AtaquesNacionales

Actor de filtración de Nueva EPS dice que entró por un contratista

El actor que extorsiona a Nueva EPS asegura que entró a la base de datos de más de 11 millones de afiliados con credenciales robadas, a través de un contratista que maneja datos de varias de las principales aseguradoras de salud del país. Lo dijo en una entrevista por escrito con MuchoHacker.lol. La afirmación no ha sido verificada, pero si es cierta, el riesgo no se limitaría a Nueva EPS.

El actor ha publicado desde el 5 de octubre los datos personales y de salud de 95.703 afiliados que perteneceróan a la Nueva EPS en el Vaupés, San Andrés y Amazonas. MuchoHacker.lol verificó los tres archivos contra las cifras oficiales de afiliación del Ministerio de Salud.

Cómo se hizo esta entrevista

El 7 de octubre de 2026, el actor le escribió a MuchoHacker.lol por correo electrónico. Este medio le respondió con una propuesta de entrevista por escrito y le puso tres condiciones antes de hacerle cualquier pregunta:

  1. MuchoHacker.lol no transmitiría mensajes a Nueva EPS ni actuaría como intermediario de ninguna forma.
  2. No pediría, recibiría ni compartiría datos personales de ninguna persona.
  3. Publicaría lo que considerara de interés público, verificado y en contexto, sin montos de pago ni datos de contacto del actor.

El actor aceptó las condiciones y respondió nueve preguntas el mismo día. La conversación se hizo desde una cuenta de correo creada exclusivamente para este caso y está guardada en su totalidad, con fecha y hora. MuchoHacker.lol no le pagó, no le pidió información sobre ninguna persona y no le entregó detalles de su propia investigación.

En su primer mensaje, el actor ofreció entregar el registro completo de cualquier persona vinculada a Nueva EPS si este medio le enviaba su nombre o su correo. MuchoHacker.lol rechazó esa oferta.

Por qué es legal

Entrevistar a una persona que dice haber cometido un delito es una práctica periodística legítima, protegida por la Constitución de Colombia. El artículo 20 garantiza la libertad de informar y recibir información veraz e imparcial. El artículo 73 establece que la actividad periodística goza de protección para garantizar su libertad e independencia. El artículo 74 dispone que el secreto profesional es inviolable.

Lo que la ley no permite es participar en un delito, ayudar a ocultarlo o beneficiarse de él. Por eso esta entrevista se hizo con límites estrictos: este medio no negoció, no fue intermediario, no recibió datos robados y no oculta nada a las autoridades. De hecho en varias oportunidades, antes de publicar, intentamos comunicarnos con Nueva EPS. Es importante dejar claro que limitamos las advertencias que podemos hacer con Colcert por su falta de respuestas. Es como hablar con una pared.

La publicación de las respuestas responde al interés público: los datos de salud de millones de personas están en riesgo, y la forma en que se obtuvieron puede afectar a otras entidades del sistema de salud.

Lo que dijo y cómo encaja con lo que sabemos

Las respuestas del actor fueron escritas en inglés. Las citas son traducción de MuchoHacker.lol.

La puerta de entrada. Según el actor, el acceso se obtuvo con “credenciales comprometidas”, es decir, usuarios y contraseñas robados. Afirma que los datos estaban en los sistemas de “un contratista y proveedor de software que maneja los datos de todas las grandes aseguradoras de salud de Colombia”. No dio el nombre de la empresa, y MuchoHacker.lol no ha podido verificar esta afirmación.

Esa versión podría ser compatible con el comunicado de Nueva EPS del 5 de octubre, en el que la entidad dijo no haber encontrado evidencia de acceso no autorizado “a nuestros sistemas”: si el acceso fue a un tercero, los sistemas propios de la EPS podrían no haber sido vulnerados. También es consistente con el contenido de los archivos, que incluyen columnas sobre llamadas, mensajes de texto y campañas dirigidas a los afiliados, propias de las operaciones de seguimiento que muchas veces están a cargo de contratistas.

Las fechas. El actor dice que tuvo acceso durante “casi dos semanas”, hasta el 6 de octubre. El análisis de MuchoHacker.lol muestra que las afiliaciones más recientes de los tres archivos son de mediados de septiembre: el 14 en el Vaupés, el 17 en Amazonas y el 18 en San Andrés. Una extracción poco después de esas fechas es consistente con su versión.

El actor también afirma que el mismo día en que le cerraron el acceso extrajo “los datos más recientes”. Eso no se ha podido verificar.

El acceso. Sobre si sigue teniendo acceso, el actor ha dado versiones distintas. En el foro, el 6 de octubre, escribió que Nueva EPS había “cerrado” su acceso. En su primer correo a este medio, el 7 de octubre, afirmó que seguía teniendo “acceso en vivo”. En la entrevista, ese mismo día, dijo que el acceso se cerró el 6 de octubre.

El orden de publicación. El actor dice que eligió el Vaupés, San Andrés y Amazonas porque son los departamentos con menos registros y quería “minimizar la exposición”. Según la lista que él mismo publicó el 4 de octubre, son en efecto los tres archivos más pequeños, en ese orden. Pero el siguiente archivo que anuncia es el de Santander, el más grande de toda la base, con más de un millón de registros.

El contacto con Nueva EPS. El actor asegura que contactó a la entidad “días antes” de su primera publicación, el 4 de octubre, y que no recibió respuesta. MuchoHacker.lol no ha podido confirmarlo.

Lo que evadió

Cuando se le preguntó si tiene acceso a otro tipo de información, como historias clínicas o datos de empleados, el actor no respondió directamente. Cuando se le preguntó quién es, respondió: “Nadie”.

Su mensaje a los afectados

Ante la pregunta sobre los niños, las comunidades indígenas y las personas con condiciones de salud sensibles cuyos datos aparecen en los archivos, el actor dijo que los ve “como personas, no como datos” y que ellos “no son responsables” de lo que pasó con su información. Lo dice quien ha publicado los registros de más de 10.000 menores de edad solo en Amazonas y anuncia la publicación de un millón más.

Sobre lo que hará si Nueva EPS no lo contacta, respondió que “el riesgo de divulgación se mantiene”.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *