Alerta preliminar: actor afirma compromiso de RENAP y SAT
Threat IntelligenceAlerta Preliminar

Alerta preliminar: actor afirma compromiso de RENAP y SAT

Un actor asociado al conjunto de actividad L4TAMFUCKERS afirma haber comprometido sistemas de RENAP y SAT, incluyendo registros de identidad civil y vehículos. La publicación incluye amenaza de extorsión por 2 BTC. Información preliminar, no confirmada.

No confirmadoRegistros expuestos
No confirmadoVolumen exfiltrado
28 abril 2026Ventana temporal
1Actores identificados

Resumen ejecutivo

Se observó una nueva publicación preliminar atribuida al conjunto de actividad asociado a L4TAMFUCKERS, en la que el actor afirma haber comprometido sistemas de RENAP y SAT.

Según la publicación, el actor reclama acceso a registros de RENAP, incluyendo certificados de nacimiento, matrimonio y defunción, así como registros vehiculares de SAT con datos de propietarios, NIT, dirección fiscal, placas, características del vehículo, solvencias y certificados electrónicos.

La publicación también incluye una amenaza de extorsión por 2 BTC y afirma mantener persistencia en múltiples sitios vulnerables.

Importante: esta información debe considerarse preliminar y no confirmada hasta contar con validación técnica independiente o confirmación institucional.

Portada de la alerta preliminar RENAP / SAT


Lectura preliminar

El evento representa un escalamiento en el discurso del actor, pasando de filtraciones específicas contra instituciones concretas a una amenaza directa contra datos nacionales de alta sensibilidad.

Si las afirmaciones fueran válidas, el impacto potencial sería significativamente mayor que los casos previamente documentados, ya que RENAP y SAT concentran datos base para identidad, trámites, propiedad vehicular, obligaciones tributarias y procesos de verificación ciudadana.

La publicación también intenta posicionar la actividad como una campaña coordinada contra Guatemala. Esa afirmación debe tratarse con cautela: es relevante para seguimiento de Threat Intelligence, pero no debe asumirse como confirmada sin evidencia técnica adicional.


Handles observados

Los handles se conservan por relevancia para trazabilidad, correlación y seguimiento de Threat Intelligence. No se incluyen nombres de foros, enlaces directos, muestras con PII ni canales de contacto del actor.


Datos reclamados por el actor

RENAP

SAT


Estado de validación

Campo Estado
Publicación observada
Confirmación institucional No observada
Validación técnica independiente Pendiente
Acceso a dumps No realizado
Evidencia sanitizada Incluida
Alcance real No confirmado

Evidencia sanitizada

Evidencia sanitizada. Se omiten nombres de foros, enlaces directos, canales de contacto, muestras con PII y datos de personas afectadas.

Evidencia sanitizada RENAP - certificados

Evidencia sanitizada RENAP - muestra

Evidencia sanitizada RENAP - documentos


Impacto potencial

Si las afirmaciones del actor fueran válidas, el impacto potencial incluiría:


Recomendaciones preliminares

  1. Tratar la publicación como señal prioritaria de Threat Intelligence, pero no como hecho confirmado hasta validación.

  2. Preservar evidencia de la publicación, evitando difundir enlaces directos, canales de contacto o muestras con PII.

  3. Monitorear menciones de RENAP, SAT, L4TAMFUCKERS y handles asociados.

  4. Validar si existen indicadores técnicos correlacionables con actividad previa contra instituciones guatemaltecas.

  5. Reforzar monitoreo de accesos anómalos, APIs expuestas y credenciales filtradas en entidades críticas.

  6. Revisar exposición pública de servicios, endpoints y buckets asociados a datos sensibles.

  7. Preparar comunicación responsable, evitando amplificar al actor o generar pánico sin confirmación.

  8. Alertar internamente a equipos de fraude, ciberseguridad y riesgo tecnológico sobre posible uso futuro de datos para phishing, suplantación y validaciones fraudulentas.


Metodología y disclaimer

guatemalathreat-intelligenceosintdata-breachextortionrenapsatlatam