Empresa de pagos Klap reporta a la CMF supuesta filtración de datos en la dark web

Fast Check CL accedió a parte de los datos publicados en la dark web que supuestamente corresponden a información de Klap. Desde la empresa señalaron a nuestro medio que los datos no son sensibles, ni dan detalle de ningún tipo de transacciones. “Son datos de tickets de Multicaja. Se decidió declararlo en la CMF como una buena práctica, y porque en la dark web salía el nombre de Klap”.
Hackeo a Klap

“Hola comunidad. Hoy estoy vendiendo la base de datos de klap.cl. Aquí pueden ver un ejemplo”.

Así se presentó en el foro de hacking malicioso y actividades cibercriminales Breach Forums un usuario anónimo que, tal como indicó en su mensaje, posteó un ejemplo de datos supuestamente robados de la empresa de pagos Klap.

“Si eres del equipo de Klap, por favor contactame para removerlo”, cierra el posteo.

Fast Check CL revisó la publicación del pasado 6 de febrero pudiendo constatar la existencia de datos que podrían pertenecer a terminales de pago administradas por Klap.

El archivo de texto tenido a la vista por nuestro medio muestra un listado con información como nombre, rut, dirección, correo y número del comercio, así como el nombre del encargado, número telefónico y correo del mismo. 

Además, se indica la solicitud realizada, por ejemplo: “comercio solicita baja del servicio por costo de comisiones”, acompañado con el número del terminal.

Información publicada como supuesto hackeo a Klap.
Información publicada como supuesto hackeo a Klap.

Según el actor, la extracción de la información dataría del 5 de enero de 2025 y contendría la información de 158.795 clientes.

Por los supuestos datos de Klap, pidió 99 dólares “sólo en XMR”. Vale decir Monero, una criptomoneda, método usual para la compraventa en línea de información sensible.

Klap: los datos filtrados no son sensibles y se declaró a la CMF

Al respecto, consultamos a la empresa por la sensibilidad de la información publicada en la dark web. 

Desde Klap nos indicaron que “los datos que se filtraron no fueron de terminales, no contienen datos sensibles, ni detalle de ningún tipo de transacciones”.

“Hicimos la descarga del archivo, revisamos el documento y son datos de tickets de Multicaja. Por ejemplo, se necesita reparar POS”, señalaron desde la empresa.

En esta línea, tras revisar el archivo, desde Klap afirman que “se decidió declararlo en la CMF como una buena práctica, y porque en la dark web salía el nombre de Klap, siendo que eran datos de tickets de Multicaja”.

Publicación con la supuesta información de Klap.
Publicación con la supuesta información de Klap.

Consultamos a la Comisión para el Mercado Financiero por el informe enviado por Klap. Desde la CMF señalaron que “los Reportes de Incidentes Operacionales (RIO) son parte de la actividad de supervisión y por ello es información reservada“.

Sobre la obligación de reportar hackeo, la CMF comentaron que “la entidad en cuestión, Klap (Iswitch), debe reportar conforme la Circular 2 sobre Emisoras y operadoras de tarjetas en cuyo N°5 se establece que deben comunicar los incidentes operacionales conforme el capítulo 20-8 de la RAN Bancos”.

En detalle, esta norma ordena a los fiscalizados controlar “y reportar incidentes operacionales, en especial aquellos relacionados con la Ciberseguridad”.

Experto en ciberseguridad: “Pagar por datos filtrados no garantiza que los atacantes no vuelvan a vender la información o que eliminen sus copias”

Para ahondar en el tipo de hackeo consultamos a Patricio Campos, Magister en Ciberseguridad de la Universidad Católica de Ávila y Fundador de Resility CyberSOC.

Sobre el caso de Klap, Campos señala que parece encajar en el modelo de ransomware, sistema mediante el que los atacantes roban información para pedir un rescate monetario a la víctima.

Al respecto, Campos advierte que “definitivamente no hay que pagar el rescate. Pagar por datos filtrados no garantiza que los atacantes no vuelvan a vender la información o que eliminen sus copias. Además, puede interpretarse como financiar actividades ilícitas, incentivando más ataques”.

“En este punto, es clave que las empresas adopten una postura firme: no ceder ante la extorsión y en su lugar, responder con protocolos de ciberseguridad adecuados”, afirma el experto.

¿Cómo funciona el ransomware?

Ahora bien, el fundador Resility CyberSOC explica que los ataques de grupos de ransomware suelen seguir este esquema: “Se comienza con un acceso inicial como utilizan phishing, credenciales comprometidas o vulnerabilidades para infiltrarse en los sistemas de la víctima. En algunos casos, adquieren accesos en el mercado negro antes de lanzar el ataque”.

Una vez dentro del sistema, “los atacantes exploran la red, identifican activos críticos y escalan privilegios hasta obtener control total”. Tras ello viene el robo como tal de información “usarla como herramienta de presión, una doble extorsión”.

Luego de extraer la información, los hackers “bloquean el acceso a los sistemas y exigen un pago en criptomonedas para restaurarlos”. 

A ello se puede sumar, como en el caso de Klap, la Universidad Santa María o el Tribunal Tributario y Aduanero, la amenaza de publicación. “Si la víctima se niega a pagar, los atacantes filtran los datos en la dark web o en foros clandestinos, aumentando el daño reputacional”.

En este sentido, Campos apunta a que “casos como el de Klap nos recuerdan que la ciberseguridad no es opcional, sino un pilar fundamental en la continuidad operativa de cualquier organización.

Fast Check CL es un medio de comunicación, que depende de sus suscriptores para financiar el equipo de trabajo que hizo este artículo. Sin ti este proyecto finalizará en 2025. Puedes ser suscriptor/a y ayudarnos a combatir la desinformación en Chile por solo 1.500 al mes. 

Te puede interesar:

Jorge Quiroz por limitación de la gratuidad a mayores de 30 años: “Esa medida está en la comisión que convocó el ministro Marcel”: #Real

Tras anunciar la medida que limita el acceso a la gratuidad a menores de 30 años, el ministro de Hacienda, Jorge Quiroz, señaló que la propuesta se originó en una comisión convocada por el exjefe de esa cartera, Mario Marcel. Fast Check calificó esta afirmación como #Real, tras revisar el informe final de la Comisión Asesora para Reformas Estructurales al Gasto Público, donde efectivamente se plantea ese ajuste a la gratuidad.

Tras quitada de piso de Quiroz: Gobierno borró publicaciones referentes a un “Estado en quiebra”

Las cuentas oficiales del Gobierno difundieron publicaciones que atribuyeron el alza de los combustibles a un «Estado en quiebra», en línea con una minuta filtrada. Tras los dichos del ministro de Hacienda, Jorge Quiroz, quien descartó ese concepto y habló de una situación fiscal deteriorada, los contenidos fueron eliminados de X e Instagram. La publicación fue cuestionada por figuras de la oposición como Gonzalo Winter y Giorgio Jackson.

(Video) Imágenes de cámaras de seguridad muestran la muerte de Netanyahu: #Falso

En redes sociales se ha difundido un video que atribuye al medio árabe Al Jazeera un supuesto registro sobre la muerte del primer ministro de Israel, Benjamín Netanyahu, al interior de un búnker tras el impacto de un misil iraní. Sin embargo, Fast Check verificó el contenido como #Falso, ya que fue generado mediante inteligencia artificial.

Comunicado del Gobierno anuncia que a partir del 1 de abril, en Antofagasta, Calama y Tocopilla se exigirá portar la cédula de identidad: #Falso

Una publicación viral exhibe un supuesto comunicado del Gobierno de Chile que establece que en Antofagasta, Calama y Tocopilla se exigirá el porte obligatorio de la cédula de identidad. Fast Check calificó esto como #Falso, pues la Delegación Presidencial Regional de Antofagasta lo desmintió, sumado a que la actual ley permite que las personas puedan acreditar su identificación de distintas formas y no únicamente con la cédula de identidad.

Migueles

Boleta emitida al Servel por primarias en 2024 aparece en registros tributarios de la pareja de Ángela Vivanco

Fast Check revisó registros tributarios solicitados por la Fiscalía en el marco de la investigación del caso Muñeca Bielorrusa. Entre estos se incluye una boleta de honorarios emitida por Gonzalo Migueles —pareja de la destituida ministra de la Corte Suprema, Ángela Vivanco— al Servicio Electoral (Servel) el 21 de junio de 2024, posterior a las elecciones primarias de gobernadores realizadas ese año. Según informó el organismo a Fast Check, el documento corresponde a labores de apoyo a Juntas Electorales vinculadas a ese proceso electoral. Además, se constató que el Conservador de Bienes Raíces de Puente Alto -encabezado por Sergio Yáber en estos últimos años- integra la Junta Electoral Cordillera, que abarca las comunas de Pirque, Puente Alto y San José de Maipo.

Últimos chequeos:

(Video) “Ministro de Kast anuncia fin de los buses eléctricos en plena guerra por el petróleo”: #Falso

Se difunde en redes sociales que el ministro de Transportes, Louis de Grange, habría anunciado el fin de los buses eléctricos pese a la fuerte alza en los combustibles que habrá esta semana por el conflicto en Medio Oriente y la reforma al MEPCO. Fast Check califica este contenido como #Falso, pues no hay registros de prensa ni oficiales que lo certifiquen y en la entrevista original jamás lo menciona. Además, desde el Ministerio de Transportes y Telecomunicaciones lo desmintieron.

(Video) “Así quedo el interior del portaaviones” USS Gerald R. Ford: #Falso

Videos en X muestran una supuesta exploración nocturna en el portaaviones USS Gerald R. Ford, donde se muestran los escombros provocados por un incendio que obligó a la embarcación a estacionarse en la isla de Creta. Fast Check verificó el video como #Falso. El contenido fue generado por inteligencia artificial y presenta inconsistencias visuales, además, coincide con un chequeo realizado recientemente.

Fonasa envió una circular informando la suspensión de todas las cirugías en modalidad copago libre elección: #Engañoso

En redes sociales se ha difundido que Fonasa habría suspendido todas las intervenciones quirúrgicas en la Modalidad Libre Elección. Sin embargo, Fast Check calificó esta información como #Engañoso. Si bien el organismo envió una circular a prestadores de salud con este tipo de convenios, la medida se limita exclusivamente a cirugías del Sistema de Acceso Priorizado (SAP).

(Video) Imágenes de cámaras de seguridad muestran la muerte de Netanyahu: #Falso

En redes sociales se ha difundido un video que atribuye al medio árabe Al Jazeera un supuesto registro sobre la muerte del primer ministro de Israel, Benjamín Netanyahu, al interior de un búnker tras el impacto de un misil iraní. Sin embargo, Fast Check verificó el contenido como #Falso, ya que fue generado mediante inteligencia artificial.

“Kast le sube el sueldo a sus asesores a 10 millones de pesos”: #Engañoso

Tras la difusión de que los asesores del presidente José Antonio Kast podrían percibir sueldos de hasta $9,9 millones, se afirmó que fue el propio mandatario quien definió ese incremento. Fast Check calificó la afirmación como #Engañoso: si bien las remuneraciones pueden alcanzar ese monto, la decisión fue adoptada por la Comisión para la Fijación de Remuneraciones de las autoridades públicas y de los honorarios de quienes las asesoran directamente, y no por el Presidente.

Chile tiene un Estado en la quiebra: #Falso

El Gobierno, a través de redes sociales, afirmó que Chile se encuentra con un «Estado en la quiebra». Esto es #Falso. No existe respaldo técnico: el Consejo Fiscal Autónomo no plantea ese escenario y economistas señalan que implicaría un default soberano, situación que no ocurre. Además, autoridades del propio Gobierno descartaron esa afirmación tras su difusión en redes sociales.

Comunicado del Gobierno anuncia que a partir del 1 de abril, en Antofagasta, Calama y Tocopilla se exigirá portar la cédula de identidad: #Falso

Una publicación viral exhibe un supuesto comunicado del Gobierno de Chile que establece que en Antofagasta, Calama y Tocopilla se exigirá el porte obligatorio de la cédula de identidad. Fast Check calificó esto como #Falso, pues la Delegación Presidencial Regional de Antofagasta lo desmintió, sumado a que la actual ley permite que las personas puedan acreditar su identificación de distintas formas y no únicamente con la cédula de identidad.

(Video) Así quedó el avión F-35 después de un derribo por parte de Irán: #Falso

Un video difundido en X asegura mostrar dos jets F-35 y vehículos blindados de Estados Unidos abandonados, tras un supuesto aterrizaje de emergencia de un caza militar en una base aliada, en el contexto de un posible impacto iraní en Medio Oriente. Sin embargo, Fast Check calificó el contenido como #Falso: el registro fue generado mediante inteligencia artificial y no coincide con información proveniente de fuentes oficiales.

“Kast le sube el sueldo a sus asesores a 10 millones de pesos”: #Engañoso

Tras la difusión de que los asesores del presidente José Antonio Kast podrían percibir sueldos de hasta $9,9 millones, se afirmó que fue el propio mandatario quien definió ese incremento. Fast Check calificó la afirmación como #Engañoso: si bien las remuneraciones pueden alcanzar ese monto, la decisión fue adoptada por la Comisión para la Fijación de Remuneraciones de las autoridades públicas y de los honorarios de quienes las asesoran directamente, y no por el Presidente.

Presidencia

Cambio de mando digital: el cortocircuito entre el gobierno saliente y el entrante por el uso de la cuenta de Presidencia

Durante el cambio de mando, la cuenta de X de Presidencia terminó en manos de un anónimo al fallar el traspaso entre ambas administraciones. Por su parte, en Instagram, el expresidente Boric convirtió el perfil en un archivo de su periodo, manteniendo ese status durante más de una semana. Sin embargo, durante este jueves el usuario pasó a estar en control del equipo de Kast y desde la tarde del viernes ya cuenta con contenido de la actual administración. ¿Hay normas que regulen este ‘cambio de mando digital’? ¿Qué hicieron los gobiernos anteriores? En Fast Check te lo aclaramos.