Saltar al contenido
  • Costa Rica
  • Seguridad
  • Fraude

Filtración masiva de datos en Costa Rica: cómo proteger su empresa

Un actor dice tener más de 400 millones de registros de costarricenses y el MICITT confirmó que una muestra es real. Qué implica para el fraude y qué medidas tomar.

IQ

Por Ian Quesada Moreno

3 min de lectura

Imagen ilustrativa. Foto: Mario Spencer (se abre en una pestaña nueva) en Pexels.

A mediados de septiembre de 2026, Costa Rica volvió a los titulares de ciberseguridad. Un actor publicó en la dark web que tenía una base de datos con más de 400 millones de líneas de información sobre costarricenses. La Dirección de Ciberseguridad del MICITT revisó una muestra y confirmó que corresponde a datos reales.

Aunque usted no haya tenido ningún incidente, este tipo de filtración cambia el riesgo para su empresa.

Qué se sabe

Según lo reportado por El Financiero el 16 de septiembre:

  • El actor asegura tener datos de distinta naturaleza: beneficiarios finales, salarios, direcciones, teléfonos, correos, fotografías, además de registros de vehículos y datos judiciales y de estado civil.
  • El MICITT confirmó que una muestra de unas 10.000 líneas publicada por el supuesto responsable contiene datos reales.
  • El Ministerio aclaró que no puede confirmar la autenticidad de toda la base anunciada ni establecer todavía su origen, que podría combinar varias fuentes.
  • El Banco Central negó una vulneración de su Registro de Transparencia y Beneficiarios Finales.

No es un caso aislado

En marzo de 2026, el Gobierno informó que el ICE sufrió un ataque de ciberespionaje atribuido a un grupo vinculado a China, que extrajo cerca de 9 GB de correos internos de un servidor. La institución indicó que los datos de clientes y los servicios de electricidad y telecomunicaciones no se vieron comprometidos. El MICITT calificó la ciberseguridad como un tema de seguridad nacional.

Y según datos de FortiGuard Labs citados en la prensa, Costa Rica recibió 313 millones de intentos de ataque solo en el primer semestre de 2026.

Por qué le importa a una empresa

Con nombres, cargos, teléfonos, correos y hasta fotos reales, un estafador puede armar engaños mucho más creíbles:

  • Correos y mensajes de phishing personalizados, que mencionan datos verdaderos de la persona o de la empresa.
  • Llamadas que suplantan a un proveedor, un banco o un jefe, con información que “solo ellos sabrían”.
  • Cambios fraudulentos de cuentas bancarias de proveedores, uno de los fraudes más costosos para empresas.
  • Suplantación de identidad para abrir cuentas o solicitar servicios a nombre de terceros.
  • Fraudes con voz o video falsos generados con IA, que explicamos en este artículo.

Qué hacer en su empresa

  1. Active la verificación en dos pasos en todo, empezando por el correo. Mejor aún, use passkeys.
  2. Verifique por un segundo canal cualquier solicitud de pago, cambio de cuenta bancaria o envío de información sensible. Llame a un número que ya tenía, no al que viene en el mensaje.
  3. Capacite a su equipo con ejemplos reales: hoy un mensaje con su nombre completo y su cédula ya no prueba que sea legítimo.
  4. Revise qué datos personales guarda usted. La Ley 8968 de protección de datos le obliga a resguardarlos. Guarde solo lo necesario y con acceso restringido.
  5. Tenga un plan de respuesta: a quién llamar, cómo cambiar contraseñas y cómo avisar a clientes si algo pasa.
  6. Reporte los incidentes y los intentos de fraude a su banco y al CSIRT-CR, el equipo de respuesta a incidentes del MICITT; ayuda a cortar campañas a tiempo.

Entre las recomendaciones difundidas tras el incidente están desconfiar de mensajes inesperados, no abrir enlaces sospechosos, no compartir información personal y activar la autenticación multifactor. Son las mismas bases que protegen a una empresa.

Si quiere capacitar a su equipo o reforzar la seguridad de sus cuentas, vea concientización y phishing e identidad y MFA.

Fuentes

Cuéntenos qué necesita.

Le respondemos con los siguientes pasos y, si aplica, una cotización clara. También puede escribirnos por WhatsApp.