Por Canuto  

Silvi AI, una herramienta danesa de investigación académica, enfrenta una posible fuga de datos: un actor afirma haber accedido a los registros de 16.483 usuarios mediante una falla de API. La información incluye correos, nombres y estado de suscripción.
***

  • Un actor llamado NightBroker publicó 16.483 registros de usuarios de Silvi AI, alegando abuso de API.
  • Los datos expuestos incluyen correos electrónicos, nombres, identificadores y estado de suscripción, sin contraseñas ni pagos.
  • La brecha no está verificada y Silvi AI no ha respondido públicamente; Dark Web Informer no publica la muestra.


Una presunta filtración de datos de usuarios de Silvi AI, una herramienta danesa de investigación académica basada en inteligencia artificial, llama la atención de la comunidad de seguridad. El actor conocido como NightBroker publicó un conjunto de 16.483 registros en un foro de la dark web, según reportó el medio especializado Dark Web Informer.

El incidente, observado el 31 de julio de 2026, involucra el abuso de una API, no una intrusión directa. Los datos incluyen direcciones de correo electrónico, nombres, apellidos, identificadores de usuario y organización, estado de suscripción y referencias de imagen de perfil.

Detalles de la filtración

Silvi AI es una plataforma que ofrece herramientas de investigación académica con capacidades de inteligencia artificial. Según el reporte, NightBroker obtuvo acceso a los datos mediante una falla en la autorización a nivel de objeto, una vulnerabilidad común en APIs.

La publicación incluye una muestra de registros y un relato detallado del método, pero Dark Web Informer no la reproduce porque la debilidad podría seguir activa. El actor afirma que el conjunto completo contiene 16.483 registros de usuarios.

La base de usuarios parece estar compuesta por académicos e investigadores institucionales. No se incluyen contraseñas, detalles de pago ni contenido de investigación, según el informe.

El método descrito es coherente con los campos obtenidos, lo que da cierta coherencia interna al relato. Sin embargo, nada ha sido corroborado de forma independiente.

La filtración fue listada en un mercado de la dark web con un sistema de puntos para desbloquear. El actor exige una cantidad aún no especificada de puntos para acceder a los datos completos.

Impacto potencial

La exposición es limitada en cuanto a datos sensibles, pero el riesgo radica en la facilidad con que se obtuvo. Una falla de autorización a nivel de objeto puede ser explotada por cualquier persona hasta que se solucione, lo que significa que el conjunto publicado podría no ser el último.

Los correos electrónicos de académicos e investigadores son valiosos para campañas de phishing dirigidas contra universidades. Los atacantes podrían suplantar identidades o enviar correos maliciosos con mayor credibilidad.

Silvi AI es una empresa danesa, por lo que está sujeta al Reglamento General de Protección de Datos (GDPR). Las obligaciones de notificación de brechas de seguridad son estrictas y los plazos son cortos, lo que podría generar sanciones si no se informa a tiempo.

El impacto reputacional también es relevante: los usuarios podrían perder confianza en la plataforma si la brecha no se maneja con transparencia. La comunidad académica valora la protección de datos de investigación.

Hasta ahora, Silvi AI no ha abordado públicamente el asunto. La verificación independiente del incidente sigue pendiente.

Estado y verificación

Dark Web Informer califica la afirmación como no verificada. La falta de confirmación de Silvi AI y la ausencia de una investigación independiente impiden confirmar la filtración.

El medio señaló que el relato tiene coherencia interna, pero eso no prueba su autenticidad. Es común que actores de la dark web exageren o inventen datos para ganar notoriedad.

La muestra de registros publicados podría ser de pruebas anteriores o de otras fuentes. No se ha verificado su vinculación directa con Silvi AI.

La empresa debería realizar una investigación interna y, si confirma la brecha, notificar a las autoridades danesas y a los usuarios afectados. El GDPR exige una notificación dentro de las 72 horas de conocerse el incidente.

Mientras tanto, los usuarios deben estar atentos a correos sospechosos y cambiar contraseñas, aunque no se hayan expuesto. La precaución es esencial.

Contexto y recomendaciones

Las vulnerabilidades de autorización a nivel de objeto son una de las fallas más comunes en APIs. Este tipo de errores permiten que un usuario acceda a datos de otros sin autorización.

El incidente recuerda la importancia de realizar auditorías de seguridad periódicas y pruebas de penetración en plataformas que manejan datos personales. Las empresas deben implementar controles de acceso estrictos.

Los investigadores y académicos deben usar contraseñas únicas y activar la autenticación de dos factores. También deben desconfiar de correos no solicitados que pidan información personal o credenciales.

En el ámbito de la inteligencia artificial, la protección de datos es un desafío creciente. Las herramientas que procesan información sensible deben cumplir con estándares de seguridad robustos.

La comunidad cripto y tecnológica observa de cerca estos casos, ya que la confianza es fundamental para la adopción de nuevas tecnologías. La transparencia en la gestión de incidentes es clave.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín