Empresa de pagos Klap reporta a la CMF supuesta filtración de datos en la dark web

Fast Check CL accedió a parte de los datos publicados en la dark web que supuestamente corresponden a información de Klap. Desde la empresa señalaron a nuestro medio que los datos no son sensibles, ni dan detalle de ningún tipo de transacciones. “Son datos de tickets de Multicaja. Se decidió declararlo en la CMF como una buena práctica, y porque en la dark web salía el nombre de Klap”.
Hackeo a Klap

“Hola comunidad. Hoy estoy vendiendo la base de datos de klap.cl. Aquí pueden ver un ejemplo”.

Así se presentó en el foro de hacking malicioso y actividades cibercriminales Breach Forums un usuario anónimo que, tal como indicó en su mensaje, posteó un ejemplo de datos supuestamente robados de la empresa de pagos Klap.

“Si eres del equipo de Klap, por favor contactame para removerlo”, cierra el posteo.

Fast Check CL revisó la publicación del pasado 6 de febrero pudiendo constatar la existencia de datos que podrían pertenecer a terminales de pago administradas por Klap.

El archivo de texto tenido a la vista por nuestro medio muestra un listado con información como nombre, rut, dirección, correo y número del comercio, así como el nombre del encargado, número telefónico y correo del mismo. 

Además, se indica la solicitud realizada, por ejemplo: “comercio solicita baja del servicio por costo de comisiones”, acompañado con el número del terminal.

Información publicada como supuesto hackeo a Klap.
Información publicada como supuesto hackeo a Klap.

Según el actor, la extracción de la información dataría del 5 de enero de 2025 y contendría la información de 158.795 clientes.

Por los supuestos datos de Klap, pidió 99 dólares “sólo en XMR”. Vale decir Monero, una criptomoneda, método usual para la compraventa en línea de información sensible.

Klap: los datos filtrados no son sensibles y se declaró a la CMF

Al respecto, consultamos a la empresa por la sensibilidad de la información publicada en la dark web. 

Desde Klap nos indicaron que “los datos que se filtraron no fueron de terminales, no contienen datos sensibles, ni detalle de ningún tipo de transacciones”.

“Hicimos la descarga del archivo, revisamos el documento y son datos de tickets de Multicaja. Por ejemplo, se necesita reparar POS”, señalaron desde la empresa.

En esta línea, tras revisar el archivo, desde Klap afirman que “se decidió declararlo en la CMF como una buena práctica, y porque en la dark web salía el nombre de Klap, siendo que eran datos de tickets de Multicaja”.

Publicación con la supuesta información de Klap.
Publicación con la supuesta información de Klap.

Consultamos a la Comisión para el Mercado Financiero por el informe enviado por Klap. Desde la CMF señalaron que “los Reportes de Incidentes Operacionales (RIO) son parte de la actividad de supervisión y por ello es información reservada“.

Sobre la obligación de reportar hackeo, la CMF comentaron que “la entidad en cuestión, Klap (Iswitch), debe reportar conforme la Circular 2 sobre Emisoras y operadoras de tarjetas en cuyo N°5 se establece que deben comunicar los incidentes operacionales conforme el capítulo 20-8 de la RAN Bancos”.

En detalle, esta norma ordena a los fiscalizados controlar “y reportar incidentes operacionales, en especial aquellos relacionados con la Ciberseguridad”.

Experto en ciberseguridad: “Pagar por datos filtrados no garantiza que los atacantes no vuelvan a vender la información o que eliminen sus copias”

Para ahondar en el tipo de hackeo consultamos a Patricio Campos, Magister en Ciberseguridad de la Universidad Católica de Ávila y Fundador de Resility CyberSOC.

Sobre el caso de Klap, Campos señala que parece encajar en el modelo de ransomware, sistema mediante el que los atacantes roban información para pedir un rescate monetario a la víctima.

Al respecto, Campos advierte que “definitivamente no hay que pagar el rescate. Pagar por datos filtrados no garantiza que los atacantes no vuelvan a vender la información o que eliminen sus copias. Además, puede interpretarse como financiar actividades ilícitas, incentivando más ataques”.

“En este punto, es clave que las empresas adopten una postura firme: no ceder ante la extorsión y en su lugar, responder con protocolos de ciberseguridad adecuados”, afirma el experto.

¿Cómo funciona el ransomware?

Ahora bien, el fundador Resility CyberSOC explica que los ataques de grupos de ransomware suelen seguir este esquema: “Se comienza con un acceso inicial como utilizan phishing, credenciales comprometidas o vulnerabilidades para infiltrarse en los sistemas de la víctima. En algunos casos, adquieren accesos en el mercado negro antes de lanzar el ataque”.

Una vez dentro del sistema, “los atacantes exploran la red, identifican activos críticos y escalan privilegios hasta obtener control total”. Tras ello viene el robo como tal de información “usarla como herramienta de presión, una doble extorsión”.

Luego de extraer la información, los hackers “bloquean el acceso a los sistemas y exigen un pago en criptomonedas para restaurarlos”. 

A ello se puede sumar, como en el caso de Klap, la Universidad Santa María o el Tribunal Tributario y Aduanero, la amenaza de publicación. “Si la víctima se niega a pagar, los atacantes filtran los datos en la dark web o en foros clandestinos, aumentando el daño reputacional”.

En este sentido, Campos apunta a que “casos como el de Klap nos recuerdan que la ciberseguridad no es opcional, sino un pilar fundamental en la continuidad operativa de cualquier organización.

Fast Check CL es un medio de comunicación, que depende de sus suscriptores para financiar el equipo de trabajo que hizo este artículo. Sin ti este proyecto finalizará en 2025. Puedes ser suscriptor/a y ayudarnos a combatir la desinformación en Chile por solo 1.500 al mes. 

Te puede interesar:

(Video) Nayib Bukele: Estamos negociando con Estados Unidos para meter a la cárcel a Nicolás Maduro y a todos los políticos corruptos de Latinoamérica: #Falso

Circula en TikTok un video del presidente de El Salvador, Nayib Bukele, asegurando estar en negociaciones con Estados Unidos para encarcelar a Nicolás Maduro y a «todos los políticos corruptos de Latinoamérica». Sin embargo esto es #Falso, ya que se editó su voz con inteligencia artificial. Además, en el discurso original, no menciona nada respeto a Estados Unidos o Nicolás Maduro.

(Video) “Estados Unidos ha lanzado un bombardeo sobre la capital de Venezuela”: #Falso

En TikTok circula un video que asegura que Estados Unidos, bajo el mandato de Donald Trump, habría bombardeado la capital de Venezuela, Caracas. Sin embargo, Fast Check CL comprobó que no existen reportes oficiales de ataques a dicha ciudad y que las imágenes difundidas corresponden a registros antiguos y fuera de contexto —como la explosión en Beirut en 2020—, por lo que el contenido es falso.

“Situación abiertamente irregular e ilegal”: los millonarios contratos de basura en Coyhaique que comprometen al alcalde Carlos Gatica

Fast Check CL accedió a dos oficios de Contraloría sobre la prestación de servicios de Genera Gestión Ambiental SpA por parte de la Municipalidad de Coyhaique. Uno de ellos cuestiona tratos directos por $1.553 millones, atribuyendo responsabilidad administrativa al alcalde Carlos Gatica (DC). El otro aborda pagos regularizados por más de $1.462 millones, correspondientes a servicios prestados sin contrato, que el organismo calificó como «irregulares e ilegales» y remitió al Concejo Municipal para evaluar eventuales responsabilidades del alcalde, que podrían derivar en un requerimiento para su destitución.

Coyhaique: auditoría revela que municipio no aplicó multas pese a graves falencias en concesión de estacionamientos

Una auditoría interna a la concesión de estacionamientos en Coyhaique —a la que accedió Fast Check CL— reveló múltiples incumplimientos en el servicio de parquímetros de la comuna. El informe, confirmado por la Contraloría Regional de Aysén, advirtió retrasos en pagos, errores de cálculo, boletas de garantía fuera de plazo y deficiencias operativas que pudieron justificar multas o incluso la terminación anticipada del contrato, lo que no ocurrió. Finalmente, la concesión terminó por problemas financieros de los concesionarios. Posteriormente, se convocó una nueva licitación, pero fue declarada desierta al no presentarse oferentes.

Video de multitudinaria manifestación en apoyo al candidato Johannes Kaiser: #Falso

En TikTok circula un video que supuestamente mostraría una multitud respaldando al candidato presidencial Johannes Kaiser tras ser marginado de los debates. Sin embargo, Fast Check CL comprobó que no existen registros de manifestaciones en su favor y que el registro corresponde, en realidad, a una aglomeración en Kerbala, Irak, por lo que el contenido es falso.

Últimos chequeos:

(Video) “Donald Trump ya dio la orden. Los F22 estadounidenses están sobrevolando Caracas”: #Engañoso

Se viralizó ampliamente el video un avión caza F-22 supuestamente sobrevolando Caracas, Venezuela. No obstante, esta información es #Engañosa. El registro lo compartió el propio Donald Trump y efectivamente se trata de este modelo de avión, pero no hay reportes de que las aeronaves hayan estado sobrevolando Caracas. Además, desde el medio venezolano de fact-checking, Cotejo.info, confirmaron que no han habido informaciones al respecto.

Papa León XIV: “Presidente Trump, usted llama narcogobiernos a México y Venezuela. ¿Y qué me dice de su gobierno y sus excesos?”: #Falso

Un video viral en TikTok atribuye al Papa León XIV una dura interpelación contra el presidente de Estados Unidos, Donald Trump, en la que lo acusa de hipocresía y excesos. Sin embargo, no hay registro oficial ni en el Vaticano ni en medios internacionales de que el Sumo Pontífice haya hecho tales declaraciones. Por esto, Fast Check califica este contenido como #Falso.

(Video) “Donald Trump: ‘Después de Venezuela viene Cuba'”: #Engañoso

En TikTok circula un video que atribuye a Donald Trump la frase “Después de Venezuela, viene Cuba”, como si fuera un pronunciamiento reciente. Fast Check verificó que, aunque el registro es real, corresponde a declaraciones de marzo de 2024, cuando Trump era candidato, y se comparte fuera de contexto para generar una falsa impresión sobre la actualidad.

(Video) Nayib Bukele: Estamos negociando con Estados Unidos para meter a la cárcel a Nicolás Maduro y a todos los políticos corruptos de Latinoamérica: #Falso

Circula en TikTok un video del presidente de El Salvador, Nayib Bukele, asegurando estar en negociaciones con Estados Unidos para encarcelar a Nicolás Maduro y a «todos los políticos corruptos de Latinoamérica». Sin embargo esto es #Falso, ya que se editó su voz con inteligencia artificial. Además, en el discurso original, no menciona nada respeto a Estados Unidos o Nicolás Maduro.

Exfuncionaria de Hospital del Salvador intervino en licitaciones que favorecieron a empresa de su mamá: acumula 108 órdenes de compra

Entre 2016 y 2021, el Hospital del Salvador adjudicó más de $158 millones en órdenes de compra a la empresa Insumos de Rehabilitación Liliana Rebeca González Silva E.I.R.L., propiedad de la madre de la entonces funcionaria Elizabeth Parraguez González, quien en paralelo participaba como evaluadora en varias licitaciones del recinto. Documentos revisados por Fast Check CL muestran que en al menos cinco procesos firmó informes técnicos, declarando en algunos casos no tener conflicto de interés, pese al vínculo directo con la oferente. Hoy, la exfuncionaria enfrenta una querella por negociación incompatible presentada por el Consejo de Defensa del Estado (CDE).

“Padres le ponen ‘Chat Yipiti’ a su hija recién nacida”: #Falso

Usuarios en redes sociales y múltiples medios de comunicación informaron que en Cereté, Colombia, se nombró ‘Chat Yipiti’ a una recién nacida. Fast Check calificó esto como #Falso, ya que la Registraduría Nacional del Estado Civil, el Hospital San Diego de Cereté y el Notario Único de Cereté desmintieron la información.

“Descansa en paz Vladimir Putin luego de tener un accidente”: #Falso

En TikTok circula una publicación que asegura que el presidente de Rusia, Vladimir Putin, sufrió un accidente automovilístico. El contenido está acompañado de la frase «descansa en paz» y de imágenes de funerales. Sin embargo, Fast Check CL comprobó que no existen registros oficiales sobre este hecho, que el mandatario apareció públicamente después de la fecha del video viral y que la fotografía utilizada corresponde a un accidente ocurrido en Dinamarca en 2005.

Video de multitudinaria manifestación en apoyo al candidato Johannes Kaiser: #Falso

En TikTok circula un video que supuestamente mostraría una multitud respaldando al candidato presidencial Johannes Kaiser tras ser marginado de los debates. Sin embargo, Fast Check CL comprobó que no existen registros de manifestaciones en su favor y que el registro corresponde, en realidad, a una aglomeración en Kerbala, Irak, por lo que el contenido es falso.