Imagen ilustrativa generada con IA
Love Electric: presunta violación, 877.000 registros de conductores a la venta por 600 dólares
Análisis de la presunta violación de datos en Love Electric, donde se ofertan 877.000 registros de conductores por 600 dólares, incluyendo información sensible.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
La cuenta seraphims ofrece la base de datos, muestra de 999 filas
El 26 de agosto de 2026, un vendedor con la cuenta “seraphims” declaró en un foro en inglés que poseía la base de datos de conductores de Love Electric. Love Electric Financial Services Limited es una sociedad escocesa con sede en Edimburgo, registrada en Companies House con el número SC374952. Opera como administradora de planes de salary sacrifice para vehículos eléctricos, intermediaria de crédito regulada por la FCA y proveedora de servicios para empleadores en el Reino Unido. Su política de privacidad declara el tratamiento de datos personales conforme a la normativa británica. La empresa afirma trabajar con más de 1.500 compañías.
El vendedor ofreció 877.000 registros por 600 dólares en criptomoneda, con precio negociable. Publicó una muestra gratuita de 999 filas. Ransomnews examinó la muestra y la consideró compatible con una base de datos de producción real. Sin embargo, la cifra de 877.000 registros sigue sin verificarse: solo se observó el 0,11 % del presunto conjunto de datos. Se contactó con Love Electric para solicitar comentarios, pero al momento de la publicación no había respondido.
Qué contiene la muestra: 24 columnas y datos de identidad sin alterar
La muestra era un CSV de 999 filas con 24 columnas, denominado de forma que indicaba una exportación de la tabla dbo.drivers de Microsoft SQL Server. Las columnas incluían identificadores (id, quote_id, user_id), nombre, apellidos, correo electrónico, teléfono, fecha de nacimiento, dirección, ciudad, código postal, número de National Insurance, número de carné de conducir, indicador de consentimiento, campos temporales y ocupación. Las 999 filas se dividen en 731 conductores principales y 268 conductores adicionales. Hay exactamente 731 quote ID distintos: cada presupuesto tiene un solo conductor principal y todos los 268 adicionales hacen referencia a un presupuesto existente, sin registros huérfanos.
El indicador de consentimiento para el National Insurance está vacío en los 268 conductores adicionales. Está cumplimentado en cada uno de los 731 principales. Los números de National Insurance solo aparecen en los conductores principales.
El llenado no es uniforme. Alrededor del 71 % de las filas carecía de nombre, dirección o ciudad. El 74 % carecía de teléfono. El 85 % carecía de National Insurance. En total, 147 registros contenían un número de National Insurance y 287 un número de carné de conducir. La geografía de los códigos postales se concentraba en Edimburgo y el centro de Escocia, con registros extendidos a Inglaterra. Las fechas de nacimiento iban de 1946 a 1999, con concentración en los nacidos en las décadas de 1970 y 1980.
La verificación de los carnés de conducir británicos arrojó resultados significativos. De 108 números de longitud completa, el 98,1 % tenía un bloque de apellidos coincidente con el apellido del registro. El 97,2 % tenía una inicial coincidente con el nombre. El 78,7 % tenía una codificación de fecha de nacimiento coincidente con la fecha almacenada. Los errores residuales son compatibles con introducciones manuales reales, no con datos sintéticos. Los números de carné aparecían con longitudes diferentes. Solo el 53 % de los números de National Insurance coincidía con el formato HMRC esperado. Los números de teléfono aparecían en tres formatos distintos.
Las direcciones de correo electrónico pertenecían predominantemente a dominios corporativos británicos vinculados a empleadores identificables, a la propia Love Electric o a una consultora de software europea. No estaban dominadas por proveedores de consumo como Gmail. La estructura de la base de datos parecía normal: incluía un campo de borrado lógico, claves foráneas enteras para presupuestos y ocupaciones, valores regionales para Escocia, Inglaterra, Gales e Irlanda del Norte, y un registro de prueba “Jane Doe”. Las 999 filas no corresponden a 999 individuos: se refieren a 731 presupuestos y a solo 58 combinaciones distintas de apellido y fecha de nacimiento. Una persona aparecía 48 veces.
El prefijo db2_ en el nombre del archivo sugiere que la tabla podría pertenecer a una entre varias bases de datos. La cifra de 877.000 podría referirse a una colección más amplia y no solo a la tabla de conductores.
La afirmación de zero-day no se sostiene con las marcas de tiempo
El vendedor declaró un ataque en agosto de 2026 mediante zero-day sobre un sistema de terceros. Sin embargo, todas las filas de la muestra presentan una marca de tiempo created_at comprendida en una ventana de seis segundos el 14 de agosto de 2022. Este patrón es compatible con una migración masiva hacia una plataforma más reciente. No demuestra cuándo ni cómo se sustrajeron los datos, ni si el zero-day declarado tuvo algún papel.
La cuenta “seraphims” fue creada el 22 de julio de 2026. Para el 26 de agosto había publicado nueve anuncios, aproximadamente dos por semana. Varios se describían más como scrape que como brecha. En el momento de la comprobación, el anuncio sobre Love Electric no había recibido respuestas y contaba solo con 52 visualizaciones. La puntuación de reputación de la cuenta era 30, derivada de un único voto positivo del 17 de agosto con el comentario “keep scrapping”.
Ransomnews precisa que no ha realizado accesos ni escaneos a los sistemas de Love Electric, no ha comprado el conjunto de datos completo y no ha validado los identificadores contra servicios activos. Solo analizó la muestra gratuita, eliminó la información identificativa de la publicación y notificó a Love Electric antes de la divulgación, ofreciendo compartir el anuncio y la muestra con el equipo de respuesta a incidentes.
Por qué el National Insurance y los carnés de conducir hacen grave el caso
Los datos expuestos incluyen números de National Insurance y números de carné de conducir. No pueden cambiarse ni sustituirse como una contraseña. El riesgo principal es el phishing dirigido. Un atacante que disponga de nombre, fecha de nacimiento, dirección, empleador y número de National Insurance puede construir mensajes más creíbles. Puede hacerse pasar por HMRC, el equipo de nóminas, el empleador o el proveedor de leasing.
El precio de 600 dólares no representa una valoración seria del valor de los datos. Parece pensado para una venta rápida. Si el vendedor posee más de lo publicado, varios compradores pueden obtener la misma información, ampliando la exposición. El caso pone de relieve el riesgo asociado a proveedores terceros que tratan datos de identidad de alto valor. Si un proveedor gestiona números de National Insurance, carnés de conducir, datos laborales y contactos, su seguridad merece el mismo nivel de control que cualquier sistema interno de alta sensibilidad.
Qué hacer para conductores, clientes y responsables de seguridad
Los conductores que hayan utilizado Love Electric deberían considerar sospechosos los mensajes imprevistos relacionados con esquemas de vehículos, nóminas o cuestiones fiscales. Deberían verificar el remitente mediante un número de teléfono o sitio web ya confiable, sin usar los contactos contenidos en el mensaje. Hasta su verificación, la cifra de 877.000 registros no debe tratarse como confirmada. La autenticidad de la muestra y el número total de registros controlados por el vendedor son cuestiones separadas.
La investigación debería verificar el posible acceso a través de terceros citado por el vendedor y la migración heredada del 14 de agosto de 2022. No debe asumir como hecho la afirmación de zero-day. Para las empresas clientes y los responsables de seguridad, el caso debe considerarse un problema operativo de gestión de proveedores. Se requiere una revisión de los controles sobre quién trata datos de identidad de alto valor. Los procedimientos de notificación solo deben activarse tras la verificación oportuna.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
