Presunto Ataque al Fondo Nacional del Ahorro: App Móvil y Documento Confidencial Circulan Públicamente; Actor Muestra acceso a sistemas privados y credenciales como Prueba
Un actor que afirma haber comprometido los sistemas del Fondo Nacional del Ahorro (FNA) publicó una muestra de datos en internet accesible para cualquier persona, y envió directamente a esta redacción material adicional que presuntamente incluye credenciales de empleados y afiliados de la entidad.
MuchoHacker.lol analizó ambos bloques de evidencia, notificó al FNA y al Colcert antes de publicar, y no reproducirá datos personales identificables. La entidad no emitió declaración oficial.
Debido a que el atacante nos copió el correo que envió a más de 40 funcionarios del Fondo Nacional del Ahorro sabemos que el 2 de marzo a las 11:52 se envío un mensaje con el asunto: FNA Hackeado lockbit 5.0 y su remitente fue un correo que estaría asociado a Laura Milena Roa Zeidán, directora del FNA.

En el mensaje se advierte que la entidad financiera fue atacada digitalmente y los delincuentes dan indicaciones de cómo contactarse con ellos a través de sistemas seguros.
Teniendo en cuenta la múltiple y grave evidencia que tenemos sobre el atacante nos intentamos comunicar con las personas encargadas de comunicaciones y dieron una respuesta genérica y sin sentido.
Igualmente, a las 3;15 de la tarde, apenas nos llegó mas evidencia del ataque, envíamos un correo a Colcert advirtiendo la situación. Tampoco hubo pronunciamiento.
Lo que está públicamente disponible
El atacante publicó en una plataforma de transferencia de archivos una muestra que cualquier persona podía acceder al momento del análisis. MuchoHacker.lol verificó su existencia y descargó el contenido para su análisis basado en el principio de interés público.
Entre el material de acceso público aparece un archivo identificado como “FNA Móvil Ágil”, la aplicación oficial del Fondo para iPhone.
El archivo, cuyo nombre y estructura corresponden al formato utilizado por Apple para distribuir aplicaciones en su tienda oficial, presuntamente contendría la versión completa e instalable de la app.
Expertos consultados que prefieren que estar bajo el anonimato señalaron que este tipo de archivos, cuando circulan fuera de los canales oficiales, permiten a terceros examinar el funcionamiento interno de una aplicación sin necesidad de descargarla desde la tienda.

Junto al archivo de la app circula un documento marcado como confidencial emitido por Appdome, empresa especializada en blindar aplicaciones móviles contra ataques. El documento detalla las capas de protección contratadas para la app del FNA: detección de dispositivos alterados, código enmascarado para dificultar su lectura, archivos cifrados y escudos contra la interceptación de comunicaciones.

“Este certificado tiene como objetivo proporcionar a un usuario de Appdome, en cumplimiento de las condiciones, un registro escrito de las funciones añadidas a la aplicación móvil en cuestión mediante el proceso de uso del Servicio Appdome. Está destinado únicamente al destinatario. No puede ser compartido con ningún tercero ni ser utilizado por estos como base de confianza. Nulo si se modifica, reproduce o distribuye”.
Este documento está publico en Internet junto a la versión del app con extensión Ipa.
Como si lo anterior no fuera grave dentro de la información que ahora es pública está el documento Matriz 1er seguimiento Mapa de Riesgos de Corrupcio?n FNA SA. un documento en el que la propia entidad identificó sus vulnerabilidades operativas y los controles implementados para mitigarlas.
El documento nombra riesgos de corrupción identificados por proceso y área. No se publicará nada sobre esta información debido a su sensibilidad y riesgos legales.
Lo que el actor envió directamente a esta redacción
Adicionalmente, el atacante remitió a MuchoHacker.lol material privado como prueba de acceso a los sistemas del FNA. Esta es una táctica habitual de los grupos de extorsión digital: compartir evidencia selectiva con periodistas para generar presión mediática sobre sus víctimas.
Frente a este tema debemos dejar claro que MuchoHacker.lol no hace parte de ningún colectivo atacante y su función es la de informar periodísticamente hablando con rigor, profesionalismo y transparencia ante un país completamente desinteresado en estos fenónemos pero que día a dia tiene miles de víctimas. Antes de publicar temas sensibles como este evaluamos editorialmente si nuestra publicación cumple con los requisitos de interés público o si por el contrario somos parte de losa gentes de presión a las entidad.
Nuestra conclusión es clara: Los ciudadanos en Colombia merecen saber que sus datos están en rieso y que deben tomar medidas para protegerse ya que nadie los protegerá.
El material recibido incluye, de ser auténtico, información de cuatro tipos.
Presuntas credenciales de empleados con acceso a sistemas críticos. Combinaciones de correo institucional y contraseña asociadas a plataformas como Salesforce, IBM, Infoblox, Tenable y la intranet corporativa de la entidad. También aparecen credenciales vinculadas al panel administrativo de Appdome, con datos que corresponderían a un responsable técnico del FNA. MuchoHacker.lol no verificó si estas credenciales tienen acceso activo y no intentó usarlas.

Presuntas credenciales de ciudadanos afiliados. Números de cédula acompañados de contraseñas y direcciones de los portales de afiliaciones y cesantías del FNA. Esta redacción no verificó su vigencia ni intentó acceder con ellas.
Capturas del panel administrativo de Appdome. Pantallas del sistema interno que la empresa usa para gestionar la seguridad de la app móvil del FNA, con información que correspondería a un empleado identificado como responsable técnico de la entidad.

