🚨 VECERT Threat Intelligence: Samaritan API expone datos de millones de latinoamericanos
El 13 de agosto de 2026, la firma de ciberseguridad VECERT Analyzer (@VECERTRadar) publicó un informe de inteligencia de amenazas que alerta sobre una red cibercriminal vinculada a la API Samaritan, una infraestructura de Data-as-a-Service que transforma bases de datos filtradas o comprometidas en endpoints accesibles mediante claves API, paneles web, bots de Telegram y scripts externos.
Según el análisis, Samaritan está públicamente asociada al ecosistema LaPampaLeaks y a otros colaboradores que participan en la adquisición, integración, comercialización y distribución automatizada de grandes volúmenes de información sobre ciudadanos latinoamericanos.
🔎 ¿Qué es Samaritan?
Samaritan funciona como una infraestructura de Data-as-a-Service (DaaS), es decir, un servicio que ofrece datos como producto. Convierte bases de datos filtradas, comprometidas o distribuidas en comunidades subterráneas en endpoints (puntos de acceso) que pueden ser consultados mediante API keys, paneles web, bots de Telegram, scripts y herramientas externas.
La red ha promovido capacidades relacionadas con:
- Identidad y documentos
- Direcciones y números de teléfono
- Telecomunicaciones
- Vehículos
- Registros educativos
- Información financiera
- Bases de datos gubernamentales
- Información asociada a funcionarios de seguridad
🌎 Expansión regional observada
Los operadores de Samaritan han anunciado versiones con más de 30 endpoints y 130 parámetros, además de nuevas bases de datos, alianzas y expansión continua a otros países. Los países afectados incluyen:
- 🇦🇷 Argentina
- 🇺🇾 Uruguay
- 🇨🇱 Chile
- 🇵🇪 Perú
- 🇨🇷 Costa Rica
- 🇻🇪 Venezuela
🕒 Línea de tiempo de la infraestructura
| Fecha | Dominio/Evento |
|---|---|
| 30 de junio de 2026 | mail.samaritan-api[.]top, www.samaritan-api[.]top, lady.samaritan-api[.]top |
| 3 de agosto de 2026 | *.samaritan-api[.]top (certificado wildcard) |
La aparición del certificado wildcard indica una evolución de la infraestructura con capacidad para desplegar múltiples subdominios y servicios.
⚠️ Cloudflare no oculta completamente la infraestructura
El dominio público samaritan-api[.]top está protegido por Cloudflare, pero durante el análisis técnico, VECERT identificó una IP de backend/origen expuesta y directamente accesible:
🔥 188.93.233[.]175
El host responde directamente y expone contenido relacionado con Samaritan, incluidos recursos específicos utilizados por el frontend. Puertos observados:
- 22/TCP → OpenSSH 9.6p1 / Ubuntu
- 80/TCP → Caddy HTTP Server
- 443/TCP → HTTPS
- 8080/TCP → HTTP / Frontend de Samaritan
Se observó acceso a 188.93.233[.]175:8080 entre otras fuentes, lo que permite correlacionar con alta confianza técnica la IP con la infraestructura de Samaritan, a pesar de la capa pública de Cloudflare.
🕸️ Red cibercriminal
La investigación muestra que Samaritan no opera como un sitio independiente. VECERT observa un ecosistema de actores, proveedores, colaboradores y servicios relacionados, donde se anuncian alianzas, intercambios o incorporaciones de bases de datos, desarrollo de nuevos endpoints y distribución de capacidades en diferentes plataformas.
Entre las actividades observadas públicamente se incluyen:
- Comercialización de acceso mediante suscripción/clave API
- Promoción y venta en foros subterráneos
- Incorporación de bases de datos filtradas a una API centralizada
- Automatización de consultas de ciudadanos
- Integración con bots y scripts externos
- Colaboración con otros proveedores de datos
- Distribución vía Telegram y Signal
- Expansión sistemática a nuevos países
🔴 Nivel de riesgo: CRÍTICO
VECERT publicó los siguientes IOC (Indicadores de Compromiso):
- DOMINIO: samaritan-api[.]top
- IP: 188.93.233[.]175
- HOST: www.samaritan-api[.]top
- HOST: mail.samaritan-api[.]top
- HOST: lady.samaritan-api[.]top
- WILDCARD: *.samaritan-api[.]top
- PUERTOS: 22 / 80 / 443 / 8080
La exposición de datos personales de ciudadanos latinoamericanos representa una grave amenaza para la privacidad y seguridad de las personas, pudiendo ser utilizada para fraudes, extorsiones, suplantación de identidad y otros delitos. Se recomienda a los usuarios monitorear sus cuentas y reportar cualquier actividad sospechosa.
Fuente: VECERT Analyzer (@VECERTRadar) en X, 13 de agosto de 2026. Ver publicación original