AtaquesCarruselNacionales

EsqueleSquad filtra datos del Estado en vísperas de elecciones

Un grupo que se identifica como EsqueleSquad publicó este sábado en un foro de filtraciones BreachForums un anuncio en el que afirma tener en su poder 15 bases de datos de entidades oficiales colombianas, con un volumen total declarado de 155 gigabytes y lo que serían más de 75 millones de filas de información.

El anuncio apareció horas antes de la primera vuelta de elecciones a la presidencia de Colombia que se llevarán a cabo mañana.

Lo que dice el atacante

Según el post publicado por el usuario Skull1172, las bases de datos habrían sido extraídas directamente de servidores internos del Estado. Entre las entidades listadas figuran:

  • DIAN
  • Registraduría Nacional
  • ICETEX
  • Colpensiones
  • Policía Nacional
  • Fiscalía General
  • ICFES
  • Migración Colombia
  • DANE, entre otras.

El actor afirmó que las primeras siete bases constituirían, en sus propias palabras, “una bomba nuclear para el país”, dado que contendrían información tributaria, biométrica, pensional y migratoria de la población.

Adicionalmente, el grupo indicó tener en su poder informes de inteligencia de la Policía, el Ministerio de Defensa y la Cancillería; registros completos del SISBEN y Prosperidad Social con más de 15 millones de entradas actualizadas; y documentación sobre financiación de campañas políticas de 2026. MuchoHacker.lol no pudo verificar ninguna de estas afirmaciones adicionales de forma independiente.

El post también amenaza con publicar grabaciones de audio del presidente Gustavo Petro si la publicación recibe suficiente apoyo en el foro. Esta afirmación no tiene respaldo verificable.

Lo que el análisis de los datos muestra

MuchoHacker.lol analizó una muestra de los archivos publicados como “prueba” por el grupo. Los registros examinados corresponden a 15 entidades y suman aproximadamente 727.675 registros en la muestra disponible, con cerca de 431.000 usuarios únicos identificados.

Todas las contraseñas en la muestra analizada están almacenadas en formato MD5, un algoritmo considerado inseguro desde hace más de una década y que puede revertirse con herramientas ampliamente disponibles.

MuchoHacker.lol no puede determinar si los datos corresponden a un ataque reciente contra los sistemas del Estado o si se trata de una recopilación de filtraciones previas que circulaban en otros foros. Ambas posibilidades son igualmente plausibles.

La DIAN es la entidad con mayor volumen en la muestra: cerca de 229.000 registros que incluirían cédulas, NIT y datos tributarios. Le siguen ICFES Interactivo con aproximadamente 78.000 registros e ICETEX con alrededor de 76.000, muchos de ellos con correos electrónicos asociados.

Un patrón preocupante en los datos analizados es la reutilización masiva de contraseñas. Según el análisis, más de 527.000 registros en la muestra comparten contraseñas con otros usuarios. Dos hashes MD5 aparecen en las 15 entidades simultáneamente, lo que sugiere que usuarios distintos —en sistemas distintos— habrían usado claves idénticas.

La reutilización masiva de contraseñas idénticas entre entidades distintas es consistente tanto con un ataque coordinado como con la agregación de bases de datos de distintas épocas y orígenes. No es posible establecer cuál de los dos escenarios corresponde a la realidad sin acceso a registros de auditoría de los sistemas afectados.

EsqueleSquad BAJO INVESTIGACION

Lo que habría sido expuesto: 15 entidades del Estado

El grupo afirma tener 155 GB de bases de datos oficiales. MuchoHacker.lol analizó una muestra de 1,6 GB. Esto es lo que encontramos.

727.675 registros en la muestra analizada El atacante afirma 75 millones en total
15 entidades del Estado listadas
431.184 usuarios únicos identificados
100% contraseñas en formato MD5 descifrable
!

Importante: No es posible confirmar si estos datos provienen de un ataque reciente o de una recopilación de filtraciones anteriores. Ambas posibilidades son igualmente plausibles.

Entidades afectadas y volumen de registros

Cada barra representa el volumen de registros en la muestra. El color indica el nivel de criticidad declarado por el atacante.

DIAN Impuestos, RUT, declaraciones de renta
229.147 CRITICO
ICFES Interactivo Resultados Saber 11, datos de estudiantes
78.313 MUY ALTO
ICETEX Deudas educativas, correos de estudiantes
76.379 CRITICO
ICFES Informacion educativa completa
67.625 MUY ALTO
CNSC Concursos de carrera administrativa
60.551 MEDIO
Registraduria Nacional Cedulas, biometria, datos electorales
53.282 CRITICO
Colpensiones Pensiones y datos financieros de jubilados
49.876 CRITICO
Mi Seguridad Social Afiliaciones EPS y seguridad social
31.946 ALTO
Migracion Colombia Pasaportes, visas, registros migratorios
22.186 MUY ALTO
DANE Estadisticas nacionales
17.223 MEDIO
Policia Nacional Datos internos de la institucion
16.327 ALTO
Medellin Gobierno municipal
13.269 BAJO-MEDIO
Gobierno Bogota Gobierno distrital
7.880 MEDIO
Fiscalia General Investigaciones criminales y casos legales
1.337 ALTO
Datos.gov.co Portal de datos abiertos
2.334 BAJO

Que tipo de informacion habria sido expuesta

358.872 Documentos numericos Cedulas de ciudadania y NIT de empresas
175.735 Correos electronicos Direcciones de email vinculadas a servicios del Estado
727.675 Contrasenas en MD5 Un formato obsoleto que puede revertirse con herramientas gratuitas
Por que importa el MD5

Las contrasenas no estaban guardadas en texto plano, sino “cifradas” con un metodo llamado MD5. El problema es que este metodo es tan antiguo e inseguro que existen bases de datos publicas que permiten revertirlo en segundos. En la practica, es casi equivalente a tener la contrasena al descubierto.

El riesgo de las contrasenas repetidas

En la muestra analizada, mas de 527.000 registros comparten contrasenas con otros usuarios. Dos combinaciones de contrasena aparecen en las 15 entidades al mismo tiempo.

Contrasenas unicas 27%
73% de registros con contrasenas compartidas
Contexto electoral

El grupo publico el anuncio cinco dias despues de la primera vuelta presidencial del 25 de mayo. Anuncio que liberaria el paquete completo “despues del dia de las elecciones”, en aparente referencia a la segunda vuelta. Las afirmaciones sobre compra de votos y financiacion irregular de campanas no tienen respaldo verificable.

Dentro del archivo de 1.6 gigas que aparece como muestra tambien aparecen documentos de la rama judicial en PDF. Documentos que serían de procesos judiciales. Ya en repetidas oportunidades hemos advertido en MuchoHacker.lol de datos robados a la rama judicial. Nos tomará muchos días determinar si estos datos son los mismos datos que han circulado por meses en foros.

A pesar de que el Estado colombiano dice tener un PMU Ciber en este momento por el tema de las elecciones ninguna autoridad se ha pronunciado a pesar de que este grupo el día de ayer advirtió con plena claridad que harían un ataque.

El contexto electoral

El grupo publicó el anuncio un día antes de la primera vuelta presidencial y señaló explícitamente que podría “liberar el paquete completo después del día de las elecciones”, en referencia a la segunda vuelta. La publicación incluye afirmaciones sobre compra de votos y financiación irregular de campañas, sin presentar evidencia verificable de ninguno de estos puntos.

MuchoHacker.lol no puede confirmar ni la autenticidad de los datos adicionales declarados ni si los archivos listados provienen efectivamente de los servidores oficiales señalados.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *