Chronus Leaks filtra el sistema de convocatorias del MININTER: 40,000 perfiles de postulantes al Estado expuestos
Chronus Leaks publicó una base de datos del portal de convocatorias del Ministerio del Interior del Perú: más de 40,000 registros con nombre, DNI, RUC, domicilio, correo y celular de personas que aplicaron a trabajos en el Estado. No es una filtración de contraseñas — es una filtración de identidades con contexto laboral.
Lo que encontré
El grupo Chronus Leaks — el mismo que en marzo de 2026 ejecutó la megafiltración simultánea de 17 instituciones argentinas — publicó en Telegram una base de datos del sistema de convocatorias de empleo del Ministerio del Interior del Perú (MININTER).
El contenido: más de 40,000 registros de personas que postularon a empleos en el Estado a través del portal oficial de convocatorias del MININTER.
El actor: Chronus Leaks
Chronus Leaks es un grupo de amenaza persistente que opera en Latinoamérica con un patrón documentado desde 2025. Sus características definen la escala y el método:
- —Apunta sistemáticamente a sistemas gubernamentales sin monitoreo de extracción masiva: portales de trámites, bases de datos de RRHH, plataformas de convocatorias públicas
- —Exfiltra bases completas — no muestras — y las publica en canales de Telegram con alta visibilidad
- —Anunció públicamente la megafiltración argentina con fecha exacta y la cumplió el 30 de marzo de 2026
- —El mismo grupo, el mismo método, diferentes países: MININTER Perú, 17 instituciones argentinas, otras entidades en la región
El nivel de coordinación en la operación argentina (17 instituciones con fecha anunciada) sugiere que las intrusiones que llevan a cada filtración se realizan con semanas o meses de anticipación. La publicación es el último paso, no el primero.
Qué se expuso
Los 40,000 registros pertenecen a personas que usaron el portal oficial del MININTER para postular a convocatorias de empleo público. Para cada persona:
- —Nombre completo
- —DNI y RUC
- —Fecha de nacimiento y estado civil
- —Domicilio completo
- —Correo electrónico y número de celular
No es una filtración técnica abstracta. Son 40,000 perfiles completos de personas reales que en algún momento buscaron trabajar en el Estado.
Por qué esta filtración es diferente a otras
La mayoría de filtraciones de credenciales tienen un mitigante claro: cambiar la contraseña. Esta no.
Lo que se filtró no son credenciales — son identidades con contexto laboral. Y ese contexto es el vector de ataque:
Fraude de identidad con credibilidad fabricada: alguien puede contactar a cualquiera de los 40,000 afectados diciendo "sabemos que postulaste a la convocatoria X del MININTER en tal fecha" — usando su propia información como señal de legitimidad. Ese nivel de detalle hace que el engaño sea creíble incluso para personas precavidas.
Ingeniería social dirigida: los datos son suficientes para construir ataques de spear phishing específicos: nombre completo, DNI, domicilio, correo y celular en un solo perfil.
Perfil de víctima para fraude financiero: los postulantes a empleos del Estado son una población con necesidades económicas activas — perfil de alto valor para fraudes de empleo, préstamos falsos y estafas de adelanto.
Suplantación de identidad en trámites: DNI + nombre completo + RUC es suficiente para iniciar trámites en múltiples plataformas del Estado.
Las personas afectadas no van a enterarse
No existe un sistema de notificación activo en Perú para filtraciones de esta escala. El MININTER no está obligado legalmente a notificar a cada persona afectada — y aunque lo estuviera, no está claro que tenga los mecanismos para hacerlo.
La mayoría de los 40,000 descubrirá su exposición únicamente cuando alguien los contacte usando su propia información como herramienta de ataque.
El sistema de convocatorias como superficie de ataque
Los portales de convocatorias públicas tienen una característica que los hace especialmente vulnerables: están diseñados para recibir datos masivos de ciudadanos, son públicamente accesibles y frecuentemente tienen menos supervisión de seguridad que los sistemas transaccionales principales de la entidad.
El análisis de la extracción indica ausencia de controles anti-scraping básicos: sin rate limiting por IP, sin detección de comportamiento anómalo ante consultas en volumen, sin alertas ante descargas masivas de registros.
No fue un ataque sofisticado. Fue una base de datos accesible sin los controles que debería tener.
El patrón que Chronus Leaks está explotando en la región
DIRIN-PNP el año anterior. MININTER ahora. Argentina en semanas. El patrón es consistente:
Sistemas gubernamentales con datos de ciudadanos, sin monitoreo de extracción masiva, con respuesta reactiva que llega cuando el daño ya está publicado. El grupo lo sabe. Lo está ejecutando de forma sistemática.
La pregunta no es si habrá otra filtración. Es qué sistema es el próximo.
Notifiqué el hallazgo a las autoridades competentes. Gallo Security monitorea continuamente filtraciones y exposición de datos en la región.
Si tu organización gestiona portales con datos de ciudadanos y quieres evaluar si existen controles suficientes contra extracción masiva, contáctanos.
