Blog · 15 jun 2026 · 5 min de lectura

Sitios chilenos hackeados y filtrados en foros: casi todo era evitable, y gratis

En las últimas semanas volvieron a aparecer bases de datos y accesos de sitios web chilenos publicados en foros. La parte incómoda: la mayoría de esos incidentes se detectaba con herramientas gratuitas como WPScan, sslscan, nuclei o el mismo FreeScan, antes de que fueran un problema.

Ilustración del artículo — clic para ampliar

En las últimas semanas volvimos a ver lo de siempre: listados de sitios web chilenos —pymes, medios, instituciones, tiendas online— circulando en foros con sus bases de datos, credenciales de administrador o accesos a paneles internos. No hace falta nombrar a nadie; quien sigue el tema sabe de qué hablamos, y exponer a una víctima no ayuda a nadie.

Lo que sí vale la pena decir es la parte incómoda: la enorme mayoría de esos incidentes era detectable —y por lo tanto evitable— con herramientas gratuitas que existen hoy y que cualquiera puede correr. No estamos hablando de ataques sofisticados ni de exploits de día cero. Estamos hablando de WordPress con plugins sin actualizar, TLS mal configurado, paneles de administración expuestos, secretos olvidados en el código y contraseñas reutilizadas que ya estaban filtradas.

El patrón se repite

Cuando uno revisa cómo entró el atacante en estos casos, los caminos son casi siempre los mismos:

Ninguna de estas cosas es invisible. Todas dejan una huella que un atacante encuentra en minutos con scripts automáticos… y que tú también puedes encontrar primero.

Las herramientas gratuitas que lo habrían visto venir

Esta es la buena noticia: el atacante usa herramientas automáticas y gratuitas para encontrar víctimas, y exactamente las mismas (más algunas defensivas) te sirven para revisarte antes que él. Un recorrido por las que más recomendamos:

Cómo empezar en una tarde

No necesitas un presupuesto ni un equipo de seguridad para cubrir el 80% del riesgo. Un plan realista para esta semana:

  1. Corre FreeScan sobre tu dominio. Te da en un minuto una foto de tu postura externa y te dice qué mirar primero. Es el punto de partida más rápido.
  2. Si usas WordPress, pásale WPScan y actualiza —o elimina— todo plugin o tema vulnerable. Borra lo que no uses.
  3. Revisa tu TLS con testssl.sh o sslscan y desactiva protocolos y suites obsoletos.
  4. Verifica tus correos en Have I Been Pwned y rota cualquier contraseña que aparezca filtrada. Activa segundo factor en todos los paneles.
  5. Configura SPF y DMARC para que nadie pueda suplantar tu dominio. (Tenemos una guía dedicada a llevar DMARC a p=reject.)
  6. Inventaria tus subdominios y da de baja los que apunten a servicios que ya no existen.

Si trabajas con WordPress, nuestra checklist de hardening de WordPress cubre los pasos concretos uno por uno.

Hasta dónde llega lo gratuito (y dónde no)

Seamos honestos: estas herramientas encuentran lo evidente —que es justo por donde entran la mayoría de los ataques masivos que terminan en un foro—. Pero tienen un límite. No prueban la lógica de negocio de tu aplicación, no encadenan vulnerabilidades como lo haría un atacante decidido, no validan flujos de autenticación complejos ni confirman explotabilidad real. Para eso existe el ethical hacking manual, donde un especialista intenta activamente vulnerar el sistema con casos de tu negocio. Esa es la diferencia entre nuestros planes ProScan y MaxScan y el diagnóstico gratuito.

Pero esa es la capa siguiente. El piso —el que separa “estuvimos en un foro la semana pasada” de “no nos pasó”— es gratuito y está al alcance de cualquiera hoy.

La pregunta no es si tienes presupuesto para seguridad. Es si vas a revisarte tú primero, o vas a esperar a que lo haga alguien más.


¿Quieres ver cómo se ve tu sitio desde afuera? Solicita tu diagnóstico gratuito en scan.asentic.cl. Si necesitas ayuda para priorizar los hallazgos según tu industria o marco regulatorio, escríbenos.

Compartir

Artículos relacionados

¿Cómo está la seguridad de tu propio sitio?

Pasa tu dominio por FreeScan y obtén un diagnóstico gratuito en minutos — sin instalar nada. Si quieres ir más a fondo, conversamos.