Cuando hacer periodismo no es suficiente: Enviamos derecho de petición a la SIC
Publicamos una investigación completa sobre una filtración masiva que expone datos bancarios, contraseñas, cédulas y grabaciones privadas de miles de colombianos. Los datos siguen públicos. Los bancos afectados guardan silencio absoluto.
Aparentemente, hacer periodismo de investigación profesional ya no es suficiente para que las autoridades actúen.
Así que hoy enviamos un derecho de petición formal a la Superintendencia de Industria y Comercio solicitando que, por favor, hagan su trabajo e investiguen esta brecha masiva de seguridad.
Porque al parecer necesitamos pedirlo con formulario y todo.
Te mantendremos informado sobre la respuesta de la SIC. Si es que responden.
A continación el derecho de petición enviado:
DERECHO DE PETICIÓN DE INTERÉS GENERAL
Bogotá D.C., 8 de enero de 2026
Señores: SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO (SIC) Delegatura para la Protección de Datos Personales
Asunto: Derecho de petición de interés general – Notificación de brecha masiva de datos personales que afecta a instituciones financieras colombianas
Peticionario: XXXXXX
I. OBJETO DE LA PETICIÓN
Presento formal notificación ante esa Superintendencia sobre una brecha masiva de seguridad que ha resultado en la exposición pública de datos personales de miles de ciudadanos colombianos, en aparente violación de la Ley 1581 de 2012 y sus decretos reglamentarios.
Solicito respetuosamente que la SIC:
- Inicie investigación de oficio contra las entidades responsables del tratamiento de datos personales comprometidos
- Ordene medidas cautelares inmediatas para proteger a los titulares afectados
- Requiera a las entidades involucradas para que informen a los titulares sobre la brecha
II. HECHOS
- Desde el 18 de diciembre de 2024, un grupo de ciberatacantes ha extorsionado a tres instituciones financieras colombianas, incluyendo a Serlefin (empresa de cobranzas) y al menos dos entidades bancarias.
- Al no recibir pagos de rescate, los atacantes publicaron masivamente información confidencial en foros de la dark web y servicios de almacenamiento anónimo.
- MuchoHacker.lol fue incluido como copia en las comunicaciones de extorsión dirigidas a presidentes y directivos de las instituciones afectadas, siendo testigo involuntario del proceso.
- La información expuesta incluye, entre otros:
- Contraseñas y nombres de usuario en texto plano
- Números de cédula de ciudadanía
- Videos de verificación de identidad facial
- Grabaciones completas de llamadas con call centers (incluyendo respuestas a preguntas de seguridad)
- Certificados bancarios
- Registros de transacciones
- Bases de datos con información de al menos 45,519 clientes verificados
- El atacante afirma haber publicado una cantidad considerable de información y 1.5 millones de registros. Si bien no podemos verificar la totalidad de esta cifra, confirmamos que los datos están públicamente accesibles al momento de presentar este derecho de petición.
- Contactamos a las tres entidades afectadas en múltiples ocasiones entre el 18 de diciembre de 2024 y el 2 de enero de 2026. Ninguna respondió sustancialmente ni emitió declaraciones públicas sobre el incidente.
- El 2 de enero de 2026, MuchoHacker.lol publicó investigación periodística completa documentando esta brecha de seguridad, disponible en: https://muchohacker.lol/2026/01/atacantes-afirman-haber-publicado-datos-de-1-5-millones-de-clientes-bancarios-colombianos-entidades-afectadas-guardan-silencio/
- El 8 de enero un grupo de investigadores independiente advirtió que los correos enviados era en si mismo otro ataque : https://muchohacker.lol/2026/01/ataque-a-serlefein-amenaza-multiple-correos-disenados-para-infectar/
III. CONSIDERACIONES
Me resulta profundamente preocupante que sea necesario recurrir a este derecho de petición formal cuando históricamente la SIC ha actuado con diligencia ante reportes periodísticos de lo que se consideran medios masivos tradicionales.
En el pasado, publicaciones de varios medios de comunicación han servido como alerta temprana para que esa Superintendencia inicie investigaciones de oficio y proteja a los ciudadanos afectados. Resulta alarmante que en esta ocasión, ante una brecha de magnitud sin precedentes, sea necesario este trámite adicional.
La gravedad de esta situación se agrava por:
- Silencio institucional: Las entidades responsables han guardado silencio absoluto, negándose incluso a responder consultas periodísticas.
- Exposición pública activa: Los datos no fueron simplemente “filtrados”, sino que permanecen activamente accesibles en múltiples plataformas, incrementando el riesgo para los titulares cada día que transcurre sin acción.
- Datos altamente sensibles: Las grabaciones de call centers contienen información que permite acceso directo a cuentas bancarias. Los videos de verificación facial pueden ser usados para suplantación de identidad.
- Escalada del ataque: Entre el 18 de diciembre y el 2 de enero, el ataque escaló a incluir una tercera entidad financiera, evidenciando que la amenaza continúa activa.
- Conocimiento institucional: Los directivos de las entidades fueron notificados directamente por los atacantes desde el 18 de diciembre, por lo que no pueden alegar desconocimiento.
IV. ANEXOS
Adjunto evidencia documental. En este link podrán encontrar los seis correos que recibe con sus respectivos adjuntos. ES IMPORTANTE ADVERTIR QUE UN INVESTIGADOR INDEPENDIENTE CONFIRMÓ QUE VARIOS DE ESTOS ARCHIVOS PUEDEN ESTAR INFECTADOS Y SU MANIPULACIÓN PUEDE DESENCADENAR ACTIVACIONES NO AUTORIZADAS.
Este es un archivo que contiene toda la informacion en la nube. Dado el carácter sensible de la solo daré la contraseña a la persona asignada por la entidad que deberá contactarse conmigo.
- Correos en pdf (con información sensible redactada)
- Captura de publicaciones en foros (URLs activas para evitar facilitar acceso)
- Archivos CSV
- Comunicaciones enviadas a las entidades afectadas
- Enlace a investigación periodística publicada
V. SOLICITUD ESPECÍFICA
Respetuosamente solicito que la Superintendencia de Industria y Comercio:
- Investigue de oficio a las entidades responsables del tratamiento de los datos comprometidos
- Ordene a las entidades notificar inmediatamente a los titulares afectados
- Requiera información sobre las realidad verificable de lo que realmente pasó.
- Informe al peticionario sobre las acciones adelantadas, en ejercicio del derecho de petición
Solicito respuesta dentro de los términos legales.
VII. NOTIFICACIONES
Recibiré notificaciones en:
- Correo electrónico: XXXXXXX
Cordialmente,
XXXXXXXXX
Director/Editor – MuchoHacker.lol
