Filtracion de datos masiva: 2.9 mil millones de registros expuestos

Contenido del artículo
El ecosistema global de ciberseguridad enfrentó uno de sus episodios más oscuros y reveladores tras confirmarse el colapso estructural de National Public Data (NPD), una división comercial operada por la firma estadounidense Jerico Pictures, Inc. Lo que inicialmente parecía ser un rumor en foros clandestinos de la dark web se transformó en una devastadora filtración de datos que expuso aproximadamente 2,900 millones de registros de información confidencial. Este incidente no solo vulneró la privacidad de cientos de millones de personas vivas y fallecidas en Estados Unidos, Canadá y el Reino Unido, sino que desnudó las peligrosas e invisibles prácticas de los agregadores de información y corredores de datos (data brokers).
Anatomía del incidente: ¿Cómo ocurrió la filtración de datos de National Public Data?
A diferencia de las brechas de seguridad convencionales que afectan a bancos, plataformas de comercio electrónico o entidades gubernamentales, las víctimas de este ciberataque nunca entregaron voluntariamente su información a National Public Data. La compañía operaba mediante técnicas masivas de web scraping y extracción automatizada de fuentes públicas, registros judiciales, bases de datos estatales y archivos comerciales no públicos para vender servicios de verificación de antecedentes laborales y personales.
La cronología de este incidente revela fallas sistémicas que se extendieron durante meses antes de que el público tuviera conocimiento del peligro:
- Diciembre de 2023: Vectores de ataque no autenticados lograron penetrar el perímetro de red de Jerico Pictures, Inc., obteniendo acceso no autorizado a los repositorios centrales de bases de datos sin levantar alarmas de detección temprana.
- Abril de 2024: Un reconocido actor de amenazas que operaba bajo el alias “USDoD” publicó en el foro cibercriminal BreachForums un paquete masivo con 2,900 millones de registros a la venta, exigiendo la cifra de 3.5 millones de dólares por la base de datos completa.
- Agosto de 2024: Ante la aparente falta de compradores por el monto solicitado, otro actor de amenazas apodado “Fenice” filtró de manera pública y gratuita un archivo sin cifrar de 277.1 GB en foros clandestinos, desatando una emergencia de seguridad de escala internacional.
- Octubre de 2024: Las autoridades federales de Brasil, en coordinación con agencias internacionales mediante la denominada Operación Data Breach, arrestaron al individuo detrás de la identidad de USDoD, mientras Jerico Pictures se declaraba formalmente en bancarrota bajo el Capítulo 11 en los tribunales estadounidenses.
El alcance técnico: Registros expuestos y almacenamiento en texto plano
El análisis forense digital realizado por investigadores de seguridad independientes —entre ellos Troy Hunt, creador del portal de monitorización Have I Been Pwned— confirmó la autenticidad y la alarmante gravedad del volcado. El paquete filtrado sumaba más de 277 gigabytes de archivos de texto plano (CSV) sin ningún esquema de cifrado en reposo. La información contenía combinaciones críticas de identificación personal (PII), organizadas en tablas estructuradas con décadas de historial.
Entre los campos técnicos y datos sensibles comprometidos se destacan:
- Números de Seguro Social (SSN): Millones de números de identificación fiscal y social expuestos en texto plano sin ofuscación ni funciones hash criptográficas.
- Historial domiciliario completo: Direcciones postales físicas que abarcan entre tres y cuatro décadas de trazabilidad residencial por individuo.
- Nombres completos y alias: Registros asociados a múltiples variaciones ortográficas, nombres de nacimiento, firmas legales y nombres de familiares directos.
- Identificadores de contacto digital y telefónico: Se verificaron al menos 134 millones de direcciones de correo electrónico únicas y cientos de millones de líneas telefónicas fijas y móviles.
- Identificadores internacionales: Información vinculada a ciudadanos de Canadá (Social Insurance Numbers – SIN) y del Reino Unido (National Insurance Numbers – NIN).
Investigaciones adicionales expusieron una higiene de seguridad inaceptable dentro de la infraestructura corporativa de la empresa. Portales hermanos administrados por la misma matriz, como recordcheck.net, alojaban archivos comprimidos accesibles públicamente que contenían registros de depuración y credenciales de texto plano con nombres de usuario y contraseñas de administradores principales. Este hallazgo confirmó que las defensas perimetrales y los controles de acceso basado en roles (RBAC) eran prácticamente inexistentes.
