Vulneración interna en Sentinel Perú (Experian): cuentas admin comprometidas y datos crediticios de peruanos vendidos en Telegram
Durante una investigación sobre Sentinel Perú (Experian), detecté un esquema activo de explotación: cuentas administrativas comprometidas usadas para automatizar millones de consultas y vender datos crediticios de peruanos en bots de Telegram — entre S/250 y S/450 por cuenta según volumen disponible.
El sistema más sensible del mercado crediticio peruano — y el esquema que nadie estaba viendo
Sentinel es la plataforma de Experian en Perú. Concentra información altamente sensible de millones de peruanos: historiales crediticios completos, deudas activas, comportamiento financiero, validaciones de identidad, reportes SBS, datos SUNAT, y cruce con múltiples servicios privados. Un reporte completo puede extenderse a 13 páginas por persona.
Durante mi investigación, encontré que ese acceso estaba siendo explotado activamente — no mediante un ataque técnico clásico, sino mediante abuso de acceso privilegiado comprometido, a escala industrial.
Cómo opera el esquema
1. Cuentas administrativas comprometidas como punto de entrada
El esquema no empezó con una brecha técnica en la infraestructura de Experian. Empezó con credenciales.
Las cuentas administrativas comprometidas —probablemente obtenidas mediante infostealers o insiders con acceso legítimo— permitieron crear nuevas cuentas con permisos de nivel administrador. Cuentas que el sistema no marcaba como anómalas porque operaban dentro de los flujos normales de la plataforma.
Esta es la parte más difícil de detectar: el sistema ve solicitudes válidas desde cuentas válidas. Sin análisis de comportamiento — volumen, frecuencia, horario, patrones de búsqueda — el abuso es invisible.
2. Scraping automatizado a escala
Con esas cuentas, los atacantes construyeron una capa de automatización propia: APIs personalizadas que realizaban consultas en volumen — DNI, RUC, historial crediticio, reportes PDF completos — de forma programática y continua.
No era fuerza bruta. Era acceso privilegiado usado exactamente como lo usaría un cliente legítimo con urgencia operativa — solo que a 10,000 veces el volumen normal.
3. Mercado negro activo en Telegram
El acceso se comercializaba directamente:
- —Cuentas con cuota de consultas disponibles: S/250 – S/450 según volumen
- —Bots de Telegram: cualquier persona podía comprar créditos y consultar datos de cualquier ciudadano peruano en tiempo real, recibiendo el reporte en PDF
- —Múltiples grupos activos operando simultáneamente
Al momento de la investigación, el mercado estaba activo y operativo. No era una transacción puntual — era un servicio con oferta, demanda y atención al cliente.
El impacto real
Los datos disponibles en Sentinel no son solo datos personales. Son datos financieros completos:
- —Historial de deudas para extorsión o coerción
- —Validaciones de identidad para fraude financiero en múltiples plataformas
- —Perfiles completos para ingeniería social dirigida a personas específicas con historial conocido
- —Capacidad de verificar la solvencia de cualquier persona antes de un fraude dirigido
El acceso automatizado a esta información elimina la fricción de cualquier ataque que requiera conocer a la víctima previamente.
Por qué este vector es el más subestimado en el mercado peruano
Los ataques técnicos clásicos — explotación de vulnerabilidades, inyecciones, escalada de privilegios — tienen firmas conocidas y herramientas de detección establecidas.
El abuso de acceso privilegiado con credenciales comprometidas no tiene firma de ataque. Parece uso legítimo. La diferencia entre un usuario normal y un atacante con credenciales válidas es solo el comportamiento: el volumen de consultas, la hora, el patrón de búsqueda.
Sin detección de comportamiento anómalo aplicada sobre los logs de uso, ese abuso puede mantenerse activo indefinidamente.
Indicadores de compromiso en plataformas de datos financieros
- —Cuentas administrativas con volumen de consultas fuera del rango habitual del rol
- —Horarios de acceso inconsistentes con el uso legítimo del equipo
- —Concentración de consultas en rangos de DNI secuenciales o patrones de búsqueda no orgánicos
- —Exportaciones de PDF en volumen desde una sola cuenta
- —Cuentas creadas recientemente con permisos de nivel administrador sin flujo de aprobación documentado
Ninguno de estos indicadores requiere detección técnica avanzada. Requiere que alguien los esté mirando.
Esta investigación fue publicada originalmente en LinkedIn para generar visibilidad sobre el abuso de acceso privilegiado como vector subestimado en plataformas financieras. Si tu organización maneja datos crediticios o de identidad y quieres evaluar la exposición a este tipo de esquemas, contáctanos.
