Gallo Security
← Blog
Alerta

DefacePeru filtra la base completa del REDAM: 22,242 expedientes judiciales con fotos RENIEC distribuidos en Telegram

DefacePeru liberó la base completa del REDAM — el registro judicial de personas que incumplen la pensión alimentaria. 22,242 expedientes con fotos biométricas del RENIEC, montos adeudados, juzgado de origen y datos personales completos. El vector: un sistema público sin controles contra extracción automatizada.

Qué se filtró y cómo

El grupo DefacePeru — los mismos actores detrás de DirinLeaks — liberó la base completa del REDAM (Registro de Deudores Alimentarios Morosos), el sistema judicial que registra a personas que incumplen el pago de pensión alimentaria a sus hijos.

La publicación fue acompañada de un mensaje directo:

"Aquí están los que no cumplen con sus hijos. Los irresponsables de la patria."

La motivación declarada es hacktivista. El método fue el mismo que en DirinLeaks: scraping automatizado contra un sistema sin controles efectivos.

Contenido de la filtración

  • 22,242 expedientes judiciales
  • Nombres completos
  • Número de expediente y juzgado de origen
  • Montos adeudados e intereses calculados
  • Fotos biométricas del RENIEC vinculadas a cada registro
  • Base completa en formato .db (~1.6 GB)
  • Distribución directa vía Telegram

Cómo fue posible

El REDAM existe para que cualquier ciudadano pueda verificar si una persona está registrada como deudor alimentario. Es un sistema de consulta pública por diseño. El problema: la implementación no tenía ningún control contra extracción masiva.

Los vectores identificados:

  • Sin rate limiting efectivo: el sistema aceptaba consultas a cualquier velocidad desde la misma IP
  • Sin CAPTCHA robusto: los controles existentes no detenían solicitudes automatizadas
  • Sin detección de comportamiento anómalo: miles de consultas secuenciales no activaron ninguna alerta

La base completa fue recolectada mediante scraping automatizado. No fue un ataque técnico sofisticado contra la infraestructura — fue ausencia total de controles básicos en el acceso a la API de consulta pública.

Por qué esta filtración tiene consecuencias que otras no tienen

La mayoría de filtraciones exponen datos que los afectados no pueden ver en tiempo real siendo usados. Esta es diferente.

Doxxing directo e inmediato: cada registro tiene nombre completo, juzgado, expediente judicial activo y foto biométrica. Es suficiente para localizar físicamente a cualquier persona en la lista. El contexto judicial hace la información más accionable, no menos.

Los datos se usaron desde el momento de la publicación: no como amenaza de uso futuro — como entrega operativa. Grupos de Telegram empezaron a cruzar los datos contra otras bases filtradas y a distribuir perfiles individuales de inmediato.

Los datos judiciales amplifican el daño: un expediente judicial revela situación familiar, litigios activos y relaciones legales. Esa información tiene valor para extorsión (amenazar con difundir la condición de deudor alimentario en el entorno laboral o social de la persona) y fraude (usarla como palanca de presión).

Los afectados no van a enterarse: no existe en Perú un mecanismo de notificación activo para este tipo de incidente. La mayoría de los 22,242 afectados descubrirá su exposición cuando alguien los contacte usando su propia información — o nunca.

El patrón que se repite en sistemas públicos peruanos

El REDAM no es el único sistema público con acceso a consulta masiva sin controles. El mismo patrón existe en registros municipales, portales de consulta de SUNAT, plataformas de verificación de antecedentes y sistemas de trámites de múltiples entidades del Estado.

La combinación es predecible: sistema diseñado para acceso público → sin controles de extracción automatizada → cualquier actor con conocimientos básicos de scripting puede descargarlo completo.

No se necesita un grupo sofisticado. Se necesita un script de Python y tiempo.

La pregunta que deja este incidente: ¿cuántos sistemas públicos peruanos con datos sensibles son igualmente extraíbles hoy?


Desde Gallo Security monitoreamos filtraciones y exposición de datos en la región. Si tu organización gestiona sistemas de consulta pública y quieres verificar si existen controles suficientes contra extracción masiva, contáctanos.