Consecuencias legales, quiebra corporativa y el colapso de Jerico Pictures
El impacto de esta catástrofe de ciberseguridad detonó una inmediata ofensiva jurídica e institucional. En el Tribunal de Distrito de los Estados Unidos para el Distrito Sur de Florida se radicaron múltiples demandas colectivas (class-action lawsuits), encabezadas por ciudadanos como Christopher Hofmann. Las demandas acusaron formalmente a Jerico Pictures, Inc. de negligencia grave, enriquecimiento ilícito, violación de deberes fiduciarios y falta de notificación oportuna a las partes afectadas.
A nivel legislativo, miembros del Comité Judicial del Senado de los Estados Unidos abrieron investigaciones formales exigiendo explicaciones directas al presidente de la firma, Salvatore Verini Jr., sobre cómo una compañía con estándares de seguridad tan deplorables pudo operar como custodio de facto de los datos más sensibles de la población. Acosada por la imposibilidad material de financiar programas de monitorización crediticia para cientos de millones de personas y hacer frente a litigios multimillonarios, Jerico Pictures solicitó la protección por bancarrota en octubre de 2024.
Riesgos operativos y vectores de ataque derivados
La disponibilidad abierta de este conjunto masivo de información en la dark web reduce drásticamente las barreras de entrada para la ejecución de cibercrímenes complejos. Los vectores de amenaza más críticos incluyen:
- Fraude de identidad sintética: Los actores maliciosos pueden combinar números de Seguro Social legítimos expuestos con identidades ficticias para abrir líneas de crédito, solicitar subsidios estatales o tramitar préstamos bancarios no autorizados.
- Ingeniería social y Spear Phishing hiperdirigido: Al contar con el historial de direcciones de 30 años, números telefónicos y nombres de parientes, los atacantes pueden redactar señuelos de suplantación altamente creíbles, simulando ser agentes hipotecarios, aseguradoras o entidades recaudadoras de impuestos.
- Secuestro de cuentas y SIM Swapping: La correlación de números de teléfono, correos electrónicos y fechas de nacimiento facilita el engaño a operadores de telecomunicaciones para transferir líneas telefónicas y eludir la autenticación de dos factores (2FA) basada en SMS.
Guía técnica de mitigación y defensa para usuarios y organizaciones
Frente a la permanencia irreversible de estos datos en manos de cibercriminales, los protocolos reactivos convencionales resultan insuficientes. Tanto los profesionales de seguridad como los usuarios finales deben implementar contramedidas estructurales:
- Congelamiento preventivo de crédito (Credit Freeze): Es la medida técnica más eficaz para mitigar la apertura de cuentas fraudulentas. Bloquear el acceso a los informes crediticios en las principales agencias (Equifax, Experian y TransUnion) impide que terceros gestionen préstamos o tarjetas sin autorización expresa y autenticación robusta previa.
- Adopción de autenticación sin contraseñas (Passkeys / FIDO2): Abandonar de inmediato los sistemas de autenticación débil basados en SMS o preguntas secretas de seguridad (muchas de las cuales usan datos biográficos ahora públicos) y migrar hacia tokens de hardware o llaves de paso criptográficas FIDO2.
- Monitoreo continuo de exposición de credenciales: Emplear repositorios de inteligencia de amenazas e indexadores de credenciales comprometidas para auditar si las cuentas corporativas o personales han sido vinculadas a filtraciones activas.
- Alertas de fraude y supervisión tributaria: Registrar alertas tempranas en agencias financieras y solicitar un Número de Identificación Personal para la Protección de la Identidad (IP PIN) ante las autoridades tributarias con el fin de bloquear declaraciones fraudulentas de impuestos.
El precedente sobre los intermediarios de datos y el futuro de la privacidad
La catástrofe de National Public Data marca un punto de inflexión definitivo en el debate internacional sobre la gobernanza y regulación de los data brokers. Durante años, estas entidades han acumulado gigantescos perfiles ciudadanos en la sombra, eludiendo el consentimiento explícito y operando con escasa o nula supervisión técnica.
Este incidente demuestra que la recolección indiscriminada de datos no consentida constituye una vulnerabilidad de seguridad nacional en sí misma. Ninguna base de datos que almacene identificadores no renovables —como los números de seguridad social o el historial residencial— puede considerarse segura si se construye al margen de arquitecturas de confianza cero (Zero Trust) y controles de cifrado de extremo a extremo. Para la industria de la ciberseguridad, el caso Jerico Pictures no es una anomalía aislada, sino una advertencia contundente: cualquier entidad que decida lucrar con la agregación masiva de datos personales debe ser legal, técnica y financieramente responsable de su protección inquebrantable.
Escrito por
TempMail Ninja
Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.


