---
titulo: "ANCI investiga presunta filtración de datos que afectaría a TGR, Registro Civil y operadores de telecomunicaciones (caso Rutify)"
fecha: 2026-05-01T20:00:00Z
tipo: investigacion
tema: ciberseguridad, administracion_publica
etiquetas: rutify, vecert_analyzer, claveunica, telegram, filtracion_datos, registro_civil, tgr, anci, gobierno_digital
impacto:
  colectivos: ciudadanos
  sectores: gobierno, telecomunicaciones
relaciones: {}
creado: 2026-08-08
actualizado: 2026-09-26
---

A fines de abril de 2026 se hizo pública una presunta filtración masiva de datos de organismos públicos —entre ellos la [[organizations/tesoreria_general]] (TGR) y el [[organizations/registro_civil]]— tras la alerta de la empresa privada de inteligencia de ciberamenazas [[organizations/vecert_analyzer]]. La firma advirtió que datos sensibles como nombres, RUT, direcciones, correos electrónicos e historial médico "pudieron ser robados", calificando el hallazgo como "de máxima gravedad, ya que sugiere el compromiso de los sistemas de identidad ciudadana" [[sources/eldinamo-2026-05-02-filtracion-datos-rutify-vecert]].

La firma identificó a un actor conocido como [[organizations/rutify]] como responsable de compartir evidencia del hackeo a través de canales de Telegram, incluyendo nombres, RUT y direcciones [[sources/eldinamo-2026-05-02-filtracion-datos-rutify-vecert]].

## Reacciones oficiales

La [[organizations/anci]] anunció que investiga "los reportes de fuentes de inteligencia en ciberseguridad que describen presunta actividad maliciosa que involucraría datos de operadores de telecomunicaciones y servicios públicos", trabajando coordinadamente con las instituciones involucradas; hasta ese momento no había podido corroborar la autenticidad ni el alcance de la información [[sources/eldinamo-2026-05-02-filtracion-datos-rutify-vecert]][[sources/biobiochile-2026-05-01-anci-investiga-filtracion-tgr-registro-civil]]. La Agencia entregó recomendaciones a la ciudadanía: estar alerta ante intentos de phishing, no compartir información sensible ante comunicaciones no solicitadas y actualizar contraseñas potencialmente comprometidas [[sources/eldinamo-2026-05-02-filtracion-datos-rutify-vecert]].

La [[organizations/secretaria_gobierno_digital]] del Ministerio de Hacienda descartó que la plataforma de identidad digital se haya visto afectada: "no hay evidencia de que la infraestructura y la base de datos de la ClaveÚnica haya sido afectada por ningún incidente de ciberseguridad", y afirmó que "la ClaveÚnica se encuentra 100% operativa, segura y funcionando con normalidad" [[sources/cnnchile-2026-05-02-claveunica-100-operativa-segura]][[sources/biobiochile-2026-05-02-gobierno-no-evidencia-claveunica-afectada]].

El [[organizations/registro_civil]] negó haber sido afectado, señalando que los datos divulgados "no corresponden a datos ni parámetros utilizados" por la institución [[sources/eldinamo-2026-05-02-filtracion-datos-rutify-vecert]].

## Verificación ([[organizations/fast_check]])

El fact-check de [[organizations/fast_check]] (9 de mayo) concluyó que, si bien la ANCI y la Secretaría de Gobierno Digital **reconocieron la filtración de datos**, aclararon que la infraestructura y la base de datos de ClaveÚnica **no se vieron comprometidas** [[sources/fastcheck-2026-05-09-hackeo-estado-filtracion-claveunica]].

## Análisis técnico posterior (complementario)

En agosto, la experta en ciberseguridad [[people/annais_molina]] publicó un video de análisis técnico sobre el episodio. Afirmó que [[organizations/rutify]] habría operado como *Initial Access Broker* (IAB) desde inicios de abril —divulgando datos por aproximadamente un mes antes de la alerta pública—, que el ataque se habría basado en el robo de **tokens de autenticación activos** (operando como un administrador legítimo, sin vulnerar claves directas), y que habría accedido a credenciales administrativas de la TGR; también criticó la ausencia de un *responsible disclosure* formal [[sources/instagram-2026-08-08-annais-molina-rutify-claveunica]]. Estas afirmaciones son de la divulgadora y no fueron corroboradas de forma independiente por los organismos ni por la prensa, que sí confirman la alerta de Vecert Analyzer, la divulgación en Telegram y los datos comprometidos [[sources/eldinamo-2026-05-02-filtracion-datos-rutify-vecert]].

El episodio precedió a la activación del segundo factor de autenticación de ClaveÚnica ("segunda llave"), anunciada el 29 de julio (ver evento [[events/20260729-12]]).

## Investigación BBCL mayo: plataforma, contraofensiva y oficio secreto

El 7 de mayo la unidad de investigación de [[organizations/biobiochile]] publicó "Desentrañando Rutify", con una revisión de la arquitectura de rutificador.live: la plataforma centralizaba consultas automatizadas sobre personas, empresas y vehículos —ingresado un RUT, nombre, correo, teléfono o patente, consultaba en paralelo distintos servicios y desplegaba una ficha unificada— y entre el 30 de abril y el 2 de mayo exhibió además datos médicos vinculados a patologías del sistema de Garantías Explícitas en Salud (GES), lo que multiplicó los reclamos en Reddit y [[organizations/x_twitter]] [[sources/biobiochile-2026-05-07-desentranando-rutify-plataforma-hacker]].

El análisis del código expuso módulos de conexión a fuentes externas ("DataSources") y accesos en tiempo real a portales de agendamiento o de pacientes de [[organizations/uc_christus]], la red [[organizations/redsalud_clinicas]] y el [[organizations/sanatorio_aleman]], además de la Superintendencia de Pensiones y otros rutificadores [[sources/biobiochile-2026-05-07-desentranando-rutify-plataforma-hacker]]. Ese hallazgo contrastó con la afirmación de [[people/michelle_bordachar_benoit]], directora subrogante de la [[organizations/anci]], quien el 2 de mayo había sostenido que todo apuntaba a datos filtrados en el pasado [[sources/biobiochile-2026-05-07-desentranando-rutify-plataforma-hacker]]. [[organizations/uc_christus]] respondió que cuenta con una arquitectura de ciberseguridad robusta, que sus monitoreos no detectaron filtraciones y que no recibió alertas de [[people/michelle_bordachar_benoit]] ni de la [[organizations/anci]] [[sources/biobiochile-2026-05-07-desentranando-rutify-plataforma-hacker]].

Detrás de la plataforma, dos sujetos que se hacían llamar "Rossy" e "Igna" se jactaban en un canal de Telegram de la magnitud de la exposición [[sources/biobiochile-2026-05-07-desentranando-rutify-plataforma-hacker]]. El arquitecto en ciberseguridad [[people/diego_caceres_solis]] estimó que se trataba de autodidactas en busca de reputación y recomendó autenticación multifactor en los servicios del Estado; el director de inteligencia de amenazas de [[organizations/cronup]], [[people/german_fernandez]], señaló que el grupo ya era conocido en circuitos de filtraciones, que parecían adolescentes y que el mecanismo probable fue el ingreso con credenciales válidas y la explotación de vulnerabilidades para recorrer registros por RUT de forma automatizada [[sources/biobiochile-2026-05-07-desentranando-rutify-plataforma-hacker]].

El 2 de mayo [[organizations/t13]] describió el funcionamiento del sitio con su propia autodefinición —buscador de SII, Registro Civil y superintendencias, con caché de cinco minutos— y constató la exhibición de historiales médicos y antecedentes de menores de edad, con la advertencia de expertos de que consultar datos de terceros en plataformas no reguladas puede vulnerar la privacidad cualquiera sea el origen declarado [[sources/t13-2026-05-02-como-opera-sitio-filtracion-datos]].

El 11 de mayo la misma unidad de [[organizations/biobiochile]] reveló la contraofensiva que bajó la plataforma: siete hackers chilenos, entre ellos "NonStraps" —autodefinido de sombrero gris— y [[people/michael_hudson_gomez]], conocido como "Mr. H" y fundador de [[organizations/chap_cyber_intelligence]], que actuó bajo el alias "Baba Yaga" [[sources/biobiochile-2026-05-11-rutify-offline-contraofensiva-hacker]]. El punto de quiebre fue la exposición de datos de menores; el grupo accedió de forma remota al computador de uno de los operadores, presionó con divulgar sus datos personales y entregó identidades, direcciones y antecedentes a la [[organizations/pdi]] y a [[organizations/carabineros]], aunque un bot de [[organizations/rutify]] siguió funcionando en un grupo privado de Telegram [[sources/biobiochile-2026-05-11-rutify-offline-contraofensiva-hacker]].

El 8 de mayo la [[organizations/anci]] publicó su actualización oficial: monitoreo permanente de plataformas como [[organizations/rutify]], sin evidencia de ataques a la infraestructura tecnológica, con accesos mediante credenciales válidas de filtraciones previas o malware infostealer, sin filtración masiva de ClaveÚnica y sin recomendar un cambio masivo de contraseñas, más una alerta por campañas de phishing con los datos expuestos [[sources/anci-2026-05-08-actualizacion-filtraciones-robo-credenciales]] [[sources/adnradio-2026-05-08-datos-riesgo-advertencia-anci]].

Ese mismo 11 de mayo se conoció el oficio secreto: un documento reservado de ocho páginas firmado por [[people/michelle_bordachar_benoit]] alertó a todos los servicios de salud y hospitales públicos de ciberataques en curso con exfiltración mediante credenciales válidas, instruyó informar en 48 horas las plataformas, IP, dominios y usuarios de cada organismo y en 24 horas las dificultades de cumplimiento, y recordó que el incumplimiento infringe la Ley Marco de Ciberseguridad con responsabilidad personal de los jefes de servicio [[sources/biobiochile-2026-05-11-trama-rutify-oficio-secreto-anci]]. La [[organizations/anci]] aclaró que ese incidente en curso no tenía relación con [[organizations/rutify]]: el oficio quedó así verificado como documento real, pero su vínculo con la plataforma, planteado en la primera versión de la nota, fue descartado por el propio organismo [[sources/biobiochile-2026-05-11-trama-rutify-oficio-secreto-anci]].

El desenlace investigativo —la Operación Rutify de septiembre, con la detención del presunto líder— está en [[events/20260902-5]].
