1.7 millones afectados por filtración de datos educativos del Icfes
Un archivo con información personal de 1,783,152 personas fue publicado y está disponible para descarga en un foro de cibercriminales. Los datos provendrían de una base de evaluaciones educativas que habrían sido extraidos ilegalmente de la infraestructura técnica del Icfes.
El archivo, que pesa 1.46 gigabytes, entre otros datos, contiene 324,496 correos electrónicos únicos y datos sensibles que incluyen cédulas, nombres completos, direcciones físicas y números telefónicos. MuchoHacker.lol analizó el contenido del archivo y confirmó su autenticidad.
Solo para ilustrar la magnitud de la situación y su gravedad: el archivo que compartió el atacante tiene un totalde 17,865,994 líneas.
A las 9:22 de la mañana se le informó a la entidad de la situación. No hubo respuesta a pesar de la gravedad del incidente. Esta bien podría ser una de las 5 filtraciones más graves en la historia de Colombia debido al tamaño y la cantidad de datos que puede ser explotados.
Base de datos de sistema educativo nacional
La información expuesta correspondería a una tabla de datos identificada como STAGE_AWS.STG_FCT_RESU_M_EVAL, alojada en infraestructura de Amazon Web Services.
El análisis que realizamos reveló que los registros datan principalmente de 2021, con más de 1,800 códigos únicos de evaluación detectados. Una mención a “SABER” fue identificada en el contenido del archivo.
El archivo contiene 17,865,994 líneas de información fragmentada por registro.
Para poder analizar la magnitud del ataque tuvimos que desarrollar una metodología propia y específica para este caso que nos ayudó a determinar técnicamente la magnitud de la filtración.
El estudiante Ti**** de la Konrad

Para muchos lectores, entender la magnitud de este ataque digital puede ser una tarea difícil. Hablamos de una cantidad enorme de datos, pero en el mundo de las ideas y la abstracción.
Para comprender con un ejemplo práctico qué significa esto para la vida de los 1,7 millones de personas, decidimos hacerle seguimiento a los datos de uno de los afectados.
Utilizamos información privada expuesta en esa base de datos para ilustrar lo que podría hacer cualquier actor malicioso que tome la decisión de ejecutar un ataque posterior con los datos que hoy son públicos.
Esta persona vive en el occidente de Bogotá, en un edificio gris y azul. Su correo universitario tiene como dominio la Fundación Universitaria Konrad Lorenz.
Buscando en Google de la forma más básica posible su nombre y su cédula, aparece publicada una fórmula médica donde le recetan medicamentos para una dolencia muy específica. Esta información, al ser pública, le generaría cualquier tipo de problemas por la sensibilidad del tema.

También es posible identificar que tiene vínculos con entidades del Estado.
Los hallazgos muestran información privada de la víctima que es fácilmente ubicable en línea y que no debería estar accesible públicamente. Un coctel de datos que podrían ser explotados de mil formas en los próximos días.
Cobertura nacional con énfasis en Bogotá
El análisis geográfico identificó registros de más de 10 departamentos colombianos. Bogotá concentra el mayor número de menciones con 568,838 registros, seguido por Valle del Cauca con 15,202 y Santander con 11,348.
Se detectaron 323,468 números de teléfonos móviles, lo que confirma el alcance nacional de la base de datos comprometida.
La información incluye estudiantes y personas vinculadas a múltiples instituciones educativas colombianas.
Instituciones educativas afectadas
Los correos electrónicos expuestos corresponden a dominios de al menos 10 universidades colombianas, tanto públicas como privadas. Entre las más afectadas se encuentran:
- Uniminuto (456 registros detectados)
- SENA (206 registros)
- Universidad de Antioquia (131 registros)
- Universidad Nacional (103 registros)
- Universidad Cooperativa de Colombia (96 registros)
- Universidad del Valle (68 registros)
La mayoría de correos provienen de cuentas personales en Gmail (288 menciones en la muestra analizada) y Hotmail (165 menciones).
Tipos de información comprometida
El archivo contiene tres tipos de documentos de identidad: cédulas de ciudadanía, tarjetas de identidad y cédulas de extranjería. Cada registro incluye datos personales completos organizados en múltiples líneas.
Los datos aparecen fragmentados en un formato que sugiere múltiples campos de una base de datos relacional. Cada persona afectada ocuparía entre 15 y 20 líneas dentro del archivo.
Contexto de publicación
El archivo fue localizado en un foro frecuentado por cibercriminales donde habitualmente se comparten bases de datos robadas. No se identificó un precio de venta asociado.
Lo más grave del asunto es que el atacante compartió la base de datos en un archivo colgado en la nube de Proton con acceso público. y que a esta hora ya pudo ser descargada por cientos de personas. Y además, informa que los 1.4 gigas que compartió son tan solo una muestra de lo que serían más datos robados.

“El sistema tiene más de 400 millones de registros, incluyendo universidades, colegios, entidades legales y algunas empresas que contratan sus servicios de consultoría“, afirma el atacante en su publicación. MuchoHacker.lol no pudo verificar esta afirmación.
La publicación no incluyó reivindicación de autoría ni comunicado explicando el origen de los datos. Sin embargo, el día anterior a la publicación en el foro advertimos de un defacement al Icfes que pudo o no pudo tener relación con el incidente.
El formato de dump SQL sugiere que el atacante habría tenido acceso directo a los sistemas de base de datos de la institución afectada.
Analizando la base de datos MuchoHacker.lol no puede determinar con certeza la institución específica responsable de la custodia de estos datos. Sin embargo, la presencia de códigos de evaluación y el alcance nacional sugieren un sistema centralizado del sector educativo como el Icfes, tal y como lo afirma el atacante.
La magnitud de la filtración y el tipo de información expuesta configurarían una violación significativa de la Ley 1581 de 2012 de protección de datos personales.
Las personas afectadas podrían enfrentar riesgos de suplantación de identidad, fraude bancario y robo de cuentas digitales. La información es suficiente para realizar ataques de ingeniería social dirigidos.
