ALBERTO DANIEL HILL – ALBERTOHILL.COM Informe de inteligencia sobre amenazas de la API de Samaritan Uruguay contra todo pronóstico: no solo en el fútbol, sino también en la magnitud de sus sistemas cibercriminales. Cómo alguien de Montevideo construyó la plataforma de datos ciudadanos más peligrosa en la historia del hackeo latinoamericano. Alberto Daniel Hill, 30 de septiembre de 2026 Contenido Resumen ejecutivo 1 El actor que representa la amenaza y el país que la respalda. 2 API de Samaritan: Arquitectura y volumen de registros 4 Clasificación de Samaritan en la historia de los delitos informáticos 7 Evaluación de impacto 12 Implicaciones y conclusiones defensivas 14 Resumen ejecutivo Un adolescente de Montevideo, Uruguay —un país de 3,4 millones de habitantes— creó y operó la que podría ser la mayor plataforma de identidad ciudadana con seguimiento y comercialización continua en la historia del hackeo latinoamericano. La API Samaritan, comercializada bajo la marca PampaLeaks, afirmaba contener más de mil millones de registros de ciudadanos latinoamericanos para finales de septiembre de 2026, ofreciendo acceso a consultas bajo demanda por tan solo diez dólares a la semana. La API de Samaritan no es un simple volcado de datos. Se trata de una plataforma comercial de Datos como Servicio (DaaS) con más de 30 puntos de acceso y 130 parámetros, que agrega registros civiles gubernamentales, historiales de propiedad de telecomunicaciones, registros de vehículos y bases de datos educativas de al menos diez países latinoamericanos. Su arquitectura sin conexión —datos extraídos y alojados localmente, desacoplados de los sistemas de origen— la hace resistente a la eliminación de dominios y bloqueos perimetrales, al tiempo que ofrece respuestas a consultas casi en tiempo real a los suscriptores de pago. Los totales de registros reclamados por el actor aumentaron de aproximadamente 230 millones en el momento del lanzamiento en junio-julio de 2026 a más de 651 millones para el 19-20 de septiembre PGP 143C30BCABA80A20FD824F37FDC590C284726BCE PÁGINA1/16 ALBERTO DANIEL HILL – ALBERTOHILL.COM Informe de inteligencia sobre amenazas de la API de Samaritan de 2026, y superaron los mil millones para el 24 de septiembre de 2026 después de la adición de aproximadamente 208 millones de registros telefónicos argentinos vinculados a números de identificación nacional. [G_THREAT_REPORT] [G_ADANIELHILL] La profundidad relacional de la plataforma —números de identificación nacional vinculados al historial de propiedad de teléfonos, direcciones, conexiones familiares, vehículos y educación— permite una capacidad que distingue a Samaritan de las bases de datos masivas: la capacidad de identificar a una persona a nivel de calle y domicilio a partir de múltiples puntos de partida, incluyendo un nombre, un número de documento o un número de teléfono. [G_THREAT_REPORT] En términos comparativos, el volumen que afirma Samaritan lo sitúa en el mismo orden de magnitud que las reclamaciones públicas acumuladas durante varios años de ShinyHunters, que afectan a decenas de víctimas. Sin embargo, su modelo estructural —un único producto comercial coherente y actualizado continuamente bajo un operador principal— es más raro y peligroso que una serie de descargas independientes. [G_SHINYHUNTERS] [G_THREAT_REPORT] El país de origen del operador añade una dimensión difícil de exagerar. Uruguay tiene una población de aproximadamente 3,4 millones de personas y un PIB de alrededor de 85 mil millones de dólares estadounidenses. [G_URUGUAY_STATS] El número de registros que afirma utilizar la API de Samaritan supera la población total de Uruguay en aproximadamente 300. Que una plataforma de esta magnitud y sofisticación haya sido construida, mantenida y operada comercialmente por un pequeño equipo —con funciones críticas a cargo de una sola persona— no tiene precedentes claros en la historia documentada del cibercrimen latinoamericano. AVISO DE CLASIFICACIÓN Todas las cifras de volumen atribuidas a la API de Samaritan son afirmaciones de marketing de actores, reportadas por investigadores y medios de comunicación. Las auditorías forenses independientes que confirman el tamaño exacto del inventario real son limitadas o inexistentes al 30 de septiembre de 2026. Las cifras deben considerarse como límites máximos anunciados, no como inventarios verificados. Este informe se elabora únicamente con fines de concientización preventiva, comparación académica y debate político. El actor que representa la amenaza y el país que la respalda. PampaLeaks y la identidad uruguaya1337 PampaLeaks, también llamado LaPampaLeaks, surgió públicamente alrededor de diciembre. Según la versión oficial proporcionada por las fuerzas del orden, el fundador del grupo es un ciudadano uruguayo que operaba bajo el alias Uruguayo1337 y que tenía aproximadamente 19 años al momento de su arresto en mayo de 2026. [G_ELOBSERVADOR] Fuentes oficiales atribuyeron la revelación de su identidad a un incidente de doxing perpetrado por un grupo de hackers rival —Dead Presidents, también conocido como ExPresidents— tras una disputa en foros clandestinos, junto con supuestos fallos de seguridad operativa en Telegram.. [G_ELOBSERVADOR] Sin embargo, el investigador de seguridad Alberto Daniel Hill ha publicado sistemáticamente pruebas que desafían esta narrativa, demostrando que el adolescente era principalmente un revendedor de tokens para acceder a Pampabots en lugar del operador principal de la infraestructura. [G_ADANIELHILL] Una detención anterior en abril de 2025 —de un joven de 18 años que operaba PGP 143C30BCABA80A20FD824F37FDC590C284726BCE PÁGINA2/16 ALBERTO DANIEL HILL – ALBERTOHILL.COM Informe de inteligencia sobre amenazas de la API de Samaritan como Requerido1337— había colocado previamente la marca LaPampaLeaks en los registros de las fuerzas del orden uruguayas tras ataques a varios sitios web gubernamentales y del sector privado. [G_RT_ARREST] La detención de Uruguayo1337 en mayo de 2026 se produjo tras el incidente de alto perfil de TuID, que involucró la exfiltración de datos de ciudadanos uruguayos.. A pesar del arresto del fundador identificado, los canales de actualización de la API de Samaritan permanecieron activos hasta septiembre de 2026, lo que concuerda con un pequeño equipo residual que conserva el control operativo crítico en lugar de una amplia delegación de la infraestructura central o los datos. [G_THREAT_REPORT] La declaración pública del operador, realizada después de que se revelara su identidad, afirmaba que el individuo arrestado solo había ayudado con las respuestas de Telegram y la mezcla de criptomonedas, una negación que fue recibida con escepticismo por los investigadores. El modelo comercial La API de Samaritan se comercializa como un servicio de ciberinteligencia basado en bases de datos ciudadanas. Su estructura de precios, anunciada en el foro de la dark web Spear.cx y canales relacionados, oscila entre diez dólares estadounidenses por semana y seiscientos dólares por un compromiso de dos años. [G_BRINZTECH] Se aceptan pagos en Bitcoin, Monero y USDT. El acceso se proporciona mediante claves API y puntos finales documentados. El servicio cuenta con su propio sitio web de marketing (samaritan-api.top y dominios sucesores) y se ha promocionado a través de canales de Telegram y Signal. Las demostraciones utilizadas para establecer credibilidad han incluido datos sobre políticos en ejercicio, personal de inteligencia y criminales de alto perfil; una estrategia deliberada para señalar la profundidad y autenticidad de los datos subyacentes. [G_THREAT_REPORT] Uruguay en contexto Uruguay es una democracia pequeña, estable y de ingresos medios-altos, ubicada en la costa sureste de Sudamérica. Con una población de aproximadamente 3,4 millones de habitantes, es el segundo país más pequeño del continente. Su PIB, de unos 85.000 millones de dólares estadounidenses, lo sitúa entre las economías latinoamericanas más pujantes en términos per cápita, con un PIB per cápita de aproximadamente 25.000 dólares estadounidenses. [G_URUGUAY_STATS] El país cuenta con una sólida tradición de instituciones cívicas, una alta tasa de penetración de internet del 92% y una infraestructura de gobierno digital relativamente desarrollada. Ninguno de estos factores hace menos anómala la aparición de una plataforma de datos ciberdelictiva multimillonaria. De hecho, la hace aún más. Uruguay no es un país asociado con el cibercrimen organizado a gran escala. No cuenta con la población, el ecosistema de foros clandestinos ni la infraestructura de piratería informática vinculada al Estado que caracterizan a las naciones con mayor actividad cibernética. Lo que aparentemente tenía era un individuo altamente motivado y técnicamente capacitado, y una región cuyos sistemas gubernamentales de identificación y proveedores de telecomunicaciones demostraron ser insuficientemente protegidos contra la exfiltración sistemática de datos. La analogía futbolística del título de este informe no es meramente retórica. Uruguay ha ganado la Copa Mundial de la FIFA dos veces, en 1930 y 1950, y siempre ha destacado en el fútbol PGP 143C30BCABA80A20FD824F37FDC590C284726BCE PÁGINA3/16 ALBERTO DANIEL HILL – ALBERTOHILL.COM Informe de inteligencia sobre amenazas de la API de Samaritan internacional en proporción a su población. La API de Samaritan representa un tipo diferente de rendimiento excepcional, con consecuencias que no se miden en goles, sino en los datos personales de más de mil millones de personas. API de Samaritan: Arquitectura y volumen de registros Samaritan no es una filtración. Es una infraestructura viva: un gráfico de identidad ciudadana, sin conexión a internet, con referencias cruzadas y operado comercialmente, que sigue creciendo, añadiendo países y vendiendo acceso a cualquiera que esté dispuesto a pagar diez dólares a la semana. Arquitectura: El modelo de repositorio fuera de línea El diseño técnico de Samaritan es lo que lo distingue de la gran mayoría de las filtraciones de datos históricas. La mayoría de las filtraciones masivas siguen un patrón conocido: un sistema se ve comprometido, se extraen los datos y los registros robados se venden o publican como un archivo estático. El valor de ese archivo disminuye con el tiempo a medida que cambian las contraseñas, las direcciones IP y los datos envejecen. Samaritan opera de manera diferente. Los comentarios técnicos públicos y las descripciones de los actores lo caracterizan como un repositorio fuera de línea: datos previamente extraídos de sistemas de origen gubernamentales y de telecomunicaciones y alojados localmente, desacoplados de esos sistemas originales. [G_THREAT_REPORT] Este diseño tiene dos consecuencias críticas. En primer lugar, la remediación tradicional no elimina la capacidad de consulta. Parchear la API gubernamental original, confiscar el dominio de marketing o bloquear la dirección IP pública no elimina los datos que ya se han copiado e indexado. La investigación de VECERT Analyzer identificó la IP de origen del backend (188.93.233.175) detrás de la capa de Cloudflare, lo que confirma que la infraestructura responde directamente incluso cuando el dominio público se ve interrumpido. [G_VECERT] En segundo lugar, la plataforma no es estática. Constantemente se añaden nuevas capas de países, nuevas categorías de datos y nuevos puntos de acceso. La capa telefónica argentina añadida en septiembre de 2026 no supuso una nueva vulneración de un sistema existente, sino la integración de un nuevo conjunto de datos en un servicio comercial ya en funcionamiento. [G_ADANIELHILL] La plataforma expone más de 30 puntos finales y 130 parámetros, lo que permite la extracción relacional a través de: • Números de identidad nacional (DNI, CPF, RUT, cédula, CURP) • Nombres completos, fechas de nacimiento y direcciones • Historiales de propiedad de teléfonos vinculados a números de identificación • Conexiones familiares y relaciones domésticas • registros de matriculación de vehículos • Registros educativos • Indicadores de información financiera • Datos relacionados con funcionarios de seguridad PGP 143C30BCABA80A20FD824F37FDC590C284726BCE PÁGINA4/16 ALBERTO DANIEL HILL – ALBERTOHILL.COM Informe de inteligencia sobre amenazas de la API de Samaritan La capacidad de referencias cruzadas es la característica más peligrosa de la plataforma. Una consulta que comienza con un número de teléfono puede derivar en un número de identificación nacional, que a su vez deriva en una dirección, que deriva en una red familiar, que deriva en un vehículo. Las demostraciones han mostrado la capacidad de obtener información de ubicación a nivel de calle y puerta a partir de múltiples identificadores iniciales, lo que proporciona, en la práctica, una capacidad comercial de inteligencia de Street View para cualquier persona en los países cubiertos. [G_THREAT_REPORT] Registro cronológico Volumen Reclamaciones La siguiente tabla presenta los totales de registros declarados por los actores, según lo informado en fuentes abiertas. Todas las cifras corresponden a declaraciones públicas, no a inventarios auditados de forma independiente. Tabla 1. Totales récord reclamados por Samaritan API (reclamaciones de actores a través de PampaLeaks, según lo informado en fuentes abiertas, 30 de septiembre de 2026) Fecha Total reclamado Nuevas incorporaciones clave Fuentes primarias Junio-julio de 2026 (lanzamiento) Más de 230 millones Argentina, Uruguay, Perú, Chile: documento de identidad gubernamental + telecomunicaciones (Claro, Movistar). Suscripción desde $10/semana. Alerta de Brinztech; VECERTRadar; Noticias de UnderCode; Spear.cx 19-20 de septiembre de 2026 ~651 millones + México INE (~90 millones: CURP, nombres, direcciones, teléfonos, correos electrónicos); + Brasil Receita Federal (~223 millones CPF/nombre). Países anteriores + Ecuador, Paraguay, Costa Rica, Venezuela. @ADanielHill publica citando el canal Pampa [Noticias] 24 de septiembre de 2026 Más de mil millones (se afirma que a escala de 1.082 millones) + ~208–208,5 millones de registros telefónicos argentinos: Movistar ~38,3 millones, Claro ~35,2 millones, Personal ~42 millones, Telecom ~16,8 millones, SudamericaData ~76,2 millones. Superpuesto al historial de propiedad de DNI. @ADanielHill documentación de la actualización del canal Pampa 26 de septiembre de 2026 (relacionado) Menciona a más de 200 millones de personas en el contexto del análisis. Se refiere a la cantidad de datos de identidad accesibles a través de la API; no es un nuevo total. Comentario forense del investigador [G_BRINZTECH] [G_VECERT] [G_ADANIELHILL] [G_THREAT_REPORT] La trayectoria de crecimiento es sorprendente. Desde su lanzamiento hasta finales de septiembre de 2026 —un período de aproximadamente tres meses—, el número de registros declarados aumentó en más del 400 %, impulsado principalmente por la incorporación de Brasil (el mayor bloque de países, con aproximadamente 223 millones de registros de la Receita Federal) y México PGP 143C30BCABA80A20FD824F37FDC590C284726BCE PÁGINA5/16 ALBERTO DANIEL HILL – ALBERTOHILL.COM Informe de inteligencia sobre amenazas de la API de Samaritan (aproximadamente 90 millones de registros del INE). La capa telefónica argentina, añadida el 24 de septiembre de 2026, elevó el total declarado por encima de los mil millones. Las cifras individuales por país son consistentes con las poblaciones y el número de suscriptores conocidos. La población adulta y la base de registro del CPF de Brasil coinciden con la cifra récord de 223 millones. El registro electoral del INE de México abarca aproximadamente 98 millones de votantes registrados. La base de suscriptores de telecomunicaciones de Argentina, distribuida entre los cuatro principales operadores, coincide con el desglose proporcionado. Estas comprobaciones de consistencia no confirman las afirmaciones, pero tampoco las contradicen. Países y fuentes de datos incluidas A fecha de 30 de septiembre de 2026, la API de Samaritan afirma tener cobertura en al menos diez países latinoamericanos: • Argentina (documento de identidad gubernamental, registros de telecomunicaciones, datos del vehículo) • Uruguay (registro civil DNIC, educación, vehículos, conjuntos de datos de salud) • Brasil (Base de datos de la Receita Federal CPF, ~223 millones de registros) • México (Instituto Nacional de Educación, registro electoral, ~90 millones de registros) • Chile (documento de identidad gubernamental, telecomunicaciones) • Perú (documento de identidad gubernamental, telecomunicaciones) • Ecuador (documento de identidad gubernamental) • Paraguay (~6,9 millones de registros) • Costa Rica (documento de identidad gubernamental) • Venezuela (documento de identidad gubernamental) [G_INFORME_DE_AMENAZA] [G_VECERT] Uruguay merece una mención especial. A pesar de ser el país de origen del operador y la nación más pequeña en la lista de cobertura, los datos de Uruguay fueron de los primeros en integrarse a la plataforma. La base de datos de la DNIC (Dirección Nacional de Identificación Civil), que abarca aproximadamente 6 millones de ciudadanos, se complementó con conjuntos de datos de educación, vehículos y salud. Para un país de 3,4 millones de habitantes, esto significa que la plataforma contiene registros de prácticamente toda la población uruguaya, e incluso más, incluyendo registros históricos y personas fallecidas. [G_THREAT_REPORT] Clasificación de Samaritan en la historia de los delitos informáticos Para comprender el lugar que ocupa Samaritan en la historia del hackeo, es necesario distinguir entre cuatro tipos fundamentalmente diferentes de grandes conjuntos de datos y aplicar clasificaciones separadas en función de la cantidad, el impacto y la anomalía del control por parte de equipos pequeños. PGP 143C30BCABA80A20FD824F37FDC590C284726BCE PÁGINA6/16 ALBERTO DANIEL HILL – ALBERTOHILL.COM Informe de inteligencia sobre amenazas de la API de Samaritan La taxonomía de los grandes conjuntos de datos No todos los grandes conjuntos de datos son equivalentes. La historia del cibercrimen comprende cuatro categorías distintas, y confundirlas produce comparaciones engañosas. Categoría A: Intrusiones organizacionales de un solo incidente: Una organización se ve comprometida y sus datos se filtran en un único evento. Yahoo (2013, 3 mil millones de cuentas) es el ejemplo paradigmático. Los datos provienen de una sola fuente, reflejan un momento específico y se vuelven obsoletos a medida que los usuarios cambian sus contraseñas y datos de contacto. Categoría B: Reclamaciones acumulativas de múltiples brechas de seguridad por parte del mismo grupo: Un actor o grupo de amenazas lleva a cabo múltiples brechas de seguridad independientes a lo largo del tiempo, acumulando un conjunto de datos robados. ShinyHunters es el principal ejemplo. Sus reclamaciones públicas acumulativas, que abarcan decenas de víctimas desde 2020 hasta 2026, superan los 1500 a 1800 millones de registros, pero se trata de conjuntos de datos separados de distintas organizaciones, no de un sistema unificado e interconectado. Categoría C: Compilaciones de filtraciones previas: Un actor anónimo o vagamente identificado agrega miles de conjuntos de datos robados previamente en una única colección consultable. La Madre de Todas las Filtraciones (MOAB, enero de 2024) es el ejemplo extremo, con 26 mil millones de registros recopilados a partir de aproximadamente 3800 filtraciones previas. El control de estas compilaciones es difuso; no son servicios comerciales operativos. Categoría D: Repositorios comerciales con mantenimiento continuo y consultables: Un único operador crea y mantiene un grafo de identidad dinámico y con referencias cruzadas, añade continuamente nuevas capas de datos y vende acceso por suscripción a clientes de pago. Esta es la categoría de Samaritan, y es la más rara y peligrosa de las cuatro. Tabla de escala comparativa La siguiente tabla compara a Samaritan con los conjuntos de datos históricos más importantes en las cuatro categorías. Tabla 2. Escala comparativa de conjuntos de datos seleccionados (30 de septiembre de 2026). Las cifras de Samaritan son afirmaciones de los actores; todas las demás son cifras publicadas por fuentes citadas. Sosteniendo / Actor Escala aproximada Categoría Modelo de control Disponibilidad en la web abierta Samaritan API (PampaLeaks, afirmación de septiembre de 2026) ~1.0–1.08 mil millones de filas; identidad de ciudadano latinoamericano de varios países + telecomunicacione s D — DaaS consultable Operador principal vinculado a Uruguay + pequeño equipo; el control crítico se mantiene de forma centralizada. Sí, se comercializa abiertamente a 10 dólares por semana en Spear.cx y con dominio propio. PGP 143C30BCABA80A20FD824F37FDC590C284726BCE PÁGINA7/16 ALBERTO DANIEL HILL – ALBERTOHILL.COM Informe de inteligencia sobre amenazas de la API de Samaritan Sosteniendo / Actor Escala aproximada Categoría Modelo de control Disponibilidad en la web abierta Cazadores de Pokémon variocolor (acumulativo, 2020–2026) Entre 1.500 y 1.800 millones de registros de más de 300 víctimas (Ticketmaster 560 millones, AT&T 200 millones, Wattpad 270 millones, Canvas 275 millones, etc.). B — Acumulativo de múltiples brechas Grupo criminal descentralizado de mayor tamaño; múltiples operadores; sitios de filtración pública Parcial: sitios y foros de filtraciones; volcados masivos, no acceso a consultas de suscripción. Yahoo (2013/2014, confirmado en 2016) 3 mil millones de cuentas (confirmado por la empresa) A — Incidente único Actores vinculados al Estado y al crimen organizado; datos que posteriormente circularon ampliamente. No, no es un servicio comercial; los datos circulan en mercados clandestinos. La Madre de Todas las Brechas (MOAB, enero de 2024) ~26 mil millones de registros (compilación de 12 TB) C — Compilación Compilador anónimo/desconocido ; no es el servicio en vivo de ningún actor operativo. No, se descubrió en una instancia abierta; no es un servicio de suscripción. Datos públicos nacionales (2024) Se reclamaron aproximadamente 2900 millones de filas; aproximadamente 272 millones de números de seguridad social únicos después del análisis. A — Incidente único (agente de datos) Corredor de datos corporativos; hacker del Departamento de Defensa de EE. UU.; los datos circularon posteriormente. Parcial — ofrecido a la venta por 3,5 millones de dólares; posteriormente se filtró libremente Cam4 (exposición de 2020) ~10.88 mil millones de registros A — Exposición a configuracion es incorrectas No es un servicio controlado por actores maliciosos; descubierto por investigadores. No, exposición accidental, no un servicio comercial. [G_INFORME_DE_AMENAZA] [G_CAZADORES_SHINY] [G_CAZADORES_SHINY_MAYO2026] [G_MOAB] [G_NPD] [G_CAM4] Clasificación por cantidad de registros de personas bajo el control de un operador Cuando la comparación se restringe a registros centrados en personas bajo el control operativo de un actor principal de amenazas o un equipo pequeño —excluyendo compilaciones con propiedad difusa PGP 143C30BCABA80A20FD824F37FDC590C284726BCE PÁGINA8/16 ALBERTO DANIEL HILL – ALBERTOHILL.COM Informe de inteligencia sobre amenazas de la API de Samaritan o anónima—, la cifra de más de mil millones que afirma Samaritan la sitúa en el mismo orden de magnitud que las afirmaciones públicas acumuladas de varios años de ShinyHunters. La distinción crucial es estructural. Los entre 1.500 y 1.800 millones de registros de ShinyHunters se distribuyen en cientos de incidentes de seguridad distintos, cada uno de los cuales genera un conjunto de datos diferente de una organización distinta. Estos conjuntos de datos no están interrelacionados. Un registro de Ticketmaster y un registro de Wattpad para la misma persona no pueden vincularse automáticamente dentro de la base de datos de ShinyHunters. [G_SHINYHUNTERS] En cambio, los mil millones de registros que afirma tener Samaritan están diseñados para ser referenciados de forma cruzada. La propuesta de valor de la plataforma reside en la capacidad de vincular un número de teléfono con un número de identificación nacional, con una dirección y con una red familiar, en diez países, prácticamente en tiempo real, por diez dólares a la semana. [G_THREAT_REPORT] En términos de cantidad, Samaritan se sitúa por debajo de las mayores recopilaciones (MOAB, con 26 mil millones de credenciales) y de los 3 mil millones de cuentas confirmadas de Yahoo. Sin embargo, estas comparaciones son engañosas. Los 26 mil millones de registros de MOAB no están bajo el control de ningún operador en particular, y las 3 mil millones de cuentas de Yahoo pertenecen a una sola organización, no a un gráfico de identidad de ciudadanos de varios países con referencias cruzadas. En cuanto a la cantidad de registros centrados en personas bajo el control de un operador principal, Samaritan compite con las reclamaciones acumuladas de ShinyHunters y supera a la mayoría de las filtraciones comerciales de incidentes únicos. Es más pequeña que las megacompilaciones anónimas, pero estas no se controlan operativamente de la misma manera. Clasificación según el impacto del servicio Es en el aspecto del impacto donde la clasificación de Samaritan se eleva notablemente por encima de lo que sugeriría su número bruto de registros. Los cinco factores que elevan el impacto de Samaritan por encima de muchas otras colecciones de discos sin procesar de mayor tamaño son: Profundidad relacional: Las identificaciones gubernamentales, vinculadas al historial de propiedad de teléfonos, direcciones, conexiones familiares y vehículos, permiten una resolución de identidad y una focalización física de alta confianza que las simples listas de correo electrónico y contraseñas no ofrecen. Un volcado de credenciales revela al atacante que una persona utiliza una contraseña específica. Samaritan le indica al atacante dónde vive esa persona, qué coche conduce, quiénes son sus familiares y cuál es su historial de números de teléfono. [G_THREAT_REPORT] Persistencia y actualidad: La arquitectura sin conexión garantiza que los datos no desaparezcan cuando se actualiza el sistema de origen. La continua incorporación de nuevas capas de países y categorías de datos asegura que la plataforma siga aumentando su valor en lugar de quedar obsoleta. [G_THREAT_REPORT] Menor barrera de entrada para el abuso: Una API de suscripción con documentación permite que operadores con conocimientos relativamente limitados realicen búsquedas de identidad a gran escala PGP 143C30BCABA80A20FD824F37FDC590C284726BCE PÁGINA9/16 ALBERTO DANIEL HILL – ALBERTOHILL.COM Informe de inteligencia sobre amenazas de la API de Samaritan sin necesidad de gestionar archivos masivos ni escribir analizadores personalizados. La profesionalización del delito de datos —pasando de las descargas gratuitas a un servicio de suscripción— reduce la barrera técnica de entrada para el fraude, el acoso y la ingeniería social. [G_BRINZTECH] Concentración regional de identidad digital: La plataforma afecta simultáneamente a los sistemas centrales de identidad estatal en múltiples naciones soberanas. La incorporación en septiembre de 2026 de aproximadamente 208 millones de registros telefónicos argentinos vinculados al historial de propiedad del DNI es particularmente peligrosa para los ataques de intercambio de SIM, que pueden eludir la autenticación multifactor a nivel bancario. [G_ADANIELHILL] Demostración de objetivos de alto perfil: Las demostraciones públicas que utilizan datos sobre presidentes, ministros y personal de inteligencia evidencian tanto la profundidad de los datos como la disposición del operador a utilizarlos para intimidar y proyectar credibilidad. [G_THREAT_REPORT] En comparación con el modelo típico de ShinyHunters —intrusión, demanda de rescate, filtración o venta de datos masivos—, el modelo DaaS de Samaritan genera ingresos y utilidad continuos para los compradores sin que el operador tenga que volver a vulnerar los mismos objetivos repetidamente. Una organización criminal que adquiere una semana de acceso a Samaritan puede llevar a cabo fraudes dirigidos, ataques de intercambio de SIM y campañas de ingeniería social contra cualquier persona en diez países, utilizando una API documentada, sin necesidad de acceder a los sistemas de origen. Clasificación por impacto: Se encuentra entre los servicios de datos de un solo operador con mayor impacto en la historia documentada del cibercrimen, especialmente en la región latinoamericana. La combinación de datos de identidad de nivel gubernamental, capas de propiedad de telecomunicaciones, capacidad de resolución a nivel de calle, acceso persistente a API comerciales y control centralizado por un equipo reducido genera un riesgo descendente desproporcionado que pocos servicios históricos han igualado a escala continental. Clasificación por comercialización en la web abierta Esta es la dimensión en la que Samaritan resulta más anómala en relación con su escala. El servicio se anuncia abiertamente con precios de suscripción, documentación de la API y sitios web de marketing. No está oculto en un foro de la dark web exclusivo de Tor, accesible solo para miembros verificados. Se promociona en Spear.cx —un foro clandestino, accesible a cualquier persona que se registre— y a través de canales de Telegram. El precio inicial es de diez dólares estadounidenses por semana, pagaderos en criptomonedas. [G_BRINZTECH] ShinyHunters y grupos similares operan sitios y foros públicos de filtraciones, pero generalmente venden o publican conjuntos de datos limitados en lugar de ofrecer acceso continuo a consultas a un gráfico de identidad multinacional unificado. La combinación de marketing abierto, resistencia sin conexión, profundidad relacional y precios de suscripción es relativamente rara a esta escala. [G_THREAT_REPORT] Los análogos históricos más cercanos son los intermediarios de datos comerciales, empresas como National Public Data que recopilan y venden acceso a información personal. La diferencia radica en que estas empresas operan dentro (o al margen de) los marcos legales, y sus datos suelen ser menos sensibles que los registros civiles gubernamentales vinculados al historial de propiedad de PGP 143C30BCABA80A20FD824F37FDC590C284726BCE PÁGINA10/16 ALBERTO DANIEL HILL – ALBERTOHILL.COM Informe de inteligencia sobre amenazas de la API de Samaritan empresas de telecomunicaciones. La filtración de National Public Data en 2024 expuso 2900 millones de registros, pero se trató de una exposición accidental de los activos de un intermediario de datos, no de un servicio comercial deliberado basado en datos gubernamentales exfiltrados. [G_NPD] Clasificación según su comercialización en la web abierta: Se encuentra entre los servicios de identidad ciudadana a gran escala con mayor comercialización abierta en la historia documentada del cibercrimen. Su precio de entrada de diez dólares semanales, su API documentada y su publicidad abierta lo sitúan en una categoría con muy pocos precedentes históricos de esta magnitud. La anomalía de Uruguay: un país pequeño con una operación a escala de miles de millones de personas. La dimensión de clasificación final es la que da título a este informe. La mayoría de las operaciones comerciales multimillonarias en la historia del cibercrimen involucran grupos más grandes o más dispersos, o intermediarios de datos corporativos cuyo control se pierde posteriormente. Los casos documentados de un solo individuo —o un equipo muy pequeño con un operador central— que controle una plataforma de identidad ciudadana a escala de miles de millones son prácticamente inexistentes en los registros anteriores. Uruguay tiene una población de aproximadamente 3,4 millones de personas. [G_URUGUAY_STATS] La API de Samaritan afirma tener un número de registros aproximadamente 300 veces mayor que esa población. El operador tenía aproximadamente 19 años al momento de su arresto. El servicio sobrevivió al arresto y continuó operando, lo que significa que la infraestructura crítica —los datos, la indexación, la capa de API— estaba suficientemente centralizada y era lo suficientemente resistente como para que la ausencia de una persona no provocara su cierre. Esta es la paradoja de la seguridad operativa de Samaritan. La estricta centralización que la hace anómala —una sola persona que conserva el control crítico, sin delegar las funciones más sensibles— es también lo que la hizo resistente al arresto de su fundador. Los datos no desaparecieron con el detenido porque ya estaban protegidos en una infraestructura que, al parecer, este no controlaba por completo, o que estaba suficientemente distribuida en almacenamiento cifrado para sobrevivir a su detención. La supervivencia del canal de actualizaciones tras la detención de mayo de 2026 respalda la evaluación de un núcleo bien controlado, en lugar de una amplia externalización de los activos más sensibles. [G_THREAT_REPORT] Se desconoce si esto refleja una planificación deliberada de la seguridad operativa o la estructura orgánica de una pequeña organización criminal que nunca creció lo suficiente como para requerir una delegación formal. El efecto es el mismo: una plataforma de identidad ciudadana a escala de miles de millones de personas, operada desde uno de los países más pequeños de Sudamérica, que continuó funcionando tras la detención de su fundador. En la historia del hackeo, esta combinación —escala, sofisticación, comercialización abierta y control por parte de pequeños equipos en un solo país— no tiene precedentes claros. Evaluación de impacto El principal peligro de Samaritan no reside en su volumen, sino en la combinación de su profunda red de contactos, su persistencia, la facilidad de acceso y el debilitamiento sistemático PGP 143C30BCABA80A20FD824F37FDC590C284726BCE PÁGINA11/16 ALBERTO DANIEL HILL – ALBERTOHILL.COM Informe de inteligencia sobre amenazas de la API de Samaritan de los sistemas de autenticación en los que confían los bancos, las empresas de telecomunicaciones y los gobiernos latinoamericanos para verificar la identidad. Riesgos a nivel individual Las consecuencias más inmediatas y generalizadas de la API samaritana afectan a ciudadanos comunes de diez países latinoamericanos. Robo de identidad y fraude financiero: Los números de identificación gubernamentales completos (DNI, CURP, CPF, RUT, cédula), combinados con nombres, direcciones, historiales telefónicos y vínculos familiares, permiten realizar robos de cuentas, fraudes crediticios y fraudes fiscales de gran eficacia. La profundidad relacional de la plataforma implica que un atacante no necesita adivinar ni descifrar ninguna información mediante fuerza bruta; simplemente puede consultarla. [G_THREAT_REPORT] Suplantación de SIM y robo de cuentas: La incorporación en septiembre de 2026 de aproximadamente 208 millones de registros telefónicos argentinos vinculados al historial de titularidad del DNI es particularmente peligrosa. Los ataques de suplantación de SIM —en los que un atacante convence a una operadora de telecomunicaciones para que transfiera el número de teléfono de la víctima a una nueva tarjeta SIM— son el método principal para eludir las contraseñas de un solo uso basadas en SMS que utilizan las aplicaciones bancarias, WhatsApp y la recuperación de cuentas de correo electrónico. Con el historial de titularidad del teléfono vinculado al número de identidad nacional, un atacante puede crear una suplantación de identidad muy convincente del titular legítimo de la cuenta. [G_ADANIELHILL] Divulgación de información personal, acoso y amenazas físicas: La capacidad de la plataforma para localizar a personas a nivel de calle y puerta facilita la localización de individuos, el mapeo de redes familiares y la identificación de periodistas, activistas, funcionarios gubernamentales o ciudadanos particulares. La capacidad demostrada de la plataforma para determinar la ubicación de una persona a partir de su nombre, número de documento o número de teléfono implica que cualquier suscriptor puede realizar ataques físicos. [G_THREAT_REPORT] Exposición a largo plazo: A diferencia de una contraseña, que se puede cambiar, un número de identificación nacional, una fecha de nacimiento y una red familiar no se pueden revocar. Una vez que estos datos se encuentran en una API comercial, pueden revenderse, almacenarse en caché y utilizarse indefinidamente. Las víctimas no tienen ningún mecanismo práctico para eliminar sus datos de la plataforma. Impacto organizacional y económico Bancos y fintechs: Muchas instituciones financieras en Latinoamérica aún dependen de la autenticación basada en el conocimiento —últimos dígitos de un número de teléfono, apellido de soltera de la madre, historial de direcciones— como capa de verificación secundaria. Estos sistemas se vuelven prácticamente inútiles cuando las respuestas a todas las preguntas de seguridad están disponibles por diez dólares a la semana. El aumento previsto de fraudes exitosos conlleva mayores costos operativos, contracargos y desconfianza del cliente. [G_BRINZTECH] Telecomunicaciones: La inclusión de historiales de propiedad de telecomunicaciones de Claro, Movistar, Personal, Telecom y SudamericaData crea una exposición directa para los propios PGP 143C30BCABA80A20FD824F37FDC590C284726BCE PÁGINA12/16 ALBERTO DANIEL HILL – ALBERTOHILL.COM Informe de inteligencia sobre amenazas de la API de Samaritan operadores. Los ataques de intercambio de SIM, posibilitados por estos datos, generarán pérdidas por fraude, escrutinio regulatorio y daños a la reputación de las operadoras cuyos datos de abonados aparecen en la plataforma. [G_ADANIELHILL] Carga de la subsanación: Las organizaciones deben reforzar la autenticación —implementando la autenticación de dos factores mediante aplicaciones, claves de seguridad de hardware o biometría conductual—, supervisar el uso indebido y, potencialmente, notificar a millones de clientes afectados conforme a las leyes de protección de datos. El coste de esta subsanación recae sobre organizaciones que no necesariamente fueron la fuente original de la filtración. Implicaciones para el gobierno y la seguridad nacional Erosión de la confianza en los servicios gubernamentales digitales: Ciudadanos de diez países saben ahora que los sistemas de identidad centrales —RENAPER en Argentina, DNIC en Uruguay, INE en México, Receita Federal en Brasil— han sido tratados como fuentes de consulta comerciales. Esto socava la adopción de programas de identidad digital, portales de gobierno electrónico y cualquier servicio que dependa de la identidad emitida por el gobierno como garantía de confianza. [G_THREAT_REPORT] Ataque a funcionarios e instituciones: El uso demostrado por la plataforma de datos sobre políticos, personal de inteligencia y jueces genera riesgos de chantaje, influencia y seguridad operativa en los niveles más altos del gobierno. El incidente de TuID, en el que PampaLeaks obtuvo credenciales para la plataforma de identidad digital de Antel y extrajo datos de altos funcionarios uruguayos, demostró que el operador estaba dispuesto a atacar directamente la infraestructura estatal. [G_ELOBSERVADOR] Uso por parte de inteligencia y crimen organizado: El acceso persistente a la API es más valioso para las organizaciones criminales y los actores potencialmente vinculados al Estado que una descarga de datos puntual. Permite operaciones de ingeniería social, reclutamiento, vigilancia e influencia a gran escala que trascienden fronteras. Una organización criminal con una suscripción a Samaritan puede llevar a cabo operaciones dirigidas contra cualquier persona en diez países sin necesidad de realizar ninguna brecha de seguridad propia. Efectos indirectos regionales: Dado que el servicio agrega datos de varios países, una brecha en los sistemas de una nación o en un proveedor de telecomu