Por Canuto  

Una publicación observada el 25 de agosto de 2026 en un foro clandestino ofrece datos que atribuye a 142.653 usuarios de MyNewTerm, una plataforma británica de reclutamiento educativo. La supuesta base incluiría correos, solicitudes, estados de contratación y notas internas, aunque la afirmación todavía no ha sido verificada.
***

  • Un actor identificado como 888 ofrece en una venta única datos atribuidos a MyNewTerm y solicita pagos en Monero.
  • La información supuestamente incluye solicitudes laborales, resultados de contratación, fechas de inicio y notas de reclutadores.
  • Dark Web Informer describió las muestras como sustanciales e internamente coherentes, pero no recuperó la base ni confirmó su origen.


Un actor identificado como 888 ofrece en un foro clandestino una supuesta base de datos con información de 142.653 usuarios de MyNewTerm, una plataforma británica de reclutamiento educativo. La publicación fue observada el 25 de agosto de 2026, anuncia una venta única y solicita el pago en Monero, pero la afirmación sobre el acceso y el origen de los registros permanece sin verificar.

Según la oferta descrita por Dark Web Informer, el conjunto incluiría dos capas de información relacionadas: una de solicitudes de empleo y otra de vacantes publicadas por escuelas. La primera concentra el riesgo principal, porque podría revelar no solo datos de contacto, sino también quién solicitó un puesto, qué ocurrió con su candidatura y si una oferta fue retirada, rescindida o aceptada.

Qué datos aparecen en la oferta

La publicación atribuye a los registros de postulantes direcciones de correo electrónico, cargos solicitados, estados de las aplicaciones y resultados de ofertas o contrataciones. También menciona números de referencia laboral, fechas de inicio, responsables del proceso de incorporación y campos que indicarían si una candidatura fue retirada o si una oferta terminó rescindida.

El supuesto conjunto incluiría además notas de texto libre escritas por reclutadores, junto con información sobre cómo cada candidato conoció la vacante. Ese tipo de comentario interno puede contener referencias a conversaciones, vínculos personales con una escuela u observaciones que no fueron diseñadas para circular fuera del proceso de selección.

La lista también menciona identificadores de fideicomisos y establecimientos educativos, anuncios de vacantes, nombres de escuelas y localidades. A ello se sumarían rangos salariales, indicadores de patrocinio de visas, códigos postales y coordenadas, elementos que podrían permitir relacionar una candidatura con una institución y una ubicación concreta.

La segunda capa, correspondiente a los anuncios laborales, tendría un valor distinto para un potencial comprador porque las vacantes escolares se publican deliberadamente. Sin embargo, la combinación de esos anuncios con información privada de candidatos podría facilitar la construcción de mensajes fraudulentos con referencias reales, especialmente cuando el atacante conoce el cargo, la escuela y una fecha de inicio.

Una denuncia todavía no confirmada

Dark Web Informer describió las muestras como sustanciales e internamente coherentes, con dos tablas relacionadas mediante identificadores consistentes. El análisis también señaló formatos de referencia plausibles para el sector y textos desordenados del tipo que suelen acumular los sistemas reales de contratación, aunque esas características no demuestran por sí mismas que los datos hayan sido obtenidos mediante una intrusión.

El actor 888 tendría una cuenta establecida en el foro, con estatus de moderador, historial prolongado y una reputación elevada dentro de esa comunidad. Esa trayectoria puede representar un incentivo reputacional para no publicar una falsificación evidente, pero tampoco prueba el método utilizado, la legitimidad de los registros ni la fecha exacta de una eventual extracción.

La publicación afirma que la brecha ocurrió en agosto de 2026, sin ofrecer una explicación detallada sobre la ruta de acceso, el sistema comprometido o el momento específico de la exfiltración. El análisis disponible indica que las muestras fueron compartidas directamente en el foro y que la negociación se coordinaría mediante ese canal y servicios de mensajería, aunque no se describe cómo salieron los datos del entorno afectado.

La muestra de vacantes no serviría para confirmar el incidente, porque ese contenido ya es público por diseño. Para evaluar la denuncia sería necesario examinar la capa de solicitudes y contrastar sus registros con los sistemas de las organizaciones que utilizan la plataforma, una tarea que no equivale a validar anuncios laborales disponibles para cualquier visitante.

El riesgo para postulantes y escuelas

Las solicitudes de empleo suelen presentarse bajo una expectativa de confidencialidad, sobre todo cuando la persona ya trabaja para otra organización y no desea que su búsqueda sea conocida. La exposición podría afectar la privacidad incluso si no incluyera documentos de identidad, porque el simple hecho de haber postulado, haber sido rechazado o haber retirado una candidatura puede tener consecuencias profesionales.

El perfil atribuido a los usuarios también eleva la preocupación: la oferta menciona asistentes de enseñanza, personal de limpieza, supervisores de almuerzo, vigilantes de exámenes y trabajadores sustitutos. Muchos de esos puestos pueden estar ocupados por personas con poca experiencia en los sistemas de una escuela, una condición que podría facilitar engaños relacionados con la incorporación o los trámites laborales.

Un fraude bien preparado podría citar un número de referencia verdadero, mencionar la escuela correcta y utilizar una fecha de inicio auténtica para solicitar documentos de identidad o un supuesto pago por verificaciones de antecedentes. Aunque la fuente no reporta que ese ataque ya haya ocurrido, la combinación de datos descrita permitiría confeccionar un mensaje difícil de distinguir de una comunicación legítima para un postulante reciente.

Las instituciones también enfrentarían riesgos operativos y reputacionales si los registros internos fueran auténticos, en particular por la presencia de notas de reclutadores y datos de establecimientos. Las escuelas y fideicomisos que usan la plataforma tendrían que revisar sus propios procesos de notificación, porque la información de los candidatos se relaciona con sus actividades de contratación, no únicamente con el proveedor tecnológico.

El pago solicitado en Monero añade un componente de privacidad financiera a la negociación, pero no confirma que el vendedor posea los datos ni permite concluir que una criptomoneda haya sido utilizada para perpetrar la supuesta intrusión. En este caso, el activo aparece como medio exigido por el actor, mientras que el asunto central sigue siendo la autenticidad, el alcance y la procedencia de la información ofrecida.

Qué se sabe y qué falta por aclarar

Dark Web Informer indicó que no recuperó la base, no la enlazó y tampoco publicó la dirección de contacto asociada con la oferta. Esa decisión limita la posibilidad de verificar de forma independiente los registros, pero también evita ampliar la exposición de posibles datos personales mientras la denuncia continúa sin confirmación.

La información pública consultada no muestra una confirmación independiente de MyNewTerm sobre el supuesto incidente. La ausencia de un pronunciamiento no confirma ni descarta una brecha, por lo que cualquier conclusión debe distinguir entre lo que el actor afirma, lo que muestran las capturas y lo que puedan determinar las organizaciones afectadas.

El análisis técnico relaciona el caso, de manera inferida, con la recopilación de datos desde repositorios de información y con una posible exfiltración mediante servicios web. La presencia de identificadores internos, columnas de versión y marcas de borrado lógico en dos capas vinculadas sugiere una exportación de base de datos más que un raspado de anuncios públicos, aunque la ruta exacta de salida no está descrita.

Mientras no exista una confirmación independiente, los postulantes y las instituciones deberían tratar cualquier mensaje que solicite documentos, dinero o credenciales con especial cautela, sobre todo si incluye datos precisos de una candidatura. La prioridad informativa no consiste en dar por probada la venta, sino en advertir que una oferta aparentemente detallada puede convertirse en una herramienta de fraude incluso antes de que se establezca su autenticidad.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín