AtaquesCarruselNacionales

Movilidad de Bogotá: atacantes dicen haber borrado multas

Un grupo de atacantes digitales asegura haber comprometido los sistemas de la Secretaría Distrital de Movilidad de Bogotá y haber obtenido datos de más de 4,5 millones de usuarios. La afirmación más grave es que habrían podido modificar, registrar y eliminar comparendos de tránsito, algo que, de confirmarse, no tendría precedentes conocidos en Colombia.

La publicación apareció el pasado 28 de junio en un foro de internet dedicado a la venta de datos robados. Fue difundida bajo seudónimos por cuentas asociadas al alias “L4TAMFUCK3R”.

MuchoHacker.lol pudo revisar una muestra del material y procesarla de forma independiente. La redacción no logró confirmar la cifra total de afectados, las afirmaciones sobre eliminación de comparendos, ni que la información pertenezca efectivamente a la entidad.

Lo que la redacción sí pudo establecer es que la muestra no es un simple listado de nombres, sino un conjunto de expedientes técnicos completos.

Cada uno de los cuatro registros analizados vincula un comparendo con la cámara que lo captó y el usuario que lo procesó, y cruza el vehículo con su propietario, su historial de revisiones técnico-mecánicas y su historial de SOAT, a partir de respuestas del RUNT.

En conjunto, la muestra incluía siete placas distintas y códigos de infracción del Código Nacional de Tránsito, como C02, C03, C14 y C32.

Esa estructura, que reúne en un solo registro datos provenientes de varias fuentes oficiales, es coherente con la de un sistema operativo de gestión de comparendos. Eso respalda, aunque no prueba por sí solo, el origen que afirman los atacantes.

Qué afirman los atacantes

Según la publicación, los responsables habrían accedido al sistema explotando una falla conocida como IDOR, que permitiría consultar registros de otros usuarios manipulando identificadores en el sistema.

Afirmaron, además, haber ejecutado una escalada de privilegios (descrita como un ataque BFLA) con la que habrían tomado control para modificar, crear y borrar comparendos, e incluso monitorear la operación de las cámaras de fotodetección de la ciudad.

El conjunto de datos, según los atacantes, contendría nombre completo, número de identificación, teléfono, correo electrónico, información del RUNT, número de licencia de conducción, SOAT, modelo del vehículo, placa, serial de chasis y serial de motor.

La publicación incluye, como supuesta prueba, fotografías y videos de vehículos captados por cámaras de tránsito y documentos que aparentan ser notificaciones de comparendo. El material se ofrece a la venta en formato JSON.

Qué pudo verificar MuchoHacker.lol

La redacción analizó una muestra del material con herramientas propias en Python. Ese análisis es la base de lo que aquí se reporta como verificado, y se limita a la muestra, no al total anunciado.

La muestra contenía 238 objetos en formato JSON, correspondientes a cuatro infracciones reales y a una estructura de datos detallada por cada registro.

Cada registro agrupaba información de cámara, usuario, ciudad y vehículo, junto con respuestas del RUNT que incluirían datos de propietarios, revisiones técnico-mecánicas y pólizas SOAT. Aparecían también códigos de infracción del Código Nacional de Tránsito, como C02, C03, C14 y C32.

En esa muestra figuraban nombres, números de cédula y ciudades de personas. Por política editorial, MuchoHacker.lol no reproduce ningún dato personal extraído de bases filtradas.

Un detalle relevante del análisis: en los casos revisados, la persona registrada como infractora no siempre coincidía con la información del propietario del vehículo, lo que sugiere que el cruce de datos en el sistema sería más amplio de lo que aparenta un comparendo individual.

El archivo compartido por los atacantes viene en un formato sucio asi que tuvimos que realizar un proceso de limpieza. De ello se logró extraer el siguiente formato:

Análisis de la muestra

Así se anida un solo registro

Cada infracción de la muestra arrastra un árbol de datos que cruza vehículo, propietario y consultas a fuentes oficiales. Se omiten placas e identificadores reales.

estructura_muestra.json
Archivo: 4 infracciones
??? Infracción 1 · Placa redactada · ID redactado
? ??? camera (1 objeto)
? ??? user (1 objeto)
? ??? city (1 objeto)
? ??? country (1 objeto)
? ??? car_secretary (1 objeto)
? ??? car_class (1 objeto)
? ??? car_service (1 objeto)
? ??? infractions (1 objeto)
? ??? runt_response (1 objeto)
? ??? propietarios (1 objeto)
? ??? revisiones (4 objetos)
? ??? soat_nacionales (5 objetos)
??? Infracción 2 · Placa redactada
? ??? (misma estructura)
??? Infracción 3 · Placa redactada
? ??? (misma estructura)
??? Infracción 4 · Placa redactada
??? (misma estructura)

Representación de la estructura hallada en la muestra. MuchoHacker.lol no reproduce datos personales ni placas extraídos de bases filtradas.

Por qué la afirmación sobre los comparendos es la más delicada

La posibilidad de que un tercero modifique o elimine comparendos toca directamente la integridad de un sistema del que dependen el recaudo del Distrito y el control del tránsito.

Si la afirmación fuera cierta, abriría la puerta a que infracciones pudieran ser borradas o alteradas sin autorización, algo que comprometería tanto las finanzas públicas como la confianza en la fotodetección.

Hasta el momento se trata únicamente de una afirmación de los atacantes. No existe confirmación oficial ni evidencia independiente que demuestre que, en efecto, se haya borrado o modificado algún comparendo.

Los atacantes no compartieron evidencia del borrado pero sí publicaron, como muestra, un documento en PDF que pertenece a un registro de un comparendo tomado con una cámara del sistema ubicada en la Avenida Quito, calle 8 sur de Bogotá.



MuchoHacker.lol se comunicó con la entidad antes de la publicación pero no respondieron a nuestros interrogantes.

No son solo placas: son rostros plenamente identificables

Los atacantes compartieron siete fotografías como muestra; esta es una de ellas. Lo perturbador no es la foto en sí, sino lo que revela: las cámaras de la Secretaría permitirían identificar plenamente a una persona. Que una imagen así esté bajo custodia del Distrito sería normal; que aparezca publicada en un foro de ciberdelincuentes es lo que torna distópico el caso.

Hay un elemento del material que eleva la gravedad del caso por encima de una filtración convencional.

Las imágenes difundidas como prueba no se limitan a registrar la placa de un vehículo. En varias, los ocupantes del carro aparecen con el rostro plenamente identificable, captado en alta resolución por las cámaras de tránsito.

Si ese material proviene, como afirman los atacantes, del sistema de la entidad, significaría que cada fotografía no queda asociada a un simple número de placa, sino a una persona concreta, ubicada en un punto y una hora determinados.

Cruzada con el resto del expediente —nombre, documento, datos del RUNT— esa imagen deja de ser una foto de tránsito y se convierte en un registro que sitúa a un ciudadano identificado en un lugar y un momento específicos.

La imagen de un rostro identificable es, en sí misma, un dato personal protegido por la Ley 1581 de 2012. Su exposición masiva, de confirmarse, no solo facilitaría fraudes: configuraría una forma de vigilancia sobre la vida cotidiana de millones de personas.

MuchoHacker.lol tuvo acceso a parte de ese material y optó por no publicar en bruto esas imágenes, precisamente por el riesgo que esta nota describe. Como evidencia periodística publicamos version anonimizadas.

Un contexto de presión sobre las entidades públicas

El caso se suma a una seguidilla de incidentes que en 2026 han afectado a entidades estatales colombianas. En marzo, la Superintendencia Nacional de Salud reconoció un ciberataque de “alta criticidad” con descarga masiva de datos personales y sensibles.

Estado de la verificación y respuesta de la entidad

MuchoHacker.lol contactó a la Secretaría Distrital de Movilidad para solicitar su versión sobre la presunta intrusión. Esta nota se actualizará con su respuesta. La ausencia de pronunciamiento es, en sí misma, un dato de interés público.

Mientras tanto, se recomienda a la ciudadanía mantener cautela ante llamadas, mensajes o correos que ofrezcan “gestionar”, “rebajar” o “cancelar” comparendos usando datos personales, una modalidad de fraude que suele aparecer tras filtraciones de este tipo. No es la primera que publicamos en MuchoHacker.lol información sobre incidente digitales con esta entidad. De hecho, ya es un clásico del robo digital las estafas dirigidas al pago del Pico y Placa Solidario. Hace más de dos años reportamos con precisión el modo de operación de esta estafa y aún sigue vigente.

2 comentarios en «Movilidad de Bogotá: atacantes dicen haber borrado multas»

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *