AtaquesCarruselNacionales

ETB administraba la plataforma vulnerada y Movilidad cifra en 1,6 millones de bogotanos los afectados

La Secretaría Distrital de Movilidad reveló que la base de datos exfiltrada estaba alojada y administrada por la Empresa de Telecomunicaciones de Bogotá (ETB), y estimó en 1.646.554 el número de personas cuyos datos podrían haber sido comprometidos.

Los datos aparecen en la respuesta oficial a un derecho de petición radicado por MuchoHacker.lol, firmada el 23 de julio por la Directora de Gestión de Tránsito y el Jefe de la Oficina de Tecnologías de la Información de la entidad.

Es la primera vez que la Secretaría identifica al tercero involucrado y entrega una cifra propia de afectados.

Durante casi un mes, las comunicaciones oficiales de la Secretaría se refirieron al responsable únicamente como “un tercero proveedor tecnológico”, sin nombrarlo. Su identidad solo quedó registrada al responder el derecho de petición.

ETB, una empresa pública, al frente de la plataforma

Según la respuesta, el ambiente histórico de consulta de la base exfiltrada se encuentra alojado en el centro de datos de ETB. La entidad señala que esa empresa tiene a su cargo la administración de la infraestructura tecnológica, la seguridad, la operación y la administración lógica y funcional de la plataforma.

ETB es una empresa de servicios públicos cuyo mayor accionista es el propio Distrito. Eso significa que el incidente involucraría a dos entidades del mismo nivel de gobierno.

La Secretaría también atribuye a un informe técnico de ETB la estimación de 1.646.554 personas naturales únicas potencialmente afectadas.

Esa cifra es considerablemente menor a la que declararon los atacantes, quienes afirmaron haber obtenido datos de 4.592.231 usuarios. MuchoHacker.lol no ha podido verificar de forma independiente ninguna de las dos.

Una cronología que se estrecha

La entidad indica que tuvo conocimiento de la situación el 28 de junio de 2026.

Esa es la misma fecha en que apareció la publicación en el foro de venta de datos, y dos días antes de que este medio publicara su primer reporte sobre el caso.

El primer comunicado público de la Secretaría se emitió el 2 de julio y se refería a un “presunto incidente” sobre el cual se adelantaban verificaciones.

Un segundo pronunciamiento, fechado el 9 de julio y publicado en el portal de la entidad al día siguiente, ya se refería a la exfiltración como un hecho. En él, la Secretaría afirmó que no existía evidencia de que sus bases de datos oficiales hubieran sido alteradas, modificadas o eliminadas, y que los hallazgos correspondían a una consulta y extracción no autorizada de información histórica.

Ese mismo documento incluyó una recomendación a la ciudadanía: verificar la autenticidad de cualquier mensaje recibido por WhatsApp, correo, mensaje de texto o llamada en el que se solicitaran datos personales, pagos o trámites relacionados con comparendos.

En cuanto a los reportes obligatorios, la entidad informó que presentó denuncia ante la Fiscalía General de la Nación el 8 de julio, y que reportó el incidente a la Superintendencia de Industria y Comercio y a ColCERT/CSIRT Gobierno el 9 de julio.

Qué respondió sobre el borrado de comparendos

La afirmación más grave de los atacantes era haber podido crear, modificar y eliminar comparendos.

La Secretaría responde que las verificaciones realizadas sobre la base de datos histórica no evidenciaron creación, modificación ni eliminación no autorizada de comparendos, y que el sistema cuenta con registros de auditoría que permitieron revisar la trazabilidad.

Conviene precisar el alcance de esa respuesta. Los atacantes no afirmaron haber alterado un ambiente histórico de consulta, sino haber tomado control del sistema en operación mediante una escalada de privilegios.

La verificación reportada por la entidad se refiere a la plataforma exfiltrada. No se desprende del documento que abarque los sistemas transaccionales donde se generan y gestionan los comparendos.

Sobre las vulnerabilidades, la entidad reconoce que los análisis preliminares identificaron aspectos de seguridad que requerían fortalecimiento y que pudieron facilitar consultas no autorizadas. Añade que no se ha confirmado la explotación de una vulnerabilidad específica que permitiera escalamiento de privilegios, y que la investigación continúa.

La respuesta sobre los rostros contesta otra pregunta

Este medio preguntó si el sistema de fotodetección capta y almacena imágenes en las que es posible la identificación facial de conductores u ocupantes.

La entidad respondió que el sistema toma la fotografía del vehículo y de la placa, y que no se realiza detección facial de conductores ni de ocupantes.

Ambas cosas pueden ser ciertas a la vez, porque no significan lo mismo.

La “detección facial” es una función automatizada que identifica rostros mediante software. La pregunta formulada era distinta: si las imágenes captadas permiten reconocer a una persona.

Entre el material difundido por los atacantes hay fotografías en las que los ocupantes de un vehículo aparecen con el rostro plenamente identificable, captadas por cámaras de tránsito. Este medio verificó su existencia y optó por no publicarlas sin anonimizar.

La respuesta oficial no aborda ese punto. Descarta el uso de una tecnología de reconocimiento, pero no se pronuncia sobre la resolución de las imágenes ni sobre su política de retención o control de acceso.

Según la evidencia del ataque publicada por los actores maliciosas esas cámaras sí tienen la capacidad de grabar imágenes del rostro de las personas.

Consultada sobre por qué esas fotografías terminaron en un foro de venta ilegal de datos, la entidad respondió que la publicación se habría originado en el incidente ocurrido en la plataforma administrada por ETB, y que no fue posible establecer técnicamente quién la realizó.

Las medidas de contención

La Secretaría detalla que, como respuesta al incidente, se bloquearon preventivamente cerca de 220 cuentas de usuario.

También indica que se restringió la operación a las cuentas indispensables, se bloqueó el servicio expuesto asociado a la plataforma, se reforzaron las reglas de firewall y se preservó la evidencia digital para análisis forense.

Sobre los controles previos, la entidad enumera acceso por usuario y contraseña con integración al Directorio Activo, esquema de roles, acceso mediante VPN, registros de auditoría, firewall y WAF, autenticación multifactor para accesos administrativos y remotos, y protección antivirus y EDR.

Sin fecha para notificar a los afectados

La respuesta más abierta es la que se refiere a las víctimas.

La entidad señala que realizará la gestión de notificación a los titulares a través de su aliado tecnológico, de acuerdo con el convenio marco interadministrativo y en cumplimiento de la Ley 1581 de 2012.

No indica cuándo se hará ni por qué medio.

El “aliado tecnológico” al que alude es la misma empresa que administra la plataforma donde ocurrió la exfiltración. Con 1,6 millones de personas potencialmente afectadas, la ausencia de un plazo concreto deja sin respuesta cuándo sabrán los ciudadanos si sus datos están entre los comprometidos.

Lo que sigue sin preguntarse

Este derecho de petición se radicó antes de que MuchoHacker.lol verificara que un correo enviado por los atacantes portaba una firma digital válida del dominio oficial de la Secretaría.

Por esa razón, el documento no contiene ninguna pregunta sobre el estado del correo institucional de la entidad. Historia que publicamos ayer.

Cronología del incidente

De la intrusión a la respuesta oficial

Line de tiempo del incidente de seguridad en la Secretaría Distrital de Movilidad, reconstruida a partir de sus comunicados y de la respuesta al derecho de petición de MuchoHacker.lol.

28 de junio

La entidad tiene conocimiento del incidente, según consta en la respuesta al derecho de petición. Es el mismo día en que aparece la publicación en el foro de venta de datos.

30 de junio

MuchoHacker.lol publica el primer reporte sobre el caso.

2 de julio

Primer comunicado público. La Secretaría habla de un “presunto incidente” y afirma que activó protocolos de verificación.

8 de julio

La entidad presenta denuncia ante la Fiscalía General de la Nación.

9 de julio

Segundo pronunciamiento (publicado en el portal el 10). Ya trata la exfiltración como un hecho y sostiene que las bases oficiales no fueron alteradas. Reporta el incidente a la SIC y a ColCERT/CSIRT Gobierno. Recomienda desconfiar de mensajes que suplanten a la entidad.

21 de julio

MuchoHacker.lol recibe correos enviados desde el dominio de la Secretaría y verifica de forma independiente una firma DKIM válida en uno de ellos.

23 de julio

La entidad responde el derecho de petición. Identifica a ETB como administrador de la plataforma vulnerada y estima en 1.646.554 las personas potencialmente afectadas.

Elaboración de MuchoHacker.lol con base en comunicados oficiales de la Secretaría Distrital de Movilidad y en la respuesta al radicado 202661202417052.

Lo más grave del asunto es que dos entidades ya verificaron que sí hubo robo de datos. Unos actores no identificados tienen millones de datos con los cuales podrían hacer todo tipo de ataques digitales. La ciudadanía debe prepararse para este escenario.

La versión de ETB

Consultada por MuchoHacker.lol, la Empresa de Telecomunicaciones de Bogotá entregó su primera declaración sobre el incidente.

A través de un vocero, ETB identificó la plataforma afectada como Legacy CEPIT 1, de la Secretaría Distrital de Movilidad. Es el nombre específico del sistema, un dato que no aparecía en las respuestas de la entidad.

La empresa afirmó que, ante el incidente detectado en esa plataforma, ejecutó de inmediato su plan de respuesta y adoptó medidas técnicas de contención. Según indicó, no se evidencia que los datos hayan sido alterados ni eliminados.

Esa afirmación coincide con la respuesta de la Secretaría sobre la integridad de los comparendos. Con la misma precisión anterior: se refiere a la plataforma exfiltrada, no necesariamente a los sistemas donde se generan y gestionan las infracciones.

Consultada sobre si notificará a las personas afectadas, la empresa respondió que en este momento se encuentra revisando el nivel de afectación.

Una pregunta que queda en el aire es por qué, a pesar de la gravedad de los hechos, al día de hoy los más de 1 millón afectados de Bogotá no fueron notificados del incidente. No solo es una recomendación técnica que hace la propia SIC sino que es lo mínimo éticamente hablando que haría una compañía que dejó que se robaran datos privados de miles de ciudadanos.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *