Underground · lo que importa hoy
Los items del underground que dejaron señal esta ventana. Gov/mil, venta de accesos, ransomware, leaks, stealers. Screenshots y contexto en cada uno.
Distribución por categoría · ventana
- Gobierno / Militar5
- Venta de accesos11
- Ransomware33
- Leak89
- Stealer0
- Otro1
Ventana
Categoría
Severidad
Venta de base de datos china de telecomunicaciones con 650 millones de registros
Telecomunicaciones de China (sin confirmar)
Un vendedor ofrece una base de datos de 650 millones de registros supuestamente de una operadora telefónica china. El conjunto probablemente contenga datos personales y podría permitir fraude o ataques dirigidos a gran escala. El vendedor no está verificado y la fuente no está confirmada, pero el tamaño justifica su monitoreo.
Filtración de 25 millones de credenciales ULP
Se publicó en un foro oculto una nueva filtración de 25 millones de líneas URL:LOGIN:PASSWORD, indicando una gran compilación de logs de stealer. Estas credenciales pueden usarse para tomar cuentas, acceder por VPN/RDP o realizar nuevas intrusiones. El gran volumen y la fecha reciente la hacen relevante para el monitoreo de credenciales.
Ransomware Rhysida publica datos de Valley Health Team
Valley Health Team
El grupo de ransomware Rhysida publicó datos que afirma ser de Valley Health Team, incluyendo 9 millones de archivos (3,28 TB) con 160.870 registros de pacientes y 7,6 millones de escaneos EHR sin cifrar, además de documentos financieros y fiscales. Es una filtración confirmada de datos de salud con información médica y personal sensible expuesta. Los afectados enfrentan riesgo de robo de identidad y violación de privacidad, y la organización necesita respuesta inmediata.
Mega paquete de datos brasileños de 1.500+ GB a la venta
Brazilian data (multiple sources)
Un atacante vende más de 1,5 TB de datos de consumidores brasileños entre 2020 y 2026. El paquete probablemente incluye PII, credenciales y registros financieros a gran escala. Representa un grave riesgo de fraude y robo de identidad para los brasileños y exige análisis para identificar las fuentes.
Base de datos de Banco Inter a la venta
Banco Inter
Un vendedor ofrece datos de Banco Inter, uno de los mayores bancos digitales de Brasil. Esto podría exponer detalles de cuentas e información financiera de clientes. La filtración de una entidad financiera exige evaluación urgente del impacto y notificación a los afectados.
Filtración de Serasa: respaldo de 500 GB a la venta
Serasa
Se vende en un foro de la darknet un backup de 500 GB de Serasa, el mayor buró de crédito de Brasil. El archivo contendría datos personales, financieros y crediticios de millones de brasileños. Es una exposición crítica que exige verificación inmediata y monitoreo de fraude.
Paquete de bases de datos brasileñas a la venta
Brazil (multiple sources)
Un vendedor ofrece un paquete de bases de datos brasileñas en un foro de la darknet. El paquete probablemente combina datos de varias empresas brasileñas, aumentando el riesgo de robo de identidad y fraude. La falta de detalle sobre las fuentes hace esencial monitorear filtraciones posteriores.
Venta de acceso VMware Horizon a empresa tecnológica sueca
Se vende acceso al entorno VMware Horizon de una empresa tecnológica sueca (ingresos de 100-250 millones de dólares). VMware Horizon es un vector de ataque conocido para ransomware. Este acceso podría dar al comprador un punto de apoyo en la red corporativa y es una amenaza creíble.
Venta de acceso VPN a red corporativa de EE.UU. con 600+ hosts
Un vendedor ofrece acceso VPN a una red corporativa de EE.UU. con visibilidad interna completa en más de 600 hosts e ingresos superiores a 1.000 millones de dólares. Es un acceso inicial confirmado que podría derivar en ransomware o robo de datos a gran escala. El acceso es reciente y está valorado en 2.000 dólares, lo que indica una amenaza activa.
Venta de base de datos de Coupang con 33 millones de registros
Coupang
Un vendedor ofrece una base de datos de 2025 de Coupang, una importante plataforma de comercio electrónico surcoreana, con 33 millones de registros. Los datos probablemente incluyen información personal de clientes y podrían facilitar el relleno de credenciales y el fraude. Aunque fuera de LATAM, es una filtración corporativa significativa que merece seguimiento.
Venta de base de datos masiva de 35 mil millones de registros (1.1 TB)
Múltiples organizaciones a nivel global
Un vendedor ofrece una base de datos de 1,1 TB con ~35 mil millones de combinaciones email:contraseña, probablemente agregadas de múltiples filtraciones. Esta compilación masiva permite ataques de relleno de credenciales y toma de cuentas a gran escala. Los defensores deben validar credenciales expuestas contra datos de filtraciones conocidas.
Venta de mega paquete de datos de Brasil actualizado 2022-2026
Ciudadanos de Brasil
Un vendedor ofrece un superset de datos brasileños actualizado 2022-2026, probablemente con CPF, nombres, direcciones y teléfonos de millones de ciudadanos. Es una fuente importante para fraude de identidad e ingeniería social en América Latina. Los defensores deben asumir que los datos personales de Brasil están expuestos y monitorear actividades fraudulentas.
