Volver al blog
securitydata-breachdark-webcosta-ricaidentity-theftrisk-management

Datos de empleados en la dark web: qué hacer ahora

Andrés Ramírez14 de septiembre de 20267 min de lectura

El 12 de septiembre de 2026, un actor de amenazas publicó en un foro de la dark web una supuesta base de datos masiva de ciudadanos costarricenses. El dataset habría sido obtenido de una agencia de informes crediticios. La publicación incluyó una muestra: datos personales de la presidenta Laura Fernández, con referencias a propiedades y ubicación residencial. El objetivo de la muestra era demostrar que los datos son reales.

La Dirección Nacional de Ciberseguridad del MICITT confirmó que está investigando. El equipo CSIRT-CR analiza la estructura de los datos para determinar autenticidad y origen. Todavía no hay confirmación oficial. Pero la escala del reclamo exige atención de cualquier empresa que opere en Costa Rica, independientemente de si sus propios sistemas fueron comprometidos.

Lo que el atacante reclama tener

El listado describe un dataset mucho más amplio que un brecha corporativa típica:

  • 374,6 millones de registros salariales: historiales laborales, datos de planilla, detalles de compensación
  • 21,8 millones de registros de direcciones: ubicaciones físicas vinculadas a individuos
  • 18,74 millones de registros judiciales más 8,1 millones de registros judiciales adicionales
  • 13,45 millones de registros telefónicos y 3,95 millones de correos electrónicos
  • 9,95 millones de registros ciudadanos, casi el doble de la población de Costa Rica (5,22 millones)
  • 3,52 millones de registros de vehículos y 3,39 millones de beneficiarios finales
  • 3,31 millones de fotografías, incluyendo imágenes de cédulas de identidad
  • 2 millones de registros de matrimonio

Costa Rica tiene aproximadamente 5,22 millones de habitantes. Los números superan ampliamente la población porque las bases de datos contienen registros históricos, duplicados, transacciones y entradas de personas fallecidas y extranjeros. Una sola persona puede generar decenas de registros salariales a lo largo de años de empleo. Los conteos brutos no son víctimas únicas.

Si una parte de estos datos es auténtica y vigente, las empresas enfrentan exposición real.

Una segunda filtración: Correos de Costa Rica

El mismo fin de semana, Diario Extra reportó un listado separado en la dark web ofreciendo datos de Correos de Costa Rica por $400. El paquete supuestamente incluye archivos JSON con nombres de usuarios, direcciones físicas, detalles de envíos, historiales de entrega y seguimiento de citas. Correos afirmó que sus sistemas operan con normalidad y no se ha identificado compromiso. El CSIRT-CR también investiga este incidente.

Si los dos reclamos de exposición están conectados, se desconoce.

Por qué esto importa para tu empresa aunque no hayas sido hackeado

La ciberseguridad de tu empresa puede ser excelente. Tus firewalls, tu MFA, tu protección de endpoints, todo funcionando. Nada de eso importa si una agencia de informes crediticios o un registro gubernamental ya vendió los datos de tus empleados al mejor postor.

Un atacante que sabe la dirección de casa de tu CFO, su historial salarial, su número de teléfono y su número de cédula puede redactar un correo de phishing que no parece phishing. Parece un mensaje interno. Menciona una propiedad real que posee. Cita una cifra salarial real. Usa un número de teléfono real. Tu filtro anti-spam no lo detecta porque el contenido es demasiado específico, demasiado personalizado y demasiado preciso para marcarlo como phishing genérico.

Eso es correlación de datos, y es la amenaza real.

Un correo electrónico se vincula a un número de teléfono. Un número de teléfono se vincula a una dirección. Una dirección se vincula a un vehículo. Un vehículo se vincula a una persona. Una persona se vincula a un empleador. Un empleador se vincula a registros salariales. Los registros salariales se vinculan a instituciones financieras. Encadena suficiente de esto y tienes un perfil de identidad completo: la materia prima para ingeniería social, relleno de credenciales, fraude de préstamos e impersonación de ejecutivos.

Tus defensas perimetrales están diseñadas para mantener atacantes fuera de tu red. Esta filtración pone la munición fuera de tu perímetro, en manos de personas que no necesitan hackearte para dañarte.

