NyxarGroup amplía su ofensiva: Sufi y Serfinanza, las nuevas víctimas confirmadas
El grupo de ciberdelincuentes NyxarGroup, vinculado al actor conocido como Petro_Escobar, habría extendido su campaña de ataques contra el sector financiero colombiano.
Tras el caso Emergia, que presuntamente comprometió datos de clientes de al menos 12 entidades bancarias, nuevas verificaciones apuntan a dos víctimas adicionales: Sufi, la financiera del Grupo Bancolombia, y Banco Serfinanza. Ambas fueron notificadas antes de esta publicación.
MuchoHacker.lol ha documentado la actividad de NyxarGroup durante las últimas semanas. Lo que comenzó como un único incidente reportado a través de la empresa Emergia CC se ha convertido en una serie de ataques que apunta a múltiples actores del sistema financiero colombiano.
El origen: el caso Emergia
La primera pieza del rompecabezas fue Emergia CC, empresa de gestión de experiencia al cliente con sede en Colombia. A través de sus sistemas, NyxarGroup habría accedido a información de clientes de al menos 12 entidades financieras del país.
Entre las entidades cuyos datos habrían quedado expuestos figuran BBVA, Banco Agrario, Banco Av Villas, Banco Finandina y Serfinanza, entre otras. MuchoHacker.lol verificó de manera independiente algunos de los archivos. Otros casos corresponden a afirmaciones del atacante que esta redacción no pudo confirmar de forma autónoma.
Banco Agrario fue la única entidad que respondió públicamente. En su comunicado, disputó que los datos financieros de sus clientes hubieran sido comprometidos. Sin embargo, el contenido de los archivos verificados por MuchoHacker.lol contradice esa afirmación. Las demás entidades notificadas no respondieron al cierre de esta edición.
Emergia CC tampoco respondió a las solicitudes de comentario enviadas por esta redacción.
Serfinanza: 61.888 personas expuestas
El análisis independiente realizado por MuchoHacker.lol sobre una muestra de archivos presuntamente pertenecientes a Banco Serfinanza arrojó resultados concretos.
Los archivos, con fechas que van de febrero a marzo de 2026, contenían 474.233 filas de registros distribuidas en 14 archivos de texto y dos archivos Excel. El cruce de todos los archivos identificó 61.888 cédulas únicas, es decir, personas distintas identificables por número de documento.
Los archivos con mayor volumen fueron el de Perfilación —con 70.282 filas y 105 columnas de datos por persona—, Base General con 70.305 filas, y Teléfonos con 161.687 filas.
La información contenida incluiría nombre completo, número de cédula, dirección, teléfono, correo electrónico, datos de cartera, gestión de cobranza y acuerdos de pago, entre otros campos.
Banco Serfinanza fue notificado antes de la publicación de este artículo. La entidad no respondió.
| Campo expuesto | Dato (anonimizado) | Nivel de riesgo | Archivo fuente |
|---|---|---|---|
| Número de cédula | 1???????82 | Alto | Todos los archivos |
| Nombre completo | C????? R?????? M. | Alto | Base General / Perfilación |
| Número de producto | 9????????3 | Medio | Base General |
| Estado del cliente | Al día | Medio | Base General |
| Fecha de promesa de pago | 2026-03-15 | Alto | Base General |
| Valor de promesa de pago | $1.250.000 | Alto | Base General |
| Capital en libros (deuda total) | $3.800.000 | Alto | Gestión Única |
| Última gestión telefónica | Contactado — acordó pago | Medio | Base General |
| Ciclo de cartera | Ciclo 3 | Bajo | Base General |
| Número de teléfono | 31???????? | Alto | Teléfonos |
| Operador telefónico | Claro | Bajo | Teléfonos |
| Intentos de contacto | 4 intentos | Bajo | Teléfonos |
| Campaña de cobranza | Febrero 2026 | Medio | Teléfonos |
| Edad | ?? años | Alto | Perfilación |
| Sexo | Femenino | Medio | Perfilación |
| Estado civil | Casada | Alto | Perfilación |
| Nivel educativo | Universitario | Medio | Perfilación |
| Estrato socioeconómico | 3 | Alto | Perfilación |
| Ciudad y departamento | Barranquilla, Atlántico | Medio | Perfilación |
| Dirección | Cra ?? # ??-?? | Alto | Gestión Única |
| Canal de contacto | Llamada telefónica | Bajo | Gestión Única |
| Valor del acuerdo de pago | $1.250.000 | Alto | Gestión Única |
| Correo electrónico | c?????@????.com | Alto | Histórico correos |
| Correo validado | Sí | Medio | Histórico correos |
Sufi: un segundo vector, un mismo actor
El 10 de abril de 2026, MuchoHacker.lol detectó en el foro criminal una nueva publicación del actor Petro_Escobar, esta vez anunciando la venta de datos presuntamente pertenecientes a Sufi, la compañía de financiamiento de bienes y servicios del Grupo Bancolombia.
A diferencia del caso Emergia, aquí el vector habría sido distinto. El atacante señaló que los datos provienen de infraestructura operada por Atento Colombia, empresa especializada en gestión de clientes con presencia regional. Esta afirmación no pudo ser confirmada de manera independiente por esta redacción.
Los archivos a los que MuchoHacker.lol tuvo acceso parcial muestran tres módulos: Sufi Advisory, con registros de gestión comercial en puntos de venta de motos en varias ciudades del país; Sufi Visitas, con coordenadas GPS, nombres de clientes, números de cédula y montos de crédito; y Sufi Desembolsos, con información detallada sobre préstamos otorgados, incluyendo coberturas de seguros como Vida, Vida+, Cardiff y Daño Mecánico.
Los datos verificados corresponden a registros de enero a abril de 2026, lo que sugiere que la información sería reciente al momento de la extracción.
Sufi y Atento Colombia fueron notificados antes de esta publicación. Ninguno respondió al cierre de edición.
Un patrón que se repite
Lo que une estos casos no es solo el actor. Es el método.
NyxarGroup publica en foros especializados de la dark web, presenta muestras de archivos como prueba de acceso, y ofrece la información en venta.
MuchoHacker.lol ha documentado la actividad de este grupo en incidentes previos que involucran al Gobierno de Medellín, la Registraduría Nacional, el municipio de Bucaramanga y el sector salud, además del caso Emergia.
El denominador común en todos los casos: las entidades afectadas no comunican los incidentes a sus usuarios.
Lo que pueden hacer los afectados
Si usted es cliente de Sufi, Banco Serfinanza o cualquiera de las entidades vinculadas al caso Emergia, puede tomar estas medidas:
- Monitorear sus movimientos financieros ante cualquier actividad inusual
- Contactar directamente a su entidad para solicitar información sobre el incidente
- Presentar una denuncia ante la Superintendencia de Industria y Comercio (SIC), entidad responsable de la protección de datos personales en Colombia
- Reportar casos adicionales en muchohacker.lol/contacto
MuchoHacker.lol notificó a todas las entidades mencionadas antes de la publicación de este artículo
