malconguerra2 reclama ataque contra Cashea
El 21 de febrero de 2026, el actor malconguerra2 afirmó en DarkForums haber publicado 46,5 GB de datos confidenciales de Cashea, incluyendo 79.006.942 registros transaccionales, registros de tiendas y datos de comercios aliados. Cashea confirmó oficialmente una exfiltración de datos asociada a usuarios y aliados comerciales del entorno Merchant Web, activa entre el 30 de enero y el 21 de febrero de 2026, atribuida al uso de credenciales válidas de una cuenta de empleado de un comercio aliado comprometida fuera de la plataforma y a controles insuficientes en APIs. La empresa afirmó que la información involucrada corresponde a datos operativos y transaccionales, como nombres, cédulas, teléfonos, órdenes e información de comercios; también indicó que no identificó compromiso de contraseñas de usuarios, credenciales internas administrativas, infraestructura cloud, claves privadas, secretos del sistema ni componentes financieros de procesamiento de pagos. El enlace DarkForums.ru agregado el 4 de julio de 2026 corresponde a un republicación/update del mismo dataset de febrero, no a un incidente separado.
Resumen
Evidencia faltante
Detalles del impacto
Cashea confirmó oficialmente la filtración de datos operativos y transaccionales de Merchant Web que afectan a usuarios y socios comerciales. No ha confirmado la cifra alegada por el autor del ataque de 46,5 GB y 79 006 942 registros, y ha declarado que las contraseñas de los usuarios, las credenciales de infraestructura, los datos confidenciales, la infraestructura en la nube, los sistemas financieros y los componentes de procesamiento de pagos no se han visto comprometidos.
Clasificación y severidad
- Categoría
- Seguridad del contenido de información
- Subtipo
- Filtración de información confidencial
- Confianza
- Alta
Evaluación de severidad
Alta- Impacto funcional
- Ninguno
- Impacto en la información
- Datos personales sensibles
- Alcance afectado
- Nacional
- Servicio crítico
- Ninguno
- Confianza pública
- Moderado
- Recuperabilidad
- Regular
Cashea confirmó oficialmente la filtración de datos y explicó la cadena de fallos en el control de credenciales y API, al tiempo que limitó el alcance confirmado y negó que se hubieran visto comprometidos los pagos, las contraseñas, los secretos, la infraestructura, la nube y el sistema financiero.
Cronología
Cashea reportó en su informe técnico que entre el 25 y el 31 de diciembre de 2025 hubo una fase de reconocimiento silencioso contra Merchant Web.
Según el informe técnico oficial, inició la actividad anómala con una cuenta comprometida de un comercio aliado y comenzó la fase activa de exfiltración en Merchant Web.
Cashea registró una publicación externa reportando el filtración de datos el 21/02/2026 a las 16:50 hora Venezuela.
malconguerra2 publicó en DarkForums el reclamo del volcado completo (~46,5 GB; 79.006.942 registros transaccionales reclamados).
Cashea activó contención, identificó y desactivó la cuenta comprometida y comenzó medidas de respuesta el 21/02/2026.
Cashea confirmó públicamente la filtración de datos y comunicó que las contraseñas y accesos de usuarios/aliados no estaban comprometidos.
Cashea informó el inicio de revisión forense independiente con Mandiant y la denuncia ante el CICPC.
Entrada de monitoreo atribuida a dev0x7C00 sobre una republicación de Cashea (+600GB/79M), pendiente de fuente pública directa accesible; se conserva como señal no confirmada y no como incidente separado.
malconguerra2 publicó en DarkForums.ru un RE-POST UPDATE del dataset Cashea fechado 21/02/2026, con el mismo alcance alegado de 46,5 GB y 79.006.942 registros transaccionales.