Un actor de amenazas asegura haber comprometido la web forodelguardiacivil.com y exfiltrado más de 233.000 registros de usuarios, según informa la firma de ciberseguridad Vecert_IO a través de X (la antigua Twitter).
Hay que dejar claro que no se trata de un sitio institucional del Cuerpo, sino de un foro independiente que lleva activo desde mediados de la década de los 2000 y que acumula una amplia base histórica de usuarios registrados. Esa trayectoria podría explicar la cifra elevada de registros que el ciberdelincuente afirma haber obtenido.
Intel Shadow ha reivindicado el ataque. Este no figura entre los actores de amenazas ampliamente documentados por las principales firmas de ciberseguridad ni en los marcos de referencia habituales como MITRE ATT&CK. Esto podría indicar que se trata de un actor emergente, de un alias empleado de forma puntual en foros de filtraciones o incluso de una campaña aislada sin una trayectoria consolidada.
Datos obtenidos
La muestra compartida por el cibermalo para mostrar que no va de farol arroja que podría haber accedido a la tabla de usuarios del foro, basado en vBulletin. En cada registro aparecen el ID de usuario, el nombre público (nickname), la dirección de correo electrónico, la fecha de registro, el rango o título dentro del foro (por ejemplo “cabo” o “guardia civil alumno”), contadores de mensajes y varias marcas temporales que indican actividad y últimos accesos.
Además, el atacante tendría en su poder los hashes de las contraseñas junto con su correspondiente ‘salt’ individual. Aunque las contraseñas no están en texto plano, el formato de 32 caracteres hexadecimales indica que están protegidas con MD5, un algoritmo considerado obsoleto y vulnerable frente a ataques de fuerza bruta modernos si las claves son débiles o reutilizadas. Con suficiente capacidad de cómputo, muchas claves podrían llegar a descifrarse, especialmente si son comunes.
Si la filtración es auténtica y completa, el atacante dispone de una base estructurada de usuarios con datos identificativos, actividad histórica y credenciales cifradas, lo que abre la puerta a campañas de phishing dirigidas, intentos de ataques de relleno de credenciales en otros servicios y posibles ataques de ingeniería social, especialmente sensibles en este entorno de las Fuerzas y Cuerpos de Seguridad del Estado.
Desde Escudo Digital nos hemos puesto en contacto con forodelguardiacivil para que nos confirmen lo sucedido y actualizaremos la noticia en caso de recibir más información.

