
Una empresa de ciberseguridad realizó una investigación en una red de ciberdelincuentes que comercializa supuestos datos de miles de costarricenses, los cuales habrían sido obtenidos de una empresa que tenía esa información en sus bases de datos. Estos datos se ofrecen tanto en la dark web (red oscura) como en la Internet pública.
Como parte de la operación, uno de sus investigadores contactó, vía Signal, a un usuario identificado como “Jarol1488” y le solicitó información personal del exmandatario y ministro de la Presidencia y de Hacienda, Rodrigo Chaves. El ciberdelincuente ofreció entregarle los datos por $200.
Luego, un segundo ciberdelincuente, de nombre “Ace”, ofreció supuestos datos de Chaves y de la presidenta de la República, Laura Fernández, por $50 cada uno; y $500 por los datos del padrón electoral del Tribunal Supremo de Elecciones (TSE). Este ciberdelincuente fue contactado vía Telegram.
Los datos que se ofrecen de manera ilegal estarían alojados en un servidor ubicado en Indonesia.
La compra no se efectuó, dado que la empresa buscaba documentar las supuestas ventas de información para denunciar ante las autoridades.

4i Forensics, nombre de la compañía que realizó la investigación a cargo del perito informático, José Sánchez Pérez, denunció el hecho el 16 de setiembre ante la Agencia de Protección de Datos de los Habitantes (Prodhab). Se tramita bajo la gestión 434-09-2026-DEN.
La Prodhab anunció, además, que abrió de oficio una investigación por este caso. Según indicó la institución, el expediente se inició el mismo día en que Sánchez presentara su denuncia.
En el comunicado mediante el cual informó sobre la investigación de oficio, la Prodhab no hizo referencia a la denuncia presentada por Sánchez. La Nación consultó a la institución sobre estos detalles, pero, al cierre de edición, no se obtuvo respuesta.
Tras la denuncia, Sánchez recibió una nota firmada por el jefe del despacho de la Presidencia, Alexánder Astorga Monge, en la que le agradecieron las gestiones realizadas.
Sánchez interpuso una segunda denuncia ante el Organismo de Investigación Judicial (OIJ), el 21 de setiembre. Además, remitió la información a la Oficina de Seguridad Regional (RSO) de la Embajada de Estados Unidos.
Por este caso, la Fiscalía Adjunta contra la Ciberdelincuencia informó de que ordenó abrir de oficio una investigación, por el presunto delito de violación de datos personales. El caso se inició luego de información brindada por el Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones (Micitt).
Los hechos se encuentran bajo investigación en la Sección de Cibercrimen del OIJ, dentro de la causa 26-025182-0042-PE.
¿Cómo se realizó el proceso?
El proceso comenzó el 15 de setiembre, cuando el investigador de la empresa de ciberseguridad ingresó a un sitio denominado “Darkforum” utilizado por ciberdelincuentes para comercializar información personal.
Según Sánchez, ese foro opera tanto en la dark web (red oscura) como en la Internet pública. Sin embargo, en este último ambiente es eliminado y después vuelve a aparecer, mientras que en la dark web permanece disponible.
La investigación de Sánchez se concentró en la versión pública del foro, que en ese momento se encontraba disponible en Internet. Según explicó, al viernes 25 de setiembre, Darkforum ya no estaba disponible en la Internet pública y solo podía accederse a través de la dark web.
El foro fue hallado utilizando técnicas de Inteligencia de Fuentes Abiertas (Osint) que permiten recopilar, evaluar y analizar información pública disponible en Internet.
Allí introdujo categorías relacionadas con Costa Rica, hackeos y datos, y la herramienta recopiló sitios que posteriormente fueron depurados y analizados.
Fue mediante ese rastreo que se identificó a los usuarios con los que posteriormente establecieron contacto. Uno de ellos fue “Ace”, a quien se contactó por Telegram, mientras que con “Jarol”, el principal de los ciberdelincuentes, la comunicación se realizó posteriormente mediante Signal.
¿Qué ofrecen al contactarlos?
Al contactar con “Jarol”, vía Signal, y solicitarle la información de Rodrigo Chaves, el ciberdelincuente no estableció ningún precio, sino que le pidió una oferta a Sánchez. Esas conversaciones ocurrieron el 16 de setiembre.
Al ofrecer $200, Jarol aceptó; incluso, le ofreció información de miembros de la familia de Chaves.
Durante la operación, el sujeto proporcionó dos direcciones de criptomonedas de un solo uso destinadas al cobro.
Dos días antes, el 14 de setiembre se contactó con otro supuesto ciberdelincuente de nombre “Ace”, vía Telegram.
Esta persona le ofreció los datos de Fernández y Chaves por $50 cada uno, además de $500 por el padrón del TSE.
El investigador no concretó la compra en ninguno de los casos; es decir, no accedió a los datos en ningún caso. Su objetivo, según explicó, era obtener evidencia sobre la forma en que operaba la red y determinar qué tipo de información estaba siendo comercializada, para denunciar ante las autoridades.
Según la investigación que pudo seguir con Ace, y gracias a los datos bancarios que le brindó, la información estaría alojada en un servidor de Indonesia. Esa no sería su ubicación real, sino que le permite mayor seguridad frente a los rastreos que se le realicen.
Esos mismos datos le permitieron determinar que, en apariencia, esa persona posee $16.000 dólares. En ambos casos, las capturas le fueron remitidas a La Nación.
Según Sánchez, Jarol hizo público los datos personales y crediticios de la presidenta de la República, Laura Fernández. Esa fue la muestra de que poseía las filtraciones.
En tanto, Ace le remitió una captura que, según Sánchez, contenía patrones similares a los utilizados en bases de datos como el padrón electoral.