Un enlace a la base de personal del FNA. Una URL que presuntamente apunta al directorio de trabajadores de planta de la entidad, con corte al 30 de noviembre de 2025.
El correo de extorsión
El atacante contactó directamente a esta redacción mediante un correo en el que afirma haber extraído aproximadamente dos terabytes de información del FNA. El material incluiría, según sus afirmaciones, cédulas, nóminas, cesantías, pensiones, créditos, información contable y buzones de correo institucional.
El mensaje lleva la firma característica de los afiliados de LockBit, grupo criminal que opera bajo el modelo de “ransomware como servicio”: sus desarrolladores crean el software malicioso y lo alquilan a terceros que ejecutan los ataques a cambio de una comisión.
“Somos el programa de afiliados de ransomware más antiguo del planeta”, dice el correo. “Nada es más importante que nuestra reputación.”
El remitente exige que el FNA se comunique a través de la red anónima TOR y menciona explícitamente a una funcionaria de la entidad por nombre y apellido. También hace referencia a la aplicación móvil como prueba de acceso a recursos internos.
MuchoHacker.lol no puede confirmar con certeza que el actor sea efectivamente un afiliado activo de LockBit. Lo que sí está confirmado es que el correo existe, el material de acceso público circula, y el material privado enviado a esta redacción apunta a sistemas reales del FNA.
El mismo actor detrás del caso Serlefin
El vector de comunicación, el estilo del mensaje y los patrones del material distribuido coincidirían con los de un actor que previamente contactó a esta redacción en el contexto del ataque a Serlefin, empresa proveedora de servicios tecnológicos para instituciones financieras colombianas. En aquel caso, el presunto atacante también distribuyó muestras de datos como prueba de acceso.
MuchoHacker.lol no puede confirmar con certeza que se trate del mismo individuo o grupo. Sin embargo, el modus operandi, el idioma, los patrones de extorsión y el tipo de material distribuido presentan similitudes notables.
La respuesta del FNA: “Todo normal”

Desde que esta redacción tuvo conocimiento del presunto incidente, se intentó contactar a la oficina de comunicaciones del FNA. Se envió un correo formal a Xiomara Torrado Bonilla, gerente de comunicaciones de la entidad, que no obtuvo respuesta al cierre de esta edición.
Una funcionaria identificada como Diana Monroy, encarga de prensa, respondió brevemente a través de WhatsApp ante la primera consulta: “Estamos corroborando información. Pero de momento estamos estables.” Al preguntarle si la entidad había recibido un correo de extorsión atribuido a LockBit, la funcionaria no respondió.

El FNA no emitió comunicado oficial alguno sobre el incidente hasta el cierre de esta nota.
El riesgo para los colombianos
El FNA administra las cesantías de trabajadores del sector público y privado, además de ofrecer créditos hipotecarios y educativos. Una brecha de datos confirmada en esta entidad implicaría la exposición de información financiera, laboral y personal de millones de ciudadanos.
Bajo la Ley 1581 de 2012 de protección de datos personales, el FNA estaría obligado a notificar a los titulares y a la Superintendencia de Industria y Comercio (SIC) si confirma que hubo acceso no autorizado a información personal. Al momento de publicación, la entidad no ha realizado ninguna notificación pública.
Lo que no podemos confirmar
Esta redacción aplica un principio de transparencia sobre sus propias limitaciones.
No se verificó si las credenciales identificadas en el material privado tienen acceso activo a los sistemas del FNA. No se puede establecer con certeza si el atacante es un afiliado activo de LockBit o una persona que usa su marca para generar mayor presión. No se descargó ni reprodujo el contenido completo de la muestra pública de datos.
Lo que sí está confirmado: el correo de extorsión existe. Material relacionado con el FNA circula públicamente. El actor envió a esta redacción evidencia adicional que, de ser auténtica, representaría una brecha grave. El FNA fue contactado y no proporcionó declaración formal.
Tampoco tenemos evidencia de la extracción y robo de 2TB de datos. Si bien se compartieron algunas cédulas y algunos datos privados de supuestamente clientes no son relevantes.
El atacante dice tener acceso a :
-Desarrollos internos como FNA Ágil y componentes asociados a la store.
– Módulos de formación en seguridad.
-Aplicaciones de servicio al cliente.
-Herramientas internas de escaneo de vulnerabilidades (por ejemplo, Tenable).
-Servidores de bases de datos donde se evidencian registros relacionados con créditos, cesantías y saldos de clientes.
-Aplicaciones internas como nómina y balances generales.
-Información histórica correspondiente a los años 2024, 2025 y 2026.
De la lista de incidentes digitales que listan los atacantes no podemos verificar ninguno.
MuchoHacker.lol aplicó protocolo de divulgación responsable
Esta redacción notificó al FNA antes de publicar esta nota, concediéndole tiempo para verificar la situación y emitir una posición oficial. Ante la ausencia de respuesta, se notificó adicionalmente al Colcert, el mismo día de publicación.
El material privado enviado por el actor fue recibido sin solicitarlo y no ha sido redistribuido por esta redacción. Su existencia se reporta en el contexto del interés público que representa un presunto ataque a una entidad que administra los ahorros de millones de colombianos.
Se omitieron deliberadamente todas las credenciales, datos personales de empleados y afiliados identificados en el material, y cualquier detalle técnico que pudiera facilitar ataques adicionales.
Si usted es funcionario del FNA o tiene información adicional sobre este incidente, puede contactar a esta redacción de forma confidencial en: [email protected]
