otras columnas no tienen nada.
Esto quiere decir que ningún dato personal asociado a la cédula está asociado a un nombre o correo. La persona busca su cédula, hace match con la cédula y muestra los campos anonimizados que están en la versión robada.
¿Por qué se hizo así? Por seguridad. La idea con el aplicativo no es difundir un crimen, es que los ciudadanos en Colombia puedan identificar si son víctimas del robo de sus datos. Ya arriba explicamos por qué.
Claramente no somos infalibles ysomos una organización periodística con recursos limitados. No tenemos los recursos para seguridad digital que tiene la Dian, así que somos conscientes que diversos actores pueden atacarnos y descargar la base de datos. Para evitar esto hemos tomado tres medidas de seguridad iniciales, que detallaremos en un changelog del buscador.
En el caso de que se roben la base de datos con alguna estrategia bajaran un archivo con una sola columna. Que tiene un dato público no sensible. Lo hicimos con el número de cédula precisamente al ser uno de los datos que son públicos no sensibles.
