AtaquesNacionales

Datos de Clientes y Operaciones de Cencosud a la Venta Tras Filtración Masiva

Muchohacker.lol ha revisado muestras de los datos expuestos, que incluyen cédulas, nombres, direcciones y teléfonos de clientes, junto con información comercial interna del gigante del retail. La venta se negocia en foros clandestinos.

La filtración de datos de Cencosud Colombia es real. Tras una investigación, este medio contactó al ciberdelincuente detrás de la venta, quien proporcionó muestras de la información robada. Los archivos confirman la exposición de datos personales de miles de clientes y detalles operativos de la compañía, corroborando una brecha de seguridad crítica.

La base de datos, que presuntamente contiene 3,67 millones de registros, continúa a la venta en un foro delictivo por $280 dólares. Aunque no hemos podido verificar la totalidad del archivo, una muestra entregada directamente al equipo de Muchohacker.lol permitió confirmar la autenticidad y el nivel de detalle de la información comprometida.

Con este anuncio en un foro de venta de bases de datos se promocionan los datos de la empresa.

Para el público general, esto es el equivalente a que los archivadores físicos y digitales de una empresa, con las carpetas de cada cliente y los reportes internos de cada tienda, fueran copiados y ahora estén en manos de criminales.

La evidencia analizada: Cédulas y direcciones al descubierto

Tras el contacto, el atacante compartió varios archivos como prueba. El análisis de estas muestras revela la magnitud del daño:

  • Archivo cliente.csv: Una muestra de la base de datos de clientes. Contiene columnas con información personal altamente sensible, incluyendo cédula de ciudadanía, nombre completo, apellidos, dirección de correo electrónico, hasta dos números de teléfono y la dirección de residencia.
  • Archivo mercadoswn.csv: Este fichero expone información que parece ser de uso interno de Cencosud. Detalla un listado de supermercados ("mercados") con códigos, nombres de las tiendas y otros identificadores comerciales.

La exposición de la cédula junto al nombre completo y la dirección es particularmente grave. Permite a los delincuentes realizar suplantaciones de identidad para fraudes crediticios, estafas telefónicas dirigidas o ataques de phishing extremadamente convincentes, usando datos reales para generar confianza en sus víctimas.

BASE DE DATOS ANONIMIZADA

Empresas afectadas reales - Información confidencial
ID Empresa Teléfono Registros
#0231 Grupo Éxito +57 XXX XXX XXXX 14
#0232 Cencosud +57 XXX XXX XXXX 6
#0233 La 14 +57 XXX XXX XXXX 5
#0234 Olimpica +57 XXX XXX XXXX 4
#0235 Alkosto +57 XXX XXX XXXX 3
#0236 Farmatodo +57 XXX XXX XXXX 3
#0237 Copservir +57 XXX XXX XXXX 2
#0238 Eurosupermercados +57 XXX XXX XXXX 1
#0239 Unilever +57 XXX XXX XXXX 1
#0240 Mercacentro +57 XXX XXX XXXX 1
#0241 Locatel Colombia +57 XXX XXX XXXX 2
#0242 Megatiendas +57 XXX XXX XXXX 2
#0243 Mercaldas +57 XXX XXX XXXX 1
#0244 Comfandi +57 XXX XXX XXXX 1
#0245 Supervaquita +57 XXX XXX XXXX 1
#0246 Merkepaisa +57 XXX XXX XXXX 1
#0247 LGC +57 XXX XXX XXXX 1
#0248 Activity Technology +57 XXX XXX XXXX 1

Las graves implicaciones legales que enfrenta la empresa

Con la evidencia de los datos expuestos, la situación legal para la empresa se complica. La Ley 1581 de 2012 (Ley de Protección de Datos Personales) es explícita al exigir a las organizaciones la responsabilidad demostrada en la protección de la información. La norma obliga a custodiar los datos para impedir su "consulta, uso o acceso no autorizado o fraudulento".

A su vez, la Ley 1273 de 2009 sobre delitos informáticos penaliza con prisión tanto el "acceso abusivo a un sistema informático" como la "violación de datos personales". La Superintendencia de Industria y Comercio (SIC) tiene la facultad de iniciar investigaciones de oficio y aplicar sanciones millonarias a las empresas que fallen en su deber de protección.


¿Cómo puedes protegerte?

Dada la confirmación de los datos expuestos, el riesgo es inmediato. La base de datos que nos compartieron como muestra es de proveedores o empresas que tendrían algún tipo de relación con esta organización. Dada la claridad es importante anotar que no tenemos evidencia de base de datos de clientes, sin embargo, el atacante dice que las tiene. Por lo anterior es importante tomar medidas de seguridad. Si eres o has sido cliente de Cencosud (Jumbo, Metro, Easy), toma estas acciones ahora:

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *