Nenhuma autenticação necessária

Duas operações simultâneas contra a infraestrutura federal, estadual, acadêmica e de mídia mexicana expuseram mais de 186 milhões de registros, 17 conjuntos de credenciais em tempo real e 64 GB de dados governamentais. A porta estava escancarada.

👁 ... visualizações

ATDT MÉXICO Mais de 186 milhões de REGISTROS OSINT Investigação

Estatísticas de campanha

Duas operações OSINT simultâneas — Crystal Vault (enumeração federal API) e um Campanha de exposição .git — contra o governo mexicano, a academia, a mídia e a infraestrutura estadual produziram os seguintes resultados agregados.

64 GB Dados federais espelhados
17 Conjuntos de credenciais ativos
Mais de 186 milhões Registros estimados
177 Agências federais expostas
520K+ Registros Críticos PII
37+ Identidades do desenvolvedor
7 Repositórios Git descobertos
4,968 Gravatar Hashes

Comando de uma curva

Tudo começou com uma única linha em um terminal.

curl -s https://repodatos.atdt.gob.mx/api_update/

A resposta não foi um erro. Não era uma página de login. Foi um listagem de diretório de 177 agências federais — todos os conjuntos de dados publicados por todos os ministérios, reguladores e organismos públicos ligados à plataforma nacional de dados abertos do México.

ATDT - o Agência de Transformação Digital e Telecomunicações (Agência para a Transformação Digital e Telecomunicações) — é o braço tecnológico centralizado do governo mexicano. Ele gerencia o repositório de dados federal em repodatos.atdt.gob.mx, uma plataforma projetada para agregar e distribuir conjuntos de dados de todo o poder executivo. O API fez uma transmissão ao vivo. Os endpoints foram indexados. Não houve autenticação, limitação de taxa ou controle de acesso de qualquer tipo.

Cada pasta de agência continha metadados estruturados, links diretos para arquivos CSV e, em muitos casos, mapas API completos descrevendo cada endpoint e parâmetro disponível. O que deveria ser uma plataforma controlada de distribuição de dados era, na prática, um arquivo aberto com a fechadura removida.

Nenhuma credencial foi necessária. Nenhuma exploração foi usada. Nenhum termo de serviço foi ignorado. O API era público por design – ou por negligência. O resultado foi o mesmo.

Metas comprometidas

Sete alvos nos setores do governo federal, do governo estadual, acadêmico, eleitoral e de mídia foram comprometidos por meio de dois vetores: acesso não autenticado API e exposição .git/ diretórios em servidores de produção.

repodatos.atdt.gob.mx
Federal API — Agência de Transformação Digital e Telecomunicações
Vetor: Nenhuma autenticação necessária Dados: 64 GB, 177 agências Registros: Mais de 186 milhões estimados Status: AINDA VIVO
uaem.mx
Universidade - Universidade Autônoma do Estado de Morelos
Vetor: Exposição .git Credenciais: 2 (MySQL + SMTP) Dados: 960 MB, 11.605 arquivos
ieeq.mx
Eleitoral Estadual - Instituto Eleitoral do Estado de Querétaro
Vetor: Exposição .git Credenciais: 4 (PostgreSQL + 2 MySQL) Dados: Metadados Git + credenciais
ss.puebla.gob.mx
Saúde do Estado - Ministério da Saúde do Estado de Puebla
Vetor: Exposição .git Credenciais: 1 (MySQL) + segredo do Joomla Dados: WordPress/Configuração do Joomla
elsiglodetorreon.com.mx
Jornal - El Siglo de Torreón
Vetor: Exposição .git Credenciais: 8 MySQL + SMTP + tokens Dados: Fonte completa do aplicativo
fiscalia.durango.gob.mx
Procurador do Estado - Ministério Público do Estado de Durango
Vetor: Exposição .git Credenciais: 0 (wp-config gitignorado) Dados: Metadados Git, IP interno
mvs.com
Media Corp – Grupo MVS
Vetor: Exposição .git Credenciais: 0 Dados: 13 arquivos, mapa de estrutura corporativa

Conjuntos de dados críticos PII

O API federal em repodatos.atdt.gob.mx serviu conjuntos de dados contendo informações de identificação pessoal para cerca de 186 milhões de registros. Os conjuntos de dados a seguir representam as exposições mais sensíveis, organizadas por gravidade.

Registros de Nascimento (SINAC) CRÍTICO
Registros: ~60,000,000 Tamanho: 12,3GB
Dados completos do registro de nascimento da população mexicana. Contém identificadores pessoais abrangendo décadas de registro civil. O maior conjunto de dados PII da coleção.
CURP: [REMOVIDO] Nome: [REMOVIDO] Data de nascimento: 15/03/1985 Estado: Jalisco CURP: [REMOVIDO] Nome: [REMOVIDO] Data de nascimento: 22/08/1992 Estado: CDMX CURP: [REMOVIDO] Nome: [REMOVIDO] Data de nascimento: 07-11-2001 Estado: Nuevo Leon
Registros de Morte CRÍTICO
Registros: ~25,000,000 Tamanho: 6,1GB
Dados completos do registro de óbitos. Combinado com registros de nascimento, permite o mapeamento completo do ciclo de vida de cidadãos mexicanos falecidos — um conjunto de dados de alto valor para fraude de identidade.
CURP: [REDIGIDO] Nome: [REDIGIDO] DOD: 11/06/2019 Causa: [REDIGIDO] CURP: [REDIGIDO] Nome: [REDIGIDO] DOD: 23/01/2021 Causa: [REDIGIDO] CURP: [REDIGIDO] Nome: [REDIGIDO] DOD: 2022-09-05 Causa: [REDIGIDO]
Centros Educacionais CRÍTICO
Registros: ~6,000,000 Tamanho: 1,7GB
CURP (chave de identidade nacional), RFC (identificação fiscal), nomes completos e números de telefone do pessoal do centro educacional e contatos em todo o México.
CURP: [REDIGIDO] RFC: [REDIGIDO] Nome: [REDIGIDO] Telefone: 33-XXXX-XXXX CURP: [REDIGIDO] RFC: [REDIGIDO] Nome: [REDIGIDO] Telefone: 81-XXXX-XXXX CURP: [REDIGIDO] RFC: [REDIGIDO] Nome: [REDIGIDO] Telefone: 55-XXXX-XXXX
Contribuintes do SAT CRÍTICO
Registros: 464,153 Tamanho: 69MB
RFC (ID fiscal) + nomes completos + endereços físicos + números de telefone + endereços de e-mail. A RFC é equivalente em sensibilidade a um número de seguridade social dos EUA. Exposição completa da identidade de cada indivíduo listado.
RFC: XXXX800101XX1 Nome: [REDIGIDO] Telefone: 55-XXXX-XXXX RFC: XXXX750315XX2 Nome: [REDIGIDO] E-mail: [REDIGIDO]@gmail.com RFC: XXXX910422XX3 Nome: [REDIGIDO] Endereço: [REDIGIDO], CDMX
Tratamento do VIH/SIDA CRÍTICO
Registros: ~100,000 Tamanho: 22MB
Cadastro de pessoas em tratamento antirretroviral. Informações de saúde protegidas da categoria mais sensível – a exposição cria risco de discriminação, violência e danos sociais.
ID do paciente: [REDIGIDO] Tratamento: Status antirretroviral: Ativo ID do paciente: [REDIGIDO] Tratamento: Status antirretroviral: Ativo ID do paciente: [REDIGIDO] Tratamento: Status antirretroviral: Inativo
Incidência de Crimes (SESNSP) ALTO
Registros: ~2,000,000 Tamanho: 424MB
Dados nacionais de incidência de crimes discriminados por município. Estatísticas granulares de criminalidade em todos os estados e municípios mexicanos do sistema nacional de segurança pública.
Município: [REDIGIDO] Tipo: Homicídio Doloso Ano: 2023 Contagem: 47 Município: [REDIGIDO] Tipo: Robo a Vehiculo Ano: 2023 Contagem: 312 Município: [REDIGIDO] Tipo: Secuestro Ano: 2022 Contagem: 8
Vítimas de Crimes (CEAV/REFEVI) ALTO
Registros: ~50,000+
Cadastro federal de vítimas mantido pela Comissão Executiva de Assistência às Vítimas (CEAV). Contém registros de indivíduos registrados como vítimas de crimes em nível federal.
ID da vítima: [REDIGIDO] Crime: Desaparicion Forzada Estado: Tamaulipas ID da vítima: [REDIGIDO] Crime: Homicídio Estado: Guerrero ID da vítima: [REDIGIDO] Crime: Extorsão Estado: Jalisco
Migração (irregular) ALTO
Registros: ~700,000 Tamanho: 175MB
Eventos de migração irregular registrados pelas autoridades de imigração mexicanas. A exposição põe em perigo as populações migrantes vulneráveis ​​e revela padrões de aplicação da lei.
ID do evento: [REDIGIDO] Nacionalidade: Honduras Rota: [REDIGIDO] Ano: 2023 ID do evento: [REDIGIDO] Nacionalidade: Guatemala Rota: [REDIGIDO] Ano: 2022 ID do evento: [REDIGIDO] Nacionalidade: Venezuela Rota: [REDIGIDO] Ano: 2023
Tramites de migração ALTO
Registros: ~1,300,000 Tamanho: 257MB
Registros de processamento de imigração, incluindo pedidos de visto, autorizações e procedimentos administrativos nos escritórios de imigração mexicanos.
Tramite: [REDIGIDO] Tipo: Visto Temporal Escritório: CDMX Status: Aprovado Tramite: [REDIGIDO] Tipo: Residencia Permanente Escritório: Cancún Status: En Proceso Tramite: [REDIGIDO] Tipo: Permiso Trabajo Escritório: Tijuana Status: Aprovado
Compras (COMPRANET) ALTO
Registros: ~4,500,000 Tamanho: 907MB
Dados de compras federais, incluindo nomes de fornecedores, valores de contratos totalizando aproximadamente US$ 130 bilhõese padrões de compras governamentais em todas as agências federais.
Contrato: [REMOVIDO] Fornecedor: [REMOVIDO] S.A. de C.V. Valor: $ 2.450.000 MXN Contrato: [REMOVIDO] Fornecedor: [REMOVIDO] S.A. de C.V. Valor: $ 18.700.000 MXN Contrato: [REMOVIDO] Fornecedor: [REMOVIDO] S.A. de C.V. Valor: $ 890.000 MXN
Funcionários Sancionados (SFP) ALTO
Registros: 809
Nomes completos, atribuições de agências e detalhes de sanções para funcionários federais formalmente considerados corruptos ou que violam os regulamentos do serviço público. Inclui Emilio Lozoya Austin (PEMEX/Odebrecht).
Nome: [REDIGIDO] Agência: PEMEX Sanção: Inhabilitacion Duração: 10 anos Nome: [REDIGIDO] Agência: CFE Sanção: Destituição Duração: Permanente Nome: [REDIGIDO] Agência: IMSS Sanção: Suspensão Duração: 3 anos
Registro Notarial (INDAABIN) ALTO
Registros: 1,396
Registro completo de notários federais, incluindo nomes completos, números de licença e endereços completos de escritórios. Os notários são alvos de alto valor para o crime organizado que procura legitimar aquisições de propriedades ou falsificar documentos empresariais.
Licença: [REDIGIDA] Nome: Lic. [REDIGIDO] Escritório: Av. [REMOVIDO], CDMX Licença: [REDIGIDA] Nome: Lic. [REDIGIDO] Escritório: Blvd. [REMOVIDO], Monterrey Licença: [REDIGIDA] Nome: Lic. [REMOVIDO] Escritório: Calle [REMOVIDO], Guadalajara

SAT – 464.153 contribuintes

O Serviço de Administração Tributária (SAT) — a autoridade fiscal do México — foi a maior fonte de informações de identificação pessoal na coleção. Cinco conjuntos de dados totalizando 69MB de dados estruturados expôs os registos fiscais de quase meio milhão de indivíduos e organizações.

SAT_1_Donatarias 10.798 registros Instituições de caridade autorizadas com RFC + razão social + telefone + e-mail + endereço físico + representante legal. Registro completo de todas as entidades no México autorizadas a receber doações dedutíveis de impostos.
SAT_3_Sentenças 311 registros Condenações fiscais — indivíduos com RFC que receberam sentenças judiciais definitivas por crimes fiscais.
SAT_4_Nolocalizados 39.453 registros Contribuintes não localizados – indivíduos e entidades com nomes RFC + que o SAT não conseguiu localizar fisicamente para fins de fiscalização.
SAT_5_Empresas 177.807 registros Dívidas fiscais finais — pessoas físicas e jurídicas com RFC + nomes completos e portadoras de obrigações fiscais confirmadas e inapeláveis.
SAT_7_Cancelados 120.276 registros Situação fiscal cancelada — RFC + nomes dos contribuintes cujo registro fiscal foi formalmente revogado pelo SAT.

464.153 contribuintes. Nomes, identificações fiscais, endereços, números de telefone. Servido como CSV simples de um [[ZXQ0QXZ] não autenticado. Um comando curl por arquivo.

Exposição da folha de pagamento dos UAEM

A exposição .git em uaem.mx (Universidad Autónoma del Estado de Morelos) recuperou 11.605 arquivos totalizando 960 MB de código-fonte de produção, incluindo bancos de dados de estudantes PII, diretórios de funcionários e dados completos da folha de pagamento. Os arquivos da folha de pagamento revelam compensações quinzenais totalizando mais de US$ 60 milhões de pesos mexicanos por período (dados de 2019).

Faculdade
$ 32,8 milhões de pesos mexicanos
Confiança / Gestão
$ 18 milhões de pesos mexicanos
Base Sindicalizada
$ 8,2 milhões de pesos mexicanos
Eventuais Sindicalizados
$ 1,5 milhão de pesos mexicanos
Aposentados/Pensionistas
$ 900 mil pesos mexicanos
Total por período quinzenal
>US$ 60 milhões de pesos mexicanos

O material recuperado adicional da UAEM inclui: banco de dados do aluno PII (SOLICITUD_CONSTANCIAS tabela com nomes completos, e-mails, carteiras de estudante, notas e especialidades), diretórios de funcionários, lista telefônica de TI, sistema de processamento de pagamentos, sistema de votação eletrônica, sistema de licença profissional, sistema de geração de diplomas e configuração completa do Apache com regras de roteamento. O único desenvolvedor — Rafael Fragoso ([email protected], GitHub: norgoth) — tinha acesso root e foi implantado diretamente na produção.

SFP – 809 funcionários sancionados

O Secretaria da Função Pública (SFP) — O Ministério da Administração Pública do México — mantém o registo oficial dos funcionários governamentais sancionados. O conjunto de dados exposto por meio do ATDT continha 809 registros de funcionários federais que foram formalmente sancionados por corrupção, má conduta ou violações administrativas.

Cada registro incluía o nome completo do funcionário, o órgão que ele servia, o tipo de sanção imposta e a duração da sua desqualificação do serviço público. As sanções variaram de suspensões temporárias a proibições permanentes de empregos públicos.

Entre os nomes: Emilio Lozoya Austin, ex-CEO da PEMEX (Petróleos Mexicanos), empresa petrolífera estatal do México. Lozoya estava no centro da Escândalo da Odebrecht — uma operação de suborno em todo o continente em que o conglomerado de construção brasileiro pagou US$ 10,5 milhões em subornos para garantir contratos com a PEMEX. Lozoya foi preso em Espanha em 2020, extraditado para o México e tornou-se uma testemunha colaboradora cujo depoimento envolveu antigos presidentes e altos funcionários.

A lista de sanções do SFP é, em essência, um registo público de todos os funcionários federais que o governo mexicano considerou formalmente corruptos. O fato de ter sido servido sem autenticação de um API aberto é consistente com o padrão em toda a plataforma ATDT: dados que trazem consequências reais para pessoas reais, tratados como se fossem informações meteorológicas.

INDAABIN — 1.396 Notários Federais

O Instituto de Administração e Avaliação de Bienes Nacionais (INDAABIN) — o instituto federal responsável pela avaliação e gestão imobiliária nacional — contribuiu com um dos conjuntos de dados mais incomuns da coleção: o registro completo de 1.396 cartórios federais.

Cada registro continha o nome legal completo do notário, número de licença, endereço do escritório e jurisdição. Os notários federais no México são atores críticos em transações imobiliárias, incorporações comerciais e certificações legais. Suas identidades e localizações não são anunciadas publicamente com esse nível de detalhe – ou não deveriam ser.

A exposição de um registro notarial completo cria um perfil de risco específico. Os notários são alvo de coerção por parte de grupos do crime organizado que procuram legitimar aquisições de propriedades, falsificar documentos empresariais ou lavar dinheiro através de bens imobiliários. Uma lista extensa de todos os notários federais, os endereços dos seus escritórios e números de licença não é apenas uma inconveniência administrativa – é um mapa operacional para qualquer pessoa que pretenda comprometer o sistema notarial do México.

Campanha de exposição Git

Uma campanha paralela de exposição .git recuperada 17 conjuntos de credenciais ativas de 6 domínios mexicanos, expostos Mais de 37 identidades de desenvolvedorese recuperado quase 1 GB de código-fonte de produção de uma grande universidade pública. Sete repositórios Git foram descobertos no GitHub, GitLab, Bitbucket e instâncias internas do Gitea.

Os conjuntos de credenciais abrangem um instituto eleitoral estadual (infraestrutura eleitoral), um departamento estadual de saúde, uma grande universidade com estudantes PII e um grande jornal. Foram identificados três IPs externos com serviços de banco de dados conectáveis: 104.45.237.221 (Azure, IEEQ), 187.191.76.50 (comunicações IEEQ) e 52.117.172.166 (IBM Cloud, El Siglo). Todas as credenciais foram encontradas no código-fonte comprometido, indicando falha sistêmica no uso de variáveis ​​de ambiente ou gerenciamento de segredos nas instituições mexicanas.

O Ministério Público do Estado de Durango (fiscalia.durango.gob.mx) executa um único serviço de instalação WordPress 24 sites de agências governamentais estaduais incluindo Fiscalia, DIF, Educação, Saúde, Segurança Pública, Protecção Civil e SIPINNA (bem-estar infantil). Ele executa RevSlider com CVE-2022-0441 (CVSS 9.8, desvio de autenticação) e CVE-2014-9734 (inclusão de arquivo). Nenhum plug-in de segurança está instalado. XML-RPC está ativado.

Dados brutos e downloads

Todos os dados coletados foram arquivados e estão disponíveis para pesquisadores, jornalistas e organizações da sociedade civil através do servidor de dados de ODINT.

México V1 – Coleção Completa — 118 agências, 1.675 CSVs, API mapas, pilhas de tecnologia, pesquisas
Navegar
México V1 / API Despejos - Respostas brutas API de 162 agências federais
Navegar
México V1 / Pilhas de tecnologia — 313 análises de pilha de tecnologia
Navegar
México V1 / Pesquisa — Arquivos de pesquisa e análise de investigação
Navegar
Relatório de avaliação interativo — Relatório interativo completo HTML com gráficos e detalhamentos
Visualizar
Credenciais — Credenciais expostas e tokens de autenticação
Navegar
Hashes — Hashes de senha recuperados e análise de hash
Navegar
Vault - Fiscalia Durango — Dados do Ministério Público do Estado de Durango
Navegar
Vault – ATDT RepoDatos — Despejos de repositórios de dados federais
Navegar
Cofre - SS Puebla — Dados do Ministério da Saúde do Estado de Puebla
Navegar
Cofre – IEEQ — Dados do Instituto Eleitoral do Estado de Querétaro
Navegar
Cofre – UAEM — Universidade Autônoma do Estado do México
Navegar
Cofre - ITSM — Instituto Tecnológico Superior de Misantla
Navegar
Vault – El Siglo de Torreón — Dados do meio de comunicação mexicano + API
Navegar
Vault — MVS / Rádio Centro — Dados do conglomerado de mídia mexicano
Navegar
Cofre — OSINT Relatórios — Relatórios de inteligência compilados de alvos de cofre
Navegar
Cofre – Alvos — Enumeração de destino e dados de varredura
Navegar
Cofre — Registros — Logs de aplicativos e servidores capturados
Navegar
Descobertas de segurança — Divulgações de vulnerabilidades e configurações incorretas
Visualizar
Glossário HTML — Páginas capturadas do glossário do governo
Navegar
LEIA-ME — Documentação completa da investigação
Visualizar

OSINT Isenção de responsabilidade

Este relatório é inteiramente baseado em inteligência de código aberto (OSINT). Nenhuma informação confidencial foi acessada. Nenhuma fonte confidencial foi usada. Nenhum sistema foi violado. Nenhum mecanismo de autenticação foi ignorado. Todos os dados referenciados nesta investigação estavam disponíveis publicamente e eram servidos sem controles de acesso no momento da coleta.

A plataforma ATDT em repodatos.atdt.gob.mx serviu todos os dados por meio de endpoints HTTP não autenticados. Nenhuma senha, token ou credencial de qualquer tipo foi necessária ou usada para acessar os conjuntos de dados descritos neste relatório.

Compilado em 2026 — Classificação: OSINT — Código aberto
Observatório de Infraestrutura Digital e Transparência de Rede (ODINT)

Doar