Empresa de pagos Klap reporta a la CMF supuesta filtración de datos en la dark web

Fast Check CL accedió a parte de los datos publicados en la dark web que supuestamente corresponden a información de Klap. Desde la empresa señalaron a nuestro medio que los datos no son sensibles, ni dan detalle de ningún tipo de transacciones. “Son datos de tickets de Multicaja. Se decidió declararlo en la CMF como una buena práctica, y porque en la dark web salía el nombre de Klap”.
Hackeo a Klap

“Hola comunidad. Hoy estoy vendiendo la base de datos de klap.cl. Aquí pueden ver un ejemplo”.

Así se presentó en el foro de hacking malicioso y actividades cibercriminales Breach Forums un usuario anónimo que, tal como indicó en su mensaje, posteó un ejemplo de datos supuestamente robados de la empresa de pagos Klap.

“Si eres del equipo de Klap, por favor contactame para removerlo”, cierra el posteo.

Fast Check CL revisó la publicación del pasado 6 de febrero pudiendo constatar la existencia de datos que podrían pertenecer a terminales de pago administradas por Klap.

El archivo de texto tenido a la vista por nuestro medio muestra un listado con información como nombre, rut, dirección, correo y número del comercio, así como el nombre del encargado, número telefónico y correo del mismo. 

Además, se indica la solicitud realizada, por ejemplo: “comercio solicita baja del servicio por costo de comisiones”, acompañado con el número del terminal.

Información publicada como supuesto hackeo a Klap.
Información publicada como supuesto hackeo a Klap.

Según el actor, la extracción de la información dataría del 5 de enero de 2025 y contendría la información de 158.795 clientes.

Por los supuestos datos de Klap, pidió 99 dólares “sólo en XMR”. Vale decir Monero, una criptomoneda, método usual para la compraventa en línea de información sensible.

Klap: los datos filtrados no son sensibles y se declaró a la CMF

Al respecto, consultamos a la empresa por la sensibilidad de la información publicada en la dark web. 

Desde Klap nos indicaron que “los datos que se filtraron no fueron de terminales, no contienen datos sensibles, ni detalle de ningún tipo de transacciones”.

“Hicimos la descarga del archivo, revisamos el documento y son datos de tickets de Multicaja. Por ejemplo, se necesita reparar POS”, señalaron desde la empresa.

En esta línea, tras revisar el archivo, desde Klap afirman que “se decidió declararlo en la CMF como una buena práctica, y porque en la dark web salía el nombre de Klap, siendo que eran datos de tickets de Multicaja”.

Publicación con la supuesta información de Klap.
Publicación con la supuesta información de Klap.

Consultamos a la Comisión para el Mercado Financiero por el informe enviado por Klap. Desde la CMF señalaron que “los Reportes de Incidentes Operacionales (RIO) son parte de la actividad de supervisión y por ello es información reservada“.

Sobre la obligación de reportar hackeo, la CMF comentaron que “la entidad en cuestión, Klap (Iswitch), debe reportar conforme la Circular 2 sobre Emisoras y operadoras de tarjetas en cuyo N°5 se establece que deben comunicar los incidentes operacionales conforme el capítulo 20-8 de la RAN Bancos”.

En detalle, esta norma ordena a los fiscalizados controlar “y reportar incidentes operacionales, en especial aquellos relacionados con la Ciberseguridad”.

Experto en ciberseguridad: “Pagar por datos filtrados no garantiza que los atacantes no vuelvan a vender la información o que eliminen sus copias”

Para ahondar en el tipo de hackeo consultamos a Patricio Campos, Magister en Ciberseguridad de la Universidad Católica de Ávila y Fundador de Resility CyberSOC.

Sobre el caso de Klap, Campos señala que parece encajar en el modelo de ransomware, sistema mediante el que los atacantes roban información para pedir un rescate monetario a la víctima.

Al respecto, Campos advierte que “definitivamente no hay que pagar el rescate. Pagar por datos filtrados no garantiza que los atacantes no vuelvan a vender la información o que eliminen sus copias. Además, puede interpretarse como financiar actividades ilícitas, incentivando más ataques”.

“En este punto, es clave que las empresas adopten una postura firme: no ceder ante la extorsión y en su lugar, responder con protocolos de ciberseguridad adecuados”, afirma el experto.

¿Cómo funciona el ransomware?

Ahora bien, el fundador Resility CyberSOC explica que los ataques de grupos de ransomware suelen seguir este esquema: “Se comienza con un acceso inicial como utilizan phishing, credenciales comprometidas o vulnerabilidades para infiltrarse en los sistemas de la víctima. En algunos casos, adquieren accesos en el mercado negro antes de lanzar el ataque”.

Una vez dentro del sistema, “los atacantes exploran la red, identifican activos críticos y escalan privilegios hasta obtener control total”. Tras ello viene el robo como tal de información “usarla como herramienta de presión, una doble extorsión”.

Luego de extraer la información, los hackers “bloquean el acceso a los sistemas y exigen un pago en criptomonedas para restaurarlos”. 

A ello se puede sumar, como en el caso de Klap, la Universidad Santa María o el Tribunal Tributario y Aduanero, la amenaza de publicación. “Si la víctima se niega a pagar, los atacantes filtran los datos en la dark web o en foros clandestinos, aumentando el daño reputacional”.

En este sentido, Campos apunta a que “casos como el de Klap nos recuerdan que la ciberseguridad no es opcional, sino un pilar fundamental en la continuidad operativa de cualquier organización.

Fast Check CL es un medio de comunicación, que depende de sus suscriptores para financiar el equipo de trabajo que hizo este artículo. Sin ti este proyecto finalizará en 2025. Puedes ser suscriptor/a y ayudarnos a combatir la desinformación en Chile por solo 1.500 al mes. 

Te puede interesar:

(Imagen) Nicolás Maduro calvo y sin bigote en la cárcel de Nueva York: #Falso

Una fotografía viralizada con millones de visualizaciones muestra a Nicolás Maduro con traje naranjo, calvo y sin bigote tras ser encarcelado en Nueva York. Fast Check califica esto como #Falso, pues las imágenes publicadas con traje de recluso lo muestran con ropa beige, sumado a que distintas herramientas arrojan altas probabilidades de haber sido creada con inteligencia artificial.

Pemuco

Autoemisión de licencias médicas dejaron sin atención al único Cesfam de Pemuco: Contraloría confirma irregularidades y CDE se querella

La Contraloría Regional de Ñuble confirmó irregularidades en el Departamento de Salud Municipal de Pemuco tras la ausencia simultánea de médicos que dejó sin atención al único Cesfam de la comuna en mayo de 2025, estableciendo la emisión recíproca de licencias médicas, incumplimientos al reposo, contrataciones que no cumplían requisitos legales y un perjuicio patrimonial. En paralelo, el Consejo de Defensa del Estado presentó una querella penal contra diez médicos —siete del Cesfam y tres externos— por emisión y obtención de licencias médicas falsas, fraude en la obtención de prestaciones estatales y, en algunos casos, ejercicio ilegal de la profesión. La causa se encuentra en tramitación y uno de los imputados figura en el Registro Nacional de Prófugos de la Justicia.

Limusina

SLEP Atacama ha pagado más de $4.890 millones a empresas vinculadas al organizador de fiesta con limusina

Tras la celebración del quinto aniversario del Servicio Local de Educación Pública (SLEP) de Atacama, difundida a través de un video que generó controversia, se reactivaron los cuestionamientos sobre los vínculos contractuales del servicio con empresas asociadas a Edward Sierra Veragua, fundador de la sociedad que organizó el evento. En este contexto, Fast Check CL revisó los registros de Mercado Público y constató que otras tres empresas relacionadas con Sierra —una de ellas constituida junto a su hermana— han concentrado montos millonarios adjudicados por organismos del Estado, principalmente mediante contratos con el SLEP de Atacama.

Últimos chequeos:

(Video) “Robert de Niro en los Globos de Oro: ‘que se joda Trump'”: #Engañoso

Tras la realización de la ceremonia de los Globos de Oro 2026 de este pasado domingo 11 de enero se viralizó un video del actor Robert De Niro en pleno escenario diciendo «que se joda Trump». Fast Check calificó esto como #Engañoso, ya que el registro data de 2018 y ni siquiera fue en los Globos de Oro, sino en la ceremonia de los Premios Tony.

(Video) “Putin llega a Corea del Norte (…) es un claro mensaje geopolítico a Trump”: #Engañoso

Se comparte en la red social X un video del presidente ruso Vladimir Putin siendo recibido en Corea del Norte por el presidente de dicho país, Kim Jong-Un. El post afirma que esta reunión es un mensaje geopolítico en contra del presidente estadounidense Donald Trump. Fast Check califica este contenido como #Engañoso, el video es real, pero es de junio de 2024, Trump todavía no asumía presidencia de Estados Unidos.

(Imagen) “Eduardo Frei sorprende con insólita frase: ‘Con el capitalismo se construyen rascacielos, con el comunismo se construyen rasca piojos”: #Falso

Se difunde en redes una portada de un medio de comunicación, la cual cita una supuesta afirmación del expresidente Eduardo Frei: «Con el capitalismo se construyen rascacielos, con el comunismo se construyen rasca piojos». Fast Check califica el contenido como #Falso. La declaración no posee cobertura mediática y desde el equipo de Frei la desmintieron.

Redes sociales de la Municipalidad de Copiapó: Contraloría acoge denuncia por uso “excesivo” de imagen de la diputada Cicardini en mayo de 2025

La Contraloría Regional de Atacama acogió parcialmente una denuncia por el uso de redes sociales institucionales de la Municipalidad de Copiapó en favor de la diputada y senadora electa por Atacama, Daniela Cicardini (PS). Si bien el órgano fiscalizador descartó irregularidades en una actividad vinculada al Corredor Bioceánico realizada en mayo de 2025, concluyó que la exposición reiterada de la imagen de la parlamentaria en publicaciones municipales entre el 5 y el 7 de ese mes pudo constituir una infracción, instruyendo a la casa edilicia adoptar medidas correctivas. Daniella Cicardini explicó que «pretender que una parlamentaria deba dejar de gestionar por una comuna porque el alcalde es su padre no solo es arbitrario, es un criterio absurdo».

(Imagen) “Eduardo Frei sorprende con insólita frase: ‘Con el capitalismo se construyen rascacielos, con el comunismo se construyen rasca piojos”: #Falso

Se difunde en redes una portada de un medio de comunicación, la cual cita una supuesta afirmación del expresidente Eduardo Frei: «Con el capitalismo se construyen rascacielos, con el comunismo se construyen rasca piojos». Fast Check califica el contenido como #Falso. La declaración no posee cobertura mediática y desde el equipo de Frei la desmintieron.