Underground · lo que importa hoy
Los items del underground que dejaron señal esta ventana. Gov/mil, venta de accesos, ransomware, leaks, stealers. Screenshots y contexto en cada uno.
Distribución por categoría · ventana
- Gobierno / Militar5
- Venta de accesos11
- Ransomware33
- Leak89
- Stealer0
- Otro1
Ventana
Categoría
Severidad
Combolist de más de 120.000 correos corporativos de empresas a la venta
Corporate organizations
Es una combolist de 120.000 líneas con correos electrónicos y contraseñas corporativas de empresas, probablemente obtenidas de filtraciones. Podría usarse para comprometer correos empresariales (BEC), phishing o relleno de credenciales. El alcance geográfico no se especifica, pero las credenciales corporativas son valiosas en cualquier ubicación; la falta de fecha de publicación limita su valor de alerta inmediata.
Venta de datos personales de un millón de personas de EE. UU.
US residents
Se vende una base de datos con información personal de un millón de personas de EE. UU., que puede alimentar el robo de identidad y el fraude financiero. El hilo parece antiguo (sin fecha reciente), por lo que la urgencia es limitada, pero el volumen la convierte en una exposición de datos notable. Aunque sea antigua, aún podría usarse para relleno de credenciales o campañas de phishing.
Servicio de búsqueda de credenciales filtradas LeakZero ofrece acceso masivo a cuentas
Global
Este servicio agrega datos URL:LOG:PASS (ULP) de múltiples filtraciones y permite a los suscriptores buscar por dominio, lo que facilita el relleno de credenciales y la toma de cuentas. Afecta a organizaciones de todo el mundo y la escala (15KKK filas) implica que muchas cuentas corporativas y personales están expuestas. Los defensores deben tratar cualquier credencial filtrada como comprometida, implementar MFA y monitorear inicios de sesión anómalos.
Venta de 1 millón de fullz con datos bancarios de EE. UU.
Un hilo anuncia un millón de fullz de EE. UU. con datos bancarios, un volumen importante de información personal y financiera. La falta de una víctima concreta y el habitual desfase de estos anuncios reducen su valor inmediato, pero aun así merece monitoreo por campañas de fraude y credenciales.
Venta de base de datos de Binance con 1,5 millones de registros
Binance
Un vendedor en un foro de carding ofrece una base de datos de Binance 2026 con 1,5 millones de registros. Si es válida, sería una filtración masiva de datos de usuarios de un importante exchange de criptomonedas, con riesgo de toma de cuentas y fraude. Por su novedad y escala, merece validación urgente.
Filtración de base de datos de control vehicular de la Fiscalía de Coahuila
Fiscalía de Coahuila
La base de datos de control vehicular de la Fiscalía de Coahuila ha sido filtrada en un foro de la dark web. El conjunto probablemente contiene registros de vehículos y titularidad de un gobierno estatal mexicano, útil para fraude de identidad y extorsión. Es una exposición gubernamental reciente relevante para defensores de América Latina.
Divulgación de más de 10 millones de credenciales URL:LOGIN:PASSWORD de StarLinkClouds
Secretline.top / StarLinkClouds
Se ha publicado en un foro de filtraciones un gran dump con más de 10 millones de líneas URL:LOGIN:PASSWORD atribuido a Secretline.top y StarLinkClouds. Los datos probablemente provienen de malware stealer y podrían facilitar la toma de control de cuentas en muchas plataformas. Las organizaciones deben verificar estas credenciales por exposición e implementar MFA resistente a phishing.
Filtración masiva de 250 millones de credenciales de registros stealer
Se publicó un dump privado de 250 millones de entradas URL:LOGIN:PASSWORD de registros stealer el 30 de agosto de 2026. Representa una enorme colección de credenciales que podrían usarse para acceder a diversos servicios en línea, incluidas cuentas corporativas y personales. Los defensores deben considerar comprometidas las credenciales de registros stealer y forzar el restablecimiento de contraseñas, MFA y monitoreo en la dark web.
Ransomware Wallstreet publica datos del municipio de Andover, Massachusetts
Town of Andover, Massachusetts (USA)
El grupo de ransomware Wallstreet ha señalado al municipio de Andover, Massachusetts, un gobierno municipal de EE. UU., como víctima. Los datos municipales, incluidos los registros de ciudadanos y detalles de infraestructura, podrían estar expuestos. Aunque está fuera de Latinoamérica, esta víctima reciente es relevante para monitorear la actividad actual de ransomware.
Ransomware Falcon publica a DistributionNOW (distribuidor de energía de EE. UU.)
DistributionNOW
El ransomware Falcon afirma haber exfiltrado 344 GB de DistributionNOW, distribuidor de energía, incluyendo registros financieros, respaldos de puertas de enlace SCADA y lógica PLC. La pérdida de datos relacionados con OT indica un posible impacto en operaciones industriales. Este caso es relevante para los sectores de energía e infraestructura crítica de América Latina como advertencia de patrones de ataque similares.
Ransomware Falcon publica a Globus Medical (fabricante de dispositivos médicos de EE. UU.)
Globus Medical
El ransomware Falcon afirma haber exfiltrado 2.96 TB de Globus Medical, fabricante de dispositivos médicos, incluyendo registros de clientes, presentaciones ante la FDA y registros de quejas de productos. El incidente expone datos sensibles de salud y regulatorios, generando preocupaciones en la cadena de suministro. Aunque la víctima está en EE. UU., este tipo de ataque resalta TTPs relevantes para los defensores de salud e infraestructura crítica en América Latina.
Ransomware Qilin publica a la constructora qatarí Black Cat Engineering
Black Cat Engineering Construction Wll
El ransomware Qilin ha agregado a Black Cat Engineering Construction Wll, una empresa de construcción/manufactura de Qatar, a su sitio de filtraciones. La publicación puede exponer documentos de proyectos y datos corporativos. Este incidente reciente destaca la actividad continua del grupo en la región del Golfo.
Ransomware Qilin publica a la consultora británica Absolute Consultancy Services
Absolute Consultancy Services
El ransomware Qilin ha publicado a Absolute Consultancy Services, una firma británica de servicios profesionales. La filtración puede incluir datos de clientes y documentos corporativos. Es una publicación de víctima reciente, lo que indica operaciones activas de ransomware dirigidas al sector de servicios profesionales.
Ransomware Qilin publica a la farmacéutica Crystalpharmatech
Crystalpharmatech
El grupo de ransomware Qilin ha agregado a Crystalpharmatech a su sitio de filtraciones. La empresa pertenece al sector salud y la publicación probablemente incluye datos corporativos sensibles y posiblemente datos de pacientes. Es un incidente de ransomware reciente que requiere atención inmediata.
Filtración de datos de la CAF francesa con 22,4 millones de registros
CAF.FR
Se comparte una base de datos de CAF.FR, la agencia francesa de asignaciones familiares, con 22,4 millones de registros de diciembre de 2025. Los datos probablemente se obtuvieron en una brecha de una agencia gubernamental e incluyen información personal sensible. Aunque la brecha tiene varios meses, el volumen la hace relevante para monitoreo y prevención de fraude.
Venta de base de datos de telecomunicaciones china con 650 millones de registros
Se ofrece una base de datos supuestamente de una operadora de telecomunicaciones china con 650 millones de registros. Es uno de los conjuntos de datos más grandes vistos, que probablemente incluya nombres, números de teléfono, direcciones y posiblemente más. Incluso si la brecha no es reciente, la escala la convierte en un riesgo crítico de credenciales y privacidad para los usuarios afectados.
Filtración de base de datos de la empresa de IA mercor.com
mercor.com
Un vendedor ofrece el código fuente, la base de usuarios y la base de contratistas de mercor.com, una empresa de entrenamiento de IA con sede en EE. UU. La filtración probablemente contiene código fuente y datos personales de usuarios y contratistas, lo que podría facilitar nuevos ataques. Es una brecha significativa de una organización real y requiere monitoreo inmediato.
Venta de base de datos de 4 TB con selfies, pasaportes y documentos de identidad
Un hilo ofrece una base de datos de 4 TB con selfies, videos selfies, pasaportes, DNIs y licencias de conducir. Si es genuina, esta escala de datos biométricos y personales facilita eludir KYC, tomar cuentas y el fraude de identidad masivo. Conviene verificar si documentos de usuarios están expuestos y vigilar su reventa.
Venta de lista de credenciales de 3.1 millones de URL:LOG:PASS
Esta publicación anuncia un conjunto privado de 3,1 millones de URL:LOG:PASS, similar a otros volcados de credenciales de infostealers. Estas listas se utilizan para acceso no autorizado a aplicaciones web, cuentas de correo y portales de acceso remoto, lo que representa un riesgo para cualquier organización cuyos usuarios estén incluidos. No se proporciona fecha, por lo que no se puede confirmar si es reciente, pero el tamaño lo hace relevante para el monitoreo de credenciales.
Venta de lista de credenciales de 3.6 millones de URL:LOG:PASS
Este hilo ofrece una lista privada de 3,6 millones de credenciales URL:LOG:PASS, probablemente obtenidas con malware infostealer. La escala es significativa y podría permitir ataques de relleno de credenciales contra una amplia gama de servicios en línea, incluidos portales corporativos y VPN. La falta de fecha clara de publicación dificulta confirmar si es reciente, pero el volumen justifica su monitoreo.
Filtración de 1 TB de datos técnicos de i-one (Corea del Sur)
i-one
El fabricante surcoreano de autopartes i-one fue listado por el ransomware Black X, que afirma haber exfiltrado 1 TB de datos técnicos, incluyendo planos e información de cadena de suministro. La exposición de propiedad intelectual industrial es crítica para la empresa y sus clientes. Las organizaciones deben verificar si esta campaña afecta su cadena de suministro.
Filtración de datos de millones de clientes de FE Credit (Vietnam)
FE Credit
FE Credit, una entidad financiera vietnamita, fue publicada por el grupo de ransomware Black X, que afirma tener datos personales de millones de clientes. La exposición de una base de datos financiera de esta escala puede facilitar fraude masivo y phishing dirigido. Requiere monitoreo y coordinación con CERTs.
Fábrica de Rodamientos FRM (Brasil) listada por ransomware zawoo
FRM - Fábrica de Rolamentos e Mancais Ltda
El fabricante brasileño de rodamientos FRM fue listado como víctima del grupo de ransomware zawoo, lo que indica un compromiso reciente y posible robo de datos. Es una víctima fresca en Latinoamérica; las organizaciones industriales de la región deben verificar exposición a esta campaña.
Venta de base de datos de 4 TB con documentos de identidad y selfies
Se ofrece a la venta una base de datos de 4 TB con documentos de identidad, pasaportes y selfies. La escala es masiva y probablemente habilita fraude de identidad y toma de cuentas. Los defensores deben monitorear si documentos de sus usuarios aparecen en estas colecciones y alertar a los afectados.