Estafadores del Acueducto de Bogotá operarían con copia robada de datos: así explotarían información real para fraudes masivos
El reciente intento de fraude masivo que suplanta el portal de pagos del Acueducto de Bogotá (EAAB) tiene evidencias que sugieren que los estafadores podrían estar haciendo uso de una base de datos robada para ejecutar sus planes. Esa es la razón por la cual tienen datos de valor de factura de clientes.
Un analista de ciberseguridad analizó la estructura técnica de la página de aterrizaje donde se ejecuta la estafa y, aunque en primera instancia pensó que estaban usando datos en tiempo real de la empresa, descubrió que en realidad se trataría de una base de datos robada o hecha manualmente luego de analizar la numeración consecutiva de los números de contrato.
El analista que prefiere mantenerse en el anonimato explicó de esta manera cómo atacantes pueden saber el valor de una factura:
1. Números de contrato predecibles: la puerta de entrada
El sistema de la EAAB asigna números de contrato consecutivos, lo que permite a los atacantes adivinar combinaciones válidas.
“Los números de contratos son consecutivos. Con el primero, se pueden obtener los siguientes”, explicó.
Esto significa que, si un estafador obtiene un solo número de contrato válido (por ejemplo, a través de un correo phishing o un anuncio falso), puede automatizar consultas para recolectar información de miles de cuentas.
MuchoHacker.lol encontró varios números de contrato reales expuestos en diversos medios de comunicación.
2. Extracción masiva de datos con archivos Excel
El portal oficial permite a los usuarios subir un archivo Excel con hasta 100 números de contrato para consultar múltiples facturas a la vez.
Esta funcionalidad, diseñada para conveniencia, se convierte en un riesgo:
- Un atacante puede generar una lista de números de contrato válidos.
- Se pueden usar herramientas automatizadas para evadir el captcha que salvaguarda los contratos (que puede ser resuelto por servicios pagos por centavos de dólar).
- Descargar información sensible de cientos de usuarios en minutos.
3. Datos desactualizados: evidencia de un sistema vulnerable
Al comparar la información del portal oficial con la de los sitios falsos, se descubrió que:
- El portal real refleja pagos al día (“Al acueducto ya le han pagado”).
- Los clones muestran deudas pendientes (“a los del scam aún les deben”).
Esto confirma que los estafadores no consultan en tiempo real, sino que usan una base de datos desactualizada (“dump”), posiblemente obtenida en un ataque previo.
¿Por qué esto es grave?
- Información expuesta: Direcciones, historial de pagos, moras y fechas de corte.
- Ataques dirigidos: Los estafadores personalizan fraudes con datos reales.
- Escala masiva: Un solo atacante puede robar datos de miles en horas.
Por supuesto este análisis hace parte de una hipótesis basada en la infraestructura técnica de la página atacante y una observación directa a la página original. La última y real palabra la tiene el Acueducto.
MuchoHacker.lol se comunicó con la entidad para que dieran su opinión al respecto pero no respondieron.

Pingback: Crean bot y plataforma tecnológica para robar a los usuarios del Acueducto de Bogotá – MuchoHacker.LOL