Policía Nacional Dominicana filtración de datos: jaque al SPGD

Policía Nacional Dominicana y su filtración de datos: el actor de amenazas conocido como jarol1488 asegura haber vulnerado las defensas del Sistema de Gestión de Denuncias Policiales (SPGD). El atacante afirma tener en su poder un paquete que supera los 3,2 millones de líneas con denuncias ciudadanas. Además, posee otros 2 millones de registros con fotografías codificadas en Base64. El volumen abarca una década completa de denuncias levantadas en comisarías desde 2016 hasta septiembre de 2026.

La muestra expuesta en foros de cibercrimen contiene nombres completos, números de cédula de identidad y electoral, fechas de nacimiento, direcciones residenciales y números telefónicos directos. Además, los registros revelan relatos explícitos de incidentes y datos confidenciales de víctimas y testigos. Finalmente, se incluyen números de expediente policial. El monitor de amenazas Dark Web Informer detectó la publicación de una muestra actualizada. En ella, el actor invita a interesados a contactarle por canales privados.

El riesgo para quienes acudieron a una estación policial a reportar un delito roza niveles alarmantes. Si alguien denunció a un agresor o señaló un punto de venta de sustancias ilícitas, su identidad y su vivienda quedan al alcance de cualquiera con acceso a la red oscura.

El peso del Base64 y la arquitectura de bases de datos policiales

Mover más de dos millones de cadenas en formato Base64 representa un botín digital gigantesco para los mercados clandestinos. Convertir imágenes binarias en texto codificado incrementa el peso del archivo cerca de un 33% respecto al archivo original en disco. Esto evidencia que el intruso logró exportar tablas completas o volcados SQL masivos sin activar alarmas perimetrales suficientes para cortar la transferencia.

La arquitectura de un software como el SPGD suele descansar sobre bases relacionales que vinculan la ficha de la denuncia con los anexos biométricos de los involucrados. Acceder a ambas tablas en paralelo sugiere privilegios de administración. También puede significar una inyección SQL con acceso total a los esquemas de almacenamiento. El atacante no se limitó a raspar información pública de una interfaz web; extrajo el núcleo transaccional donde operan los oficiales día a día.

Frente a este escenario, los protocolos de cifrado en reposo para datos sensibles debieron actuar como la última línea de defensa. Cuando los identificadores personales y las fotografías se guardan en texto claro o en formatos fácilmente reversibles dentro de los servidores estatales, existe mayor riesgo. Por ende, una intrusión a nivel de base de datos deja la privacidad de los denunciantes en completa indefensión técnica.

Consecuencias reales para denunciantes y el mercado clandestino

Los datos robados no terminan como un simple trofeo de reputación en foros de hackeo. Operadores de estafas telefónicas, bandas de suplantación de identidad y redes de extorsión suelen adquirir estos repositorios para montar campañas dirigidas contra las personas expuestas. Conocer la cédula, la dirección exacta y el número telefónico de un ciudadano permite cometer fraudes con apariencia de legitimidad ante cualquier entidad bancaria o comercial.

La exposición a incidentes judiciales añade un factor de peligro físico inmediato para testigos y querellantes. La confianza ciudadana en los canales digitales de denuncia queda destruida si el propio sistema entrega la información de las víctimas a terceros. Los repositorios con identificaciones dominicanas cotizan con frecuencia entre actores dedicados al fraude crediticio internacional y la creación de perfiles sintéticos en pasarelas de pago.

DE INTERES
Ciberseguridad: Claves para tu Protección Digital

El caso todavía carece de una auditoría forense independiente que valide la autenticidad total de los millones de líneas ofertadas. Las autoridades no han emitido un comunicado técnico que precise si el vector de entrada provino de credenciales de acceso administrativo comprometidas. Tampoco han aclarado si fue un servidor expuesto en la red pública o una vulnerabilidad sin parchear en el código del SPGD.

Problemas detectados en la seguridad del sistema SPGD

Las auditorías de infraestructura en plataformas gubernamentales suelen exponer fallos severos en la gestión de permisos mínimos y en la segmentación de redes internas. Mantener registros históricos de denuncias de hace diez años dentro del mismo servidor de producción activo multiplica la superficie de ataque sin justificación técnica válida.

El almacenamiento de archivos multimedia codificados dentro de tablas operativas revela sistemas poco optimizados. Aquí, la ausencia de cortafuegos de aplicaciones web (WAF) y la falta de monitoreo sobre descargas anómalas de gran tamaño facilitan la exfiltración masiva. Ningún atacante debería poder extraer millones de registros continuos sin disparar mecanismos de bloqueo automático por volumen de tráfico.

El reclamo del actor jarol1488 continúa sin ser desmentido oficialmente ni confirmado institucionalmente. Mientras tanto, la muestra circula entre intermediarios del bajo mundo digital a la espera de que los equipos de respuesta a incidentes del Estado determinen la verdadera magnitud del agujero.

Suscríbete al blog por correo electrónico

¿Te gusta este contenido? Suscríbete por email y recibe nuevos artículos.


Descubre más desde Tecnología Geeks- Noticias Tecnológicas y gadgets

Suscríbete y recibe las últimas entradas en tu correo electrónico.

💬 ¡Tu opinión importa!

¿Qué piensas sobre esta publicación? Únete a la conversación en nuestro foro y comparte tu punto de vista.

👉 Ir al Foro ➕ Regístrate y Abre un Nuevo Tema