Qué deben hacer las empresas ahora mismo

1. Advertir a tu equipo hoy

Envía un mensaje breve y no alarmista a todos los empleados. Puntos clave:

  • Una filtración masiva de datos de ciudadanos costarricenses puede haber expuesto información personal incluyendo salarios, direcciones, teléfonos e imágenes de cédulas.
  • Sé extremadamente cauteloso con cualquier contacto no solicitado (llamada, SMS, correo, WhatsApp) que mencione datos personales, aunque la persona conozca información específica sobre vos.
  • Nunca compartas credenciales, códigos de MFA o datos financieros en respuesta a cualquier solicitud, sin importar qué tan legítima parezca.
  • Reporta cualquier contacto sospechoso a tu equipo de TI o seguridad inmediatamente.

2. Endurecer la verificación para transacciones financieras

Si tu equipo de finanzas procesa transferencias, pagos a proveedores o cambios de planilla basados en instrucciones por correo o teléfono, implementa una verificación de callback obligatoria a un número pre-verificado. No el número del correo. No el número que dio quien llama. El número que tu empresa ya tiene registrado.

Este único control derrota la mayoría de ataques de ingeniería social, incluso cuando el atacante tiene información personal detallada.

3. Auditar qué datos almacena tu empresa

Revisa los datos personales que tu empresa guarda de empleados y clientes. ¿Tu sistema de RRHH almacena números de cédula en texto plano? ¿Tu CRM expone direcciones completas y teléfonos a usuarios que no los necesitan? ¿Tu exportación de planilla incluye datos salariales en un formato fácilmente extraíble?

Cada dato personal que almacenas es un pasivo si ya está circulando en la dark web. Lo que no necesites, deja de guardarlo. Lo que necesites, encriptalo y restringe el acceso.

4. Restablecer credenciales de cuentas de alto riesgo

Si los datos personales de tus empleados están potencialmente expuestos, asumí que las contraseñas reutilizadas están comprometidas. Impone reseteo de contraseñas para:

  • Cuentas de correo
  • Sistemas financieros y portales bancarios
  • Cuentas administrativas y privilegiadas
  • Cualquier sistema accesible vía SSO

Exige contraseñas únicas y generadas, almacenadas en un gestor de contraseñas. El MFA es el control individual más efectivo contra el relleno de credenciales usando datos filtrados.

5. Monitorear impersonación

Asigna a alguien en tu organización para monitorear perfiles falsos en redes sociales usando nombres y fotos de ejecutivos, registros de dominios que imiten el nombre de tu empresa (typosquats), e intentos de impersonación en LinkedIn u otras redes profesionales dirigidos a tus empleados.

Si el atacante tiene fotografías y datos personales de la filtración, crear un perfil falso convincente de tu CEO o CFO toma minutos.

6. Revisar tu plan de respuesta a incidentes

Cuando un atacante use los datos filtrados para targeting tu empresa, tu equipo necesita saber exactamente qué hacer. ¿Quién recibe el reporte? ¿Quién decide congelar una transacción? ¿Quién se comunica con el banco? ¿Quién notifica a las partes afectadas?

Si tu plan de respuesta a incidentes es un documento que nadie ha leído desde el año pasado, hacé un ejercicio de simulación de 30 minutos esta semana. Un escenario: un atacante llama a tu director de finanzas pretendiendo ser el CEO, citando la dirección real del CEO y su salario de los datos filtrados. ¿Qué pasa después?

El patrón más amplio

Costa Rica ha visto incidentes repetidos de exposición de datos. El ataque de ransomware Conti en 2022 expuso debilidades institucionales. El caso actual, si se confirma, representaría una categoría diferente y posiblemente más peligrosa: no una disrupción de sistemas, sino una exfiltración silenciosa de datos civiles a escala poblacional.

Las empresas con mayor riesgo son aquellas cuyos empleados y ejecutivos tienen más datos en bases de terceros que no controlan. Agencias de crédito, registros gubernamentales, servicios postales, instituciones financieras: cualquier entidad que agregue datos personales es un objetivo. Cuando esas entidades son vulneradas, tu empresa se convierte en daño colateral independientemente de tu propia postura de seguridad.

No podés evitar que una agencia de informes crediticios sea hackeada. Podés controlar cómo responde tu empresa cuando los datos de todos los que trabajan en ella están de repente a la venta.

Si tu empresa necesita ayuda para evaluar su exposición, endurecer protocolos de verificación o ejecutar un ejercicio de simulación de seguridad, contactá a Byxel para una consultoría confidencial.

¿Necesitas ayuda con tu proyecto?

Hablemos de cómo podemos ayudarte a construir software confiable.

Contáctanos