Denuncias judiciales falsas en el Poder Judicial del Perú: 200+ credenciales en stealer logs y el servicio ya está en venta en Telegram
Identifiqué más de 200 credenciales comprometidas en stealer logs recientes con acceso activo a un sistema institucional del Poder Judicial del Perú. Con ese acceso se pueden registrar denuncias reales, cargar documentos y generar constancias válidas. El servicio ya se vende en Telegram desde S/90 por denuncia.
El sistema es real — y también el acceso no autorizado
Durante monitoreo de credenciales comprometidas en stealer logs recientes, identifiqué acceso activo no autorizado a un sistema institucional del Poder Judicial del Perú.
No es un portal de consultas ni una plataforma secundaria. Es el sistema que usan funcionarios de juzgados para:
- —Registrar denuncias judiciales
- —Cargar documentos con validez institucional
- —Generar constancias usables en trámites legales
El sistema está operativo. Las credenciales comprometidas también.
El vector: stealer logs sin rotación ni monitoreo
El mecanismo de acceso del sistema es usuario y contraseña, con CAPTCHA básico como único control adicional. Sin MFA. Sin restricción por dispositivo. Sin detección de acceso desde IPs nuevas o geolocalizaciones inusuales.
En ese esquema, una credencial obtenida por malware tipo infostealer — que roba contraseñas y cookies guardadas en el navegador del funcionario — puede reutilizarse directamente desde cualquier lugar. El sistema no distingue al funcionario legítimo del atacante con sus credenciales.
El funcionario, mientras tanto, probablemente no sabe que su cuenta está comprometida.
Identifiqué más de 200 credenciales pertenecientes a usuarios legítimos del sistema en stealer logs del período reciente. No son credenciales antiguas ni de baja probabilidad. Son sesiones activas de funcionarios que usan el mismo equipo para trabajo y navegación personal — el escenario de infección más común.
El acceso es operativo, no de solo lectura
Con una credencial comprometida de funcionario de juzgado, el nivel de acceso no es de consulta:
- —Registrar denuncias judiciales reales dentro del sistema oficial
- —Cargar documentos con respaldo institucional
- —Generar constancias válidas para trámites legales externos
- —Operar como si fuera el funcionario legítimo — porque el sistema no puede distinguirlos
Esto es ejecución completa de funciones institucionales por parte de un actor no autorizado.
El mercado negro ya lo monetizó
El servicio lleva tiempo en venta activa en Telegram. Lo que se vende no son las credenciales:
- —Más de 45 personas ofreciendo o intermediando el acceso en diferentes canales
- —Precio: S/90 – S/150 por denuncia registrada, según vendedor
- —Modalidad: el comprador proporciona el nombre, DNI y detalles, y el vendedor registra la denuncia usando cuentas reales de funcionarios del Poder Judicial
El comprador no necesita saber cómo funciona el sistema. Solo necesita el monto y los datos de la persona que quiere denunciar.
Las consecuencias directas
El impacto de este vector trasciende lo técnico:
Para las personas denunciadas falsamente: una denuncia ingresada en el sistema oficial tiene consecuencias reales — aparece en registros judiciales, puede generar citaciones, afectar procesos legales en curso y dañar la reputación de la persona antes de que pueda contestarla.
Para los funcionarios comprometidos: sus cuentas están siendo usadas para cometer delitos. Si el sistema registra la acción bajo su usuario, la responsabilidad inicial recae sobre ellos hasta que puedan demostrar el compromiso.
Para la integridad del sistema judicial: constancias y documentos generados mediante este mecanismo aparecen como emitidos legítimamente por el Poder Judicial. Un tercero no tiene forma de distinguirlos de los auténticos.
El mismo patrón en múltiples sistemas del Estado
Este no es un problema exclusivo del Poder Judicial. He documentado el mismo vector en:
- —Municipalidades con acceso al PIDE-RENIEC (caso Tacna)
- —Plataformas policiales con gestión de trámites
- —Portales de gestión interna de entidades del Ejecutivo
La causa raíz es idéntica: sistemas críticos construidos sobre autenticación de contraseña simple, sin MFA, en 2025. Y funcionarios que inevitablemente usan los mismos equipos para trabajo y navegación personal — condición de infección que es estructural, no evitable con awareness.
Lo que necesita implementarse
- —MFA obligatorio en todos los accesos a sistemas judiciales y gubernamentales con capacidad de escritura — sin excepción por cargo ni por "complejidad de implementación"
- —Monitoreo activo de credenciales en stealer logs: existen servicios y procesos que permiten detectar cuando las credenciales de empleados aparecen en bases de infostealers y notificarlos antes de que el acceso sea explotado
- —Detección de anomalías por sesión: geolocalización, device fingerprinting, horario — el atacante con credenciales comprometidas no va a comportarse igual que el funcionario legítimo
- —Auditoría retroactiva de registros generados en el sistema para identificar denuncias o documentos creados con acceso no autorizado
Esta investigación fue realizada como parte del monitoreo de amenazas de Gallo Technologies. Los hallazgos fueron documentados para generar visibilidad sobre vulnerabilidades activas en infraestructura judicial del Estado peruano.
Si tu institución gestiona sistemas con acceso institucional crítico y quieres evaluar su exposición a credential stuffing y stealer logs, contáctanos.
