CarruselGuia de Seguridad

Tus datos aparecieron en un leak. ¿Y ahora qué?

Guía sencilla para entender qué pasó, qué riesgos tienes y qué puedes para protegerte.

¿Qué es un leak?

Imagina que una empresa guarda los datos de sus clientes en una caja fuerte digital. Un día, alguien logra abrirla sin permiso y saca toda la información. En lugar de guardarla para sí mismo, la publica en internet o la vende a otros delincuentes.

Eso es un leak, que en español significa filtración.

No es culpa tuya. Tú le diste tus datos a una entidad porque te lo pidió — para sacar una cita, registrarte en un portal, hacer un trámite. Esa entidad tenía la obligación de cuidarlos. Si no lo hizo, la responsabilidad es de ellos.

Lo que sí puedes controlar es lo que haces a partir de ahora.

¿Qué información suelen robar en estos casos?

Depende de cada filtración, durante muchos años en MuchoHacker.lol hemos visto todo tipo de filtraciones, desde documentos médicos privados, hasta documentos secretos del Ejercito de Colombia. Sin embargo, en términos generales y prácticos los datos más comunes son:

Nombre completo — sirve para hacerse pasar por ti o para dirigirse a ti con confianza en una llamada o mensaje.

Número de cédula — es la llave de tu identidad en Colombia. Con ella pueden intentar hacer trámites en tu nombre. Es un dato público no sensible.

Correo electrónico — lo usan para enviarte mensajes engañosos que parecen reales.

Número de teléfono — te llaman o te escriben por WhatsApp haciéndose pasar por tu banco, la DIAN, el SIMIT u otras entidades.

En la filtración de la DIAN que documentamos en MuchoHacker, los datos expuestos incluían nombre, cédula, correo y teléfono de más de un millón de colombianos.

No todas las filtraciones son iguales y en algunos casos se comparten datos sensibles y privados.

¿Qué pueden hacer los delincuentes con esa información?

Aquí es donde muchas personas se confunden. Ver tus datos en un leak no significa que te van a robar inmediatamente la cuenta bancaria . Lo que sí significa es que quedas expuesto a engaños muy elaborados.

Si bien puede ser preocupante la realidad técnica es que en Colombia es casi que normal que nuestros datos estén publicados tanto en entidades públicos con deficiencias en su manejo de datos como en sitios donde se comercian esta información.

Estos son los más comunes:

Ingeniería social : Es un tipo de engaño una estrategia que, en muchos casos, usa información real tuya. Ejemplo: Te llaman diciendo ser del banco o de la DIAN, te llaman por tu nombre completo, saben tu número de cédula, y eso te genera confianza. Entonces te piden que confirmes un código, que hagas una transferencia urgente o que entres a un enlace. Con esa confianza falsa, mucha gente cae.

Phishing: Te llega un correo o un mensaje de WhatsApp que parece oficial. Tiene tu nombre, tu cédula, y un enlace para “verificar tu información” o “evitar que te bloqueen la cuenta”. El enlace lleva a una página falsa que roba tus contraseñas.

SIM swapping Este es más sofisticado. Con tu nombre y cédula, alguien va a una tienda de celular y convence al operador de que eres tú y que perdiste tu SIM. Un operador con bajos niveles de seguridad puede dar una SIM nueva con tu número. A partir de ese momento, todos los mensajes de verificación que te manda tu banco llegan al delincuente, no a ti. Así pueden entrar a tus cuentas aunque tengas doble autenticación.

La realidad es que no existe un límite para las actividades delictivas que pueden hacerse con un par de datos personales. El verdadero límite es el ingenio del atacante.

Pasos concretos si apareces en el verificador

No entres en pánico, pero actúa . Esto es lo que debes hacer:

1. Desconfía de cualquier contacto no solicitado Si te llaman, te escriben por WhatsApp o te llega un correo pidiéndote datos, códigos o pagos — no importa qué tan oficial parezca — cuelga y verifica por los canales oficiales. Ningún banco ni entidad del gobierno te va a pedir una contraseña por teléfono. La diferencia entre un robo puede ser tu actitud ante la llamada. SIEMPRE VERIFICA DOBLE VEZ. Los atacantes colombianos tienen diversas técnicas para hacerte caer. Usan la urgencia, lloran, se hacen pasar por tu familia cercana, usan la presión. Manten la calma. VERIFICA.

2. NO ES OBLIGATORIO pero es una práctica segura. Cambiar la contraseña del correo que apareció en el leak . Muchas veces no se sabe si dentro de los leaks aparecen contraseñas. Hemos documentado varios casos en Colombia donde aparecen contraseñas. Si tu correo aparece en un leak es mejor cambiar la contraseña por seguridad.
Usa una contraseña larga que no uses en ningún otro lado. Si no sabes cómo crear una buena contraseña, piensa en una frase: “MillosleganoaNacionalenel2025congoldeTUCu” es mucho más segura que “Millosteamo”.

3. Activa la verificación en dos pasos en tu correo Es un segundo candado. Aunque alguien sepa tu contraseña, necesitará también un código que llega a tu celular para entrar. Gmail, Outlook y Yahoo lo tienen — búscalo en la configuración de seguridad de tu cuenta. En los servicios digitales que uses siempre intenta activar la verficación de doble factor.

4. Monitorea tus cuentas durante los próximos meses Los delincuentes no siempre actúan de inmediato. A veces esperan semanas o meses. Revisa con frecuencia tus estados de cuenta y cualquier movimiento inusual.

¿A dónde puedes denunciar en Colombia?

Los primeros que tienen que responder son las empresas afectadas a las que le robaron la información. Toda entidad en Colombia debe tener una política de manejo de datos y tu primera queja debe ser a la entidad afectada. En Colombia no es costumbre hacer quejas formales mediante derecho de petición a entidades afectadas. Es lo primero que se debe hacer. Derecho de petición pidiendo explicaciones de por qué tus datos están en Internet. Incluso podrías pedir que borren de cualquier base de datos que tengan.

Superintendencia de Industria y Comercio (SIC) Es la entidad que protege tus derechos como titular de datos personales en Colombia. Puedes presentar una queja exigiendo que la entidad responsable explique qué pasó con tu información y qué medidas tomó. Hazlo en línea: servicioslinea.sic.gov.co

Centro Cibernético de la Policía Nacional Si crees que ya estás siendo víctima de un fraude o intento de estafa relacionado con la filtración, puedes reportarlo aquí: caivirtual.policia.gov.co Este canal no lo recomendamos. Hemos hecho varias pruebas par ver cómo actúa la policía ante un leak y ni siquiera se toman el trabajo de preguntar el nombre de la víctima para documentar los casos. Sin embargo, lo ponemos acá porque es el canal institucional.

Una última cosa

Que tus datos hayan aparecido en un leak no significa que ya te robaron ni que te van a robar. Significa que debes estar más alerta que antes.

La mejor protección no es técnica — es el escepticismo la duda.

Si algo te genera urgencia, si alguien te presiona para que actúes rápido, si una llamada o mensaje te pide información que “ya deberían tener”… para. Verifica. Consulta.

Seguiremos documentando estas filtraciones en MuchoHacker para que puedas estar informado. Puedes verificar si tus datos aparecen en nuestro verificador de filtraciones.

¿Tienes preguntas , quieres añadir algo a esta guía o quieres reportar una filtración? Escríbenos a [email protected]

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *