VECERT, empresa de ciberseguridad, detectó una red delictiva que comercializa datos personales de millones de latinoamericanos mediante la infraestructura 'Samaritan'. La API, vinculada al ecosistema LaPampaLeaks, ya afecta a Argentina, Uruguay, Chile, Perú, Costa Rica y Venezuela. Se revelaron dominios, IPs y puertos expuestos, elevando el riesgo a nivel crítico.

🚨 VECERT Threat Intelligence: Samaritan API expone datos de millones de latinoamericanos

El 13 de agosto de 2026, la firma de ciberseguridad VECERT Analyzer (@VECERTRadar) publicó un informe de inteligencia de amenazas que alerta sobre una red cibercriminal vinculada a la API Samaritan, una infraestructura de Data-as-a-Service que transforma bases de datos filtradas o comprometidas en endpoints accesibles mediante claves API, paneles web, bots de Telegram y scripts externos.

Según el análisis, Samaritan está públicamente asociada al ecosistema LaPampaLeaks y a otros colaboradores que participan en la adquisición, integración, comercialización y distribución automatizada de grandes volúmenes de información sobre ciudadanos latinoamericanos.

🔎 ¿Qué es Samaritan?

Samaritan funciona como una infraestructura de Data-as-a-Service (DaaS), es decir, un servicio que ofrece datos como producto. Convierte bases de datos filtradas, comprometidas o distribuidas en comunidades subterráneas en endpoints (puntos de acceso) que pueden ser consultados mediante API keys, paneles web, bots de Telegram, scripts y herramientas externas.

La red ha promovido capacidades relacionadas con:

  • Identidad y documentos
  • Direcciones y números de teléfono
  • Telecomunicaciones
  • Vehículos
  • Registros educativos
  • Información financiera
  • Bases de datos gubernamentales
  • Información asociada a funcionarios de seguridad

🌎 Expansión regional observada

Los operadores de Samaritan han anunciado versiones con más de 30 endpoints y 130 parámetros, además de nuevas bases de datos, alianzas y expansión continua a otros países. Los países afectados incluyen:

  • 🇦🇷 Argentina
  • 🇺🇾 Uruguay
  • 🇨🇱 Chile
  • 🇵🇪 Perú
  • 🇨🇷 Costa Rica
  • 🇻🇪 Venezuela

🕒 Línea de tiempo de la infraestructura

FechaDominio/Evento
30 de junio de 2026mail.samaritan-api[.]top, www.samaritan-api[.]top, lady.samaritan-api[.]top
3 de agosto de 2026*.samaritan-api[.]top (certificado wildcard)

La aparición del certificado wildcard indica una evolución de la infraestructura con capacidad para desplegar múltiples subdominios y servicios.

⚠️ Cloudflare no oculta completamente la infraestructura

El dominio público samaritan-api[.]top está protegido por Cloudflare, pero durante el análisis técnico, VECERT identificó una IP de backend/origen expuesta y directamente accesible:

🔥 188.93.233[.]175

El host responde directamente y expone contenido relacionado con Samaritan, incluidos recursos específicos utilizados por el frontend. Puertos observados:

  • 22/TCP → OpenSSH 9.6p1 / Ubuntu
  • 80/TCP → Caddy HTTP Server
  • 443/TCP → HTTPS
  • 8080/TCP → HTTP / Frontend de Samaritan

Se observó acceso a 188.93.233[.]175:8080 entre otras fuentes, lo que permite correlacionar con alta confianza técnica la IP con la infraestructura de Samaritan, a pesar de la capa pública de Cloudflare.

🕸️ Red cibercriminal

La investigación muestra que Samaritan no opera como un sitio independiente. VECERT observa un ecosistema de actores, proveedores, colaboradores y servicios relacionados, donde se anuncian alianzas, intercambios o incorporaciones de bases de datos, desarrollo de nuevos endpoints y distribución de capacidades en diferentes plataformas.

Entre las actividades observadas públicamente se incluyen:

  • Comercialización de acceso mediante suscripción/clave API
  • Promoción y venta en foros subterráneos
  • Incorporación de bases de datos filtradas a una API centralizada
  • Automatización de consultas de ciudadanos
  • Integración con bots y scripts externos
  • Colaboración con otros proveedores de datos
  • Distribución vía Telegram y Signal
  • Expansión sistemática a nuevos países

🔴 Nivel de riesgo: CRÍTICO

VECERT publicó los siguientes IOC (Indicadores de Compromiso):

  • DOMINIO: samaritan-api[.]top
  • IP: 188.93.233[.]175
  • HOST: www.samaritan-api[.]top
  • HOST: mail.samaritan-api[.]top
  • HOST: lady.samaritan-api[.]top
  • WILDCARD: *.samaritan-api[.]top
  • PUERTOS: 22 / 80 / 443 / 8080

La exposición de datos personales de ciudadanos latinoamericanos representa una grave amenaza para la privacidad y seguridad de las personas, pudiendo ser utilizada para fraudes, extorsiones, suplantación de identidad y otros delitos. Se recomienda a los usuarios monitorear sus cuentas y reportar cualquier actividad sospechosa.

Fuente: VECERT Analyzer (@VECERTRadar) en X, 13 de agosto de 2026. Ver publicación original