Una supuesta filtración de cientos de millones de registros vinculados con personas en Costa Rica generó alertas durante el fin de semana. Parte de la información divulgada hizo referencia a beneficiarios finales, pero el Banco Central de Costa Rica (BCCR) descartó este lunes 14 de setiembre una vulneración de sus sistemas informáticos y aseguró que no existen elementos técnicos para vincular los datos con un registro que administra.
La entidad se pronunció ante versiones sobre una posible extracción de información del Registro de Transparencia y Beneficiarios Finales (RTBF).
El Banco Central aseguró que no identificó ninguna vulneración del RTBF ni de otro sistema informático de la institución. También indicó que su infraestructura tecnológica permanece estable y opera con normalidad.
Según la entidad financiera, la información disponible hasta ahora no aporta sustento técnico para afirmar que los datos publicados provengan del RTBF. La institución rechazó así las versiones que atribuyeron a sus sistemas un eventual incidente de ciberseguridad.
El Banco Central indicó que mantiene procesos permanentes de supervisión, control y seguimiento para verificar la operación segura de sus sistemas y proteger la información bajo su administración.
¿Por qué se relacionó el caso con el Banco Central?
El pronunciamiento surgió después de que un actor de amenazas publicara en la dark web que supuestamente obtuvo una base de datos con información de personas costarricenses.
El actor afirmó disponer de más de 400 millones de líneas con datos de diferente naturaleza. Entre los conjuntos mencionó 3,39 millones de registros relacionados con beneficiarios finales, además de información sobre salarios, direcciones, teléfonos, correos electrónicos, fotografías, vehículos y registros judiciales.
Micitt encontró información real en una muestra
La Dirección Nacional de Ciberseguridad del Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones (Micitt) detectó la publicación el sábado 12 de setiembre, según explicó Gezer Molina Colomer, director de Ciberseguridad.
El Ministerio analiza una muestra de aproximadamente 10.000 líneas divulgada por el supuesto responsable. Molina confirmó que parte de la información encontrada en esa muestra corresponde a datos reales.
Ese resultado no confirma que toda la base anunciada por el actor sea auténtica. Tampoco permite establecer, por ahora, de cuáles instituciones, empresas o bases de datos provino la información.
Las autoridades trabajan para determinar el origen y alcance real de la posible exposición de datos.
Actor asegura tener millones de registros
El especialista en ciberseguridad, Esteban Jiménez, divulgó en Facebook detalles de la publicación atribuida al usuario jarol1488, quien aseguró haber comprometido una agencia de informes crediticios.
De acuerdo con la publicación difundida por Jiménez, el supuesto responsable asegura poseer 374,6 millones de registros salariales, además de 21,8 millones de registros de direcciones y 13,45 millones de registros telefónicos. Estas cifras corresponden a afirmaciones del supuesto responsable y no cuentan con confirmación independiente.
El listado también menciona 9,95 millones de registros asociados a ciudadanos; 3,95 millones de correos electrónicos; 3,52 millones de registros de vehículos; 3,39 millones de beneficiarios finales y 3,31 millones de fotografías.
Además, el actor asegura disponer de 18,74 millones de registros judiciales o legales detallados, otros 8,1 millones de registros judiciales y 2 millones de registros de matrimonios. La cantidad de registros no equivale necesariamente al número de personas afectadas, pues una misma persona puede aparecer varias veces en diferentes conjuntos de información.
El actor también afirmó poseer información relacionada con la presidenta de Costa Rica, Laura Fernández; la utilizó como muestra del conjunto de datos que asegura tener en su poder.
Estas cantidades corresponden a afirmaciones del supuesto responsable y no a cifras verificadas por las autoridades. El número de registros tampoco equivale necesariamente a la cantidad de personas afectadas, pues una misma persona puede aparecer en diferentes conjuntos.
Investigación continúa
El MICITT mantiene coordinación con el Ministerio Público, el Organismo de Investigación Judicial (OIJ), la Agencia de Protección de Datos de los Habitantes (Prodhab) y la Dirección de Inteligencia y Seguridad (DIS).
También existe contacto con autoridades de la República Dominicana, donde el mismo actor fue relacionado con otro incidente, de acuerdo con Molina.
La Dirección Nacional de Ciberseguridad advirtió que la información que resulte auténtica podría utilizarse para fraudes, suplantación de identidad, extorsiones o ataques de phishing.
El Micitt recomendó desconfiar de mensajes inesperados, no abrir enlaces o archivos sospechosos, evitar entregar información personal y activar la autenticación multifactor en las cuentas.