48
Horas de exposición pública de datos médicos
3
Días que tardó el Estado en reaccionar
3+
Instituciones de salud presuntamente vulneradas

01¿Qué es Rutify?

Rutify se presentaba ante el mundo como un servicio legítimo: un buscador de información pública chilena que tomaba datos del SII, el Registro Civil y otras fuentes oficiales para mostrarlos "de forma clara, sin papeleo, sin registros, sin pagar nada." El dominio rutificador.live funcionó durante meses como un rutificador más en Internet, uno de los tantos sitios que permiten buscar información de personas naturales y empresas a partir de su RUT. Pero detrás de esa fachada de utilidad pública operaba una arquitectura muy diferente a la que sus creadores declaraban públicamente.

Según el análisis técnico realizado por la Unidad de Investigación de Bío Bío Chile sobre el código fuente del sitio, Rutify no se limitaba a agregar fuentes oficiales. El sistema estaba diseñado con módulos independientes que le permitían conectarse a múltiples fuentes de datos, incluyendo, según todo apunta, plataformas privadas de instituciones de salud en tiempo real. Esta arquitectura modular fue dada a conocer por los propios hacktivistas en enero de 2026, meses antes de que la plataforma captara la atención de las autoridades.

ⓘ ¿Qué es un "rutificador"?

Un rutificador es un sitio web que permite buscar información de personas o empresas ingresando su RUT chileno. Los sitios legítimos extraen datos exclusivamente de fuentes públicas como el SII o el Registro Civil. Lo que diferenciaba a Rutify era la escala de datos disponibles y, según el análisis del código fuente, el acceso a fuentes privadas no autorizadas.

02El fin de semana largo que lo cambió todo

La crisis estalló durante el fin de semana largo del 1 de mayo de 2026. Entre el miércoles 30 de abril y el viernes 2 de mayo, la plataforma Rutify comenzó a exhibir datos médicos sensibles de pacientes del sistema público de salud, información que hasta entonces no había formado parte visible de su catálogo.

Las redes sociales, Reddit y X principalmente, se llenaron rápidamente de usuarios que descubrían con alarma que sus datos médicos, nombre completo, RUT, dirección particular, fecha de nacimiento, sexo, previsión de salud e incluso diagnósticos vinculados a patologías del sistema GES estaban disponibles públicamente para cualquier persona que ingresara al sitio. La dimensión del escándalo fue tal que la Agencia Nacional de Ciberseguridad (ANCI) se vio obligada a pronunciarse.

"La ciberseguridad en Chile fue siempre una mierda, y en este gobierno más porque estamos nosotros. Deberían darnos las gracias por exponer todos estos datos y abrirles los ojos."

— "Rossy", hacktivista, Canal Telegram Rutify — Mayo 2026

03Los datos expuestos: alcance y tipo

Según la investigación de Bío Bío Investiga, los antecedentes disponibles en la plataforma durante la ventana de exposición estaban directamente relacionados con pacientes que tienen patologías contempladas en el sistema de Garantías Explícitas en Salud (GES). Esto significa que los datos expuestos no eran aleatorios: apuntaban específicamente a personas con enfermedades crónicas o de alto costo que están inscritas en el sistema público.

Tipo de dato Fuente declarada Fuente real (evidencia) Riesgo
Nombre completo + RUT SII / Reg. Civil Múltiples fuentes Medio — Suplantación
Domicilio particular SII / Reg. Civil Portales de salud Alto — Seguridad física
Fecha de nacimiento y sexo Registro Civil Agendamiento UC Christus Medio — Fraude identidad
Previsión de salud (FONASA/Isapre) No declarado Portales médicos privados Alto — Discriminación
Patologías GES / historial clínico No declarado FONASA / Sistemas internos Crítico — Privacidad médica
Datos de contacto actualizados No declarado RedSalud / Sanatorio Alemán Medio — Phishing dirigido
■ Dimensión del riesgo para afectados

La exposición de patologías GES combinada con el domicilio particular es especialmente grave: permite a actores maliciosos construir perfiles detallados de personas vulnerables para ataques de phishing, estafas médicas, suplantación de identidad ante isapres o simplemente extorsión. Los datos de pacientes crónicos son considerados por los estándares internacionales como datos sensibles de categoría especial.

04La arquitectura que lo revela todo

El análisis técnico más revelador provino del propio código fuente de la plataforma, revisado por la Unidad de Investigación de Bío Bío Chile. La arquitectura del sitio desmintió la versión oficial del Gobierno, que en un inicio sostuvo que Rutify solo utilizaba bases de datos filtradas con anterioridad.

El código de fuente expone que Rutify estaba preparado para conectarse a webs de centros médicos y obtener datos de contacto, dirección actualizada, fecha de nacimiento, sexo y previsión de salud directamente desde los portales de agendamiento en línea o de pacientes de al menos tres instituciones: UC Christus, RedSalud y Sanatorio Alemán. Además, el sistema también operaba conexiones a la página de la Superintendencia de Pensiones y a otros rutificadores como nombrerutyfirma.com y rutificador.net para sustraerles información.

📄 Código fuente — Módulo de conexión (extracto de análisis BBCL Investiga)

La programación interna revela módulos independientes que establecen peticiones automatizadas a portales de agendamiento médico. El sistema extrae datos en tiempo real cada vez que se consulta un RUT, no desde bases de datos estáticas previamente filtradas. Esta arquitectura implica acceso no autorizado y persistente a sistemas privados de salud.

— Análisis técnico publicado por BBCL Investiga, 7 de mayo de 2026

05Rossy e Igna: el perfil de los hacktivistas

Detrás de Rutify operaban dos sujetos que se autodenominan "Rossy" e "Igna" y que gestionaban un canal de Telegram homónimo donde compartían en tiempo real el impacto de la filtración. Sus comunicaciones revelan un perfil característico del hacktivismo motivado por el reconocimiento y el impacto social, no por el lucro económico.

Los expertos consultados señalaron que lograr una vulneración y alardear para ganar prestigio en la comunidad hacker era una de las motivaciones principales de este tipo de actores. Sus mensajes en Telegram, publicados mientras la filtración estaba activa, incluían datos en tiempo real sobre cuántos usuarios accedían al sitio y qué tipo de información era más consultada.

💬 Canal Telegram "Rutify" — Mensajes documentados

"Rossy": "La [ciber] seguridad de Chile es una mierda en cualquier gobierno, ya lo dije. Esto no tiene color político, independientemente de los gustos políticos de los dueños, eso da igual."

— Mensaje publicado durante la ventana de exposición, 1 de mayo de 2026

"Rossy": "Siempre la seguridad fue una basura y lo será hasta que en las clases de tecnología dejen de dar clases de cómo hacer un PowerPoint."

— Canal Telegram Rutify, 2 de mayo de 2026

Radio Siglo 25 reportó que la actividad de Rutify como actor de amenazas es documentada desde al menos abril de 2026, cuando VECERT Analyzer ya había publicado una alerta sobre una campaña de exposición coordinada que incluía un video demostrando múltiples brechas en instituciones chilenas. El mismo actor habría publicado en foros del underground digital credenciales administrativas de la Tesorería General de la República y pruebas de acceso a sistemas de EFE.

06Las instituciones presuntamente comprometidas

La lista de organizaciones cuyas plataformas habrían sido utilizadas como fuente de datos por Rutify constituye uno de los aspectos más graves del caso, dado el nivel de sensibilidad de la información que manejan.

Institución Tipo Datos accedidos (según análisis) Estado
UC Christus Red de salud privada Contacto, fecha nac., sexo, previsión Presunta intromisión
RedSalud Red de clínicas privadas Contacto actualizado, datos de pacientes Presunta intromisión
Sanatorio Alemán Hospital privado Portal de agendamiento — datos de contacto Presunta intromisión
FONASA Fondo Nacional de Salud Datos GES, previsión, historial Detectó anomalía — niega extracción
Superintendencia de Pensiones Organismo público Datos previsionales Conexión detectada en código
Registro Civil / SII Organismos públicos RUT, nombre, domicilio Fuentes públicas — uso no autorizado

FONASA detectó una anomalía y negó extracción de datos, pese a que pacientes acusaron filtración con información actualizada. La contradicción entre la versión oficial y los testimonios de afectados es uno de los puntos que la investigación de la PDI deberá esclarecer.

07Cronología de la crisis

  • 29 Abr
    Vecert Analyzer emite alerta de máxima gravedad: bases de datos con nombres, RUT, domicilios e historiales clínicos circulan en Telegram bajo la firma "Rutify". La alerta cae en el vacío institucional.
  • 30 Abr
    Rutify comienza a exhibir datos médicos de pacientes GES. Los hacktivistas "Rossy" e "Igna" anuncian la filtración en su canal de Telegram y monitorean el tráfico en tiempo real.
  • 1 May
    Feriado del Día del Trabajo. Reddit y X explotan con usuarios que denuncian que sus datos médicos están expuestos. Decenas de reportes virales. Estado sin respuesta oficial.
  • 2 May
    ANCI se pronuncia y abre investigación. FONASA detecta "anomalía" pero niega extracción. El Gobierno descarta afectación a Clave Única. La plataforma comienza a restringir el acceso. PDI abre investigación formal.
  • 3-6 May
    BBCL Investiga publica análisis técnico del código fuente que contradice la versión oficial. Expertos legales advierten sobre la Ley N° 21.719 de Protección de Datos. Rutify restringe funcionalidades.
  • 7 May
    Investigación PDI en curso. ANCI confirma monitoreo activo. Debate público sobre la capacidad de respuesta del Estado ante ciberincidentes de esta magnitud.

08La respuesta de ANCI, FONASA y el Gobierno

La directora subrogante de la ANCI, Michelle Bordachar, declaró en entrevista con Radio Bío Bío que "todo apunta a que no se vulneraron sistemas en tiempo real y que los datos provenían de filtraciones previas." Sin embargo, esta afirmación contrasta directamente con el análisis técnico del código fuente publicado posteriormente por BBCL Investiga, que muestra módulos de conexión activa a plataformas privadas.

Este episodio pone en evidencia una debilidad estructural: la alarma fue encendida por una entidad privada —Vecert Analyzer— y no por el regulador competente. El Estado tardó tres días en reaccionar, durante los cuales la información sensible de miles de chilenos permaneció expuesta. Columnas de análisis legal, como la publicada en EstadoDiario por un académico de la Facultad de Derecho de la Universidad de Chile, señalaron que este caso revela que "una buena ley es condición necesaria pero solo una institución robusta es condición suficiente para la eficacia."

⚠ Postura oficial vs. evidencia técnica

La versión oficial del Gobierno sostiene que Rutify solo usó bases de datos previamente filtradas. El análisis técnico del código fuente muestra módulos de conexión en tiempo real a portales privados de salud. Esta contradicción es el nudo central de la investigación de la PDI.

09Implicancias legales: Ley 21.719 y hacktivismo

La defensa jurídica de Rutify, según los análisis publicados, se ampara en un argumento de aparente validez bajo la regulación vigente: la utilización exclusiva de fuentes oficiales como el SII o el Registro Civil. Sin embargo, expertos en derecho digital señalan que esta postura incurre en una confusión deliberada entre el origen del dato y la legitimidad de su tratamiento.

Chile promulgó en 2024 la Ley N° 21.719 de Protección de Datos Personales, y en 2024 también la Ley Marco de Ciberseguridad e Infraestructura Crítica (Ley 21.663), que creó la ANCI. El principio de finalidad de la Ley 21.719 establece que los datos deben tratarse únicamente para el propósito original de su recolección: los registros del SII tienen fines tributarios y los del Registro Civil buscan la identificación ciudadana; ninguno habilita la creación de perfiles unificados que integren antecedentes comerciales y clínicos sin restricción.

ⓘ Marco legal aplicable

Ley N° 21.719 — Protección de Datos Personales (2024): regula el tratamiento de datos con principio de finalidad y datos sensibles de salud.

Ley N° 21.663 — Marco de Ciberseguridad (2024): obliga a los operadores de infraestructura crítica a implementar estándares de seguridad y notificar incidentes a la ANCI.

Código Penal — Art. 2° Ley 19.223: tipifica el sabotaje o daño a sistemas informáticos y el acceso no autorizado a redes o bases de datos privadas.

La investigación de la PDI deberá determinar si el acceso a los portales de UC Christus, RedSalud y Sanatorio Alemán constituye acceso no autorizado a sistemas informáticos privados, lo que configuraría delito informático conforme a la Ley 19.223 y sus modificaciones. La identidad real de "Rossy" e "Igna" es el objetivo investigativo central en esta etapa.

10Qué hacer si fuiste afectado

Si eres beneficiario de FONASA, paciente del sistema GES o usuario de alguna de las instituciones de salud mencionadas, es posible que tus datos hayan estado expuestos durante el período de filtración. Las siguientes acciones son recomendadas por especialistas en ciberseguridad y protección de datos:

  • Verifica si tu correo aparece en filtraciones usando haveibeenpwned.com — es gratuito y confiable.
  • Cambia contraseñas de portales de salud, FONASA, Clave Única y banca en línea si usabas contraseñas similares.
  • Activa doble factor de autenticación (2FA) en todos los servicios que lo permitan, especialmente Clave Única y correo electrónico.
  • Alerta a tu institución bancaria si notas movimientos inusuales o intentos de contacto sospechosos que mencionen datos médicos o de salud.
  • Presenta una denuncia ante la PDI (Brigada Investigadora del Cibercrimen) si puedes comprobar que tus datos fueron usados indebidamente.
  • Sospecha de llamadas o correos que mencionen tu condición de salud, previsión o datos médicos específicos — podría ser phishing dirigido usando los datos filtrados.
  • No confirmes información personal por teléfono a nadie que diga ser de FONASA, una isapre o un centro médico sin haber llamado tú primero al número oficial.
■ Contactos oficiales para denuncias

PDI Cibercrimen: www.pdichile.cl  |  +56 2 2708 0000
ANCI: www.anci.gob.cl  |  incidentes@anci.gob.cl
SERNAC: www.sernac.cl — para infracciones de datos en contexto de consumo
Consejo para la Transparencia: www.consejotransparencia.cl — para datos en poder de organismos públicos