Publican muestra de 900K credenciales robadas por stealer
Se publicó en un foro darknet una muestra gratuita de 900.000 líneas URL:LOG:PASS del stealer Plutonium. Estas credenciales probablemente fueron cosechadas de dispositivos infectados y pueden usarse para tomar cuentas o facilitar intrusiones. Las organizaciones deben verificar la muestra contra sus dominios expuestos y forzar el reseteo y la remediación de credenciales.
Fuga de datos PII de aerolíneas con acceso a bookntravel
bookntravel
Una base de datos con información personal de pasajeros de aerolíneas asociada a bookntravel está circulando en foros underground, aparentemente con datos PII y credenciales de acceso. La filtración puede afectar la privacidad de los viajeros y facilitar fraude, phishing o toma de cuentas si las contraseñas se reutilizan. Las organizaciones del sector turístico deben verificar de inmediato si sus datos están comprometidos y forzar el restablecimiento de credenciales.
Venta de bases de datos frescas de Brasil 2026
Brazil (multiple organizations)
Un vendedor de DarkNetArmy publicita bases de datos frescas de Brasil fechadas en 2026, que probablemente contienen datos personales de múltiples organizaciones brasileñas. Esto es directamente relevante para América Latina y podría incluir registros sensibles de empresas o instituciones de la región. La venta de bases de datos regionales frescas sugiere una recolección activa, por lo que los SOC de Brasil y países vecinos deben vigilar fraudes o abuso de credenciales.
Filtración de datos PII de aerolíneas con acceso a base de datos (bookntravel)
bookntravel
Una filtración reciente ofrece datos PII de pasajeros de aerolíneas, posiblemente incluyendo nombres, datos de contacto e información de reserva, junto con acceso a la base de datos. El alcance no se divulga, pero la exposición de datos de viaje a gran escala puede facilitar fraudes y phishing dirigido. Los defensores del sector aéreo y de viajes deben monitorear este dataset y validar credenciales expuestas.
Filtran 9,5 millones de credenciales de Secretline.top
Secretline.top / StarLinkClouds
Un conjunto de datos con más de 9,5 millones de líneas URL:usuario:contraseña, etiquetado como Secretline.top/@StarLinkClouds, fue publicado en Spear Leaks. Se trata de un gran volcado de credenciales tipo stealer que permite la toma masiva de cuentas y nuevas intrusiones. Las organizaciones de América Latina deben verificar la reutilización de contraseñas contra estos datos y forzar el restablecimiento en los usuarios afectados.
Filtran correos del Ministerio de Defensa de India (NIC)
Ministry of Defence / NIC India
Una filtración reciente en Spear Leaks expone documentos de correo de la cuenta del secretario de Defensa de la India (mls@nic.in), probablemente con comunicaciones militares y administrativas sensibles. La escala y el carácter gubernamental la convierten en una brecha de alto impacto, aunque esté fuera de América Latina. Los defensores deben monitorear la exposición de credenciales gubernamentales similares y evaluar el impacto de inteligencia relacionado.
Filtración de datos de 70.000 agentes de inteligencia marroquíes
Moroccan intelligence agency (DGST)
La filtración expone datos personales y operativos de 70.000 agentes de inteligencia marroquíes, una brecha masiva. Pone en riesgo la seguridad nacional y la vida de los agentes. Los defensores deben vigilar filtraciones similares que afecten a organismos regionales.
Nueva víctima de Silent Ransom Group (nombre pendiente de divulgación)
Silent Ransom Group ha publicado una entrada de víctima de ransomware redactada, con el temporizador de publicación de datos ya activo, lo que indica una filtración inminente o reciente. El nombre, país y sector de la víctima aún están ocultos, por lo que el impacto no puede evaluarse completamente. Monitoree el sitio de filtraciones del grupo para conocer la divulgación completa y prepárese para responder si la víctima resulta relevante.
Filtración masiva de credenciales de Secretline.top (9,5 millones de líneas)
Secretline.top
Una filtración gratuita en un foro contiene 9.563.322 líneas URL:usuario:contraseña atribuidas a Secretline.top, probablemente obtenidas con malware stealer. Este volumen de credenciales implica un alto riesgo de robo de cuentas. Las organizaciones deben buscar credenciales corporativas en la filtración y forzar reseteos.
Filtración de base de datos de la italiana UnicaSpa
UnicaSpa.it
Una base de datos de UnicaSpa, empresa italiana de servicios de back-office y reporting, fue filtrada en un foro de ciberdelincuencia. El hilo no revela el número de registros, pero la filtración es reciente y expone datos operativos internos. Los defensores deben verificar si UnicaSpa está en su cadena de suministro o cartera de clientes.
Filtración de datos de pacientes del portal australiano Healthengine (428k registros)
Healthengine (healthengine.com.au)
La plataforma australiana de citas médicas Healthengine sufrió una filtración de 428.000 registros de contacto de pacientes, incluidos correos y datos personales. Aunque no es de América Latina, los datos de salud son muy sensibles y podrían usarse para estafas dirigidas. La base se publicó en el mismo foro de filtraciones y parece reciente.
Muestra de 180.000 credenciales robadas (URL:LOG:PASS) publicada en Plutonium
Plutonium / unknown victims
Se publicó una muestra gratuita de 180.000 líneas de logs de stealer con formato URL:LOG:PASS en el canal Plutonium. Las credenciales probablemente provienen de infecciones con infostealers y pueden usarse para toma de cuentas e intrusión en redes. La publicación es muy reciente, por lo que los datos son prioritarios para el monitoreo de credenciales.