/* Tooltip de glosario — CSS-only */
.g {
position: relative;
border-bottom: 1px dotted #0e7c86;
cursor: help;
color: inherit;
text-decoration: none;
}
.g .tip {
visibility: hidden;
opacity: 0;
position: absolute;
bottom: 125%;
left: 50%;
transform: translateX(-50%);
background: #0a1929;
color: #fff;
padding: 8px 12px;
border-radius: 6px;
font-size: 0.85em;
line-height: 1.4;
width: max-content;
max-width: 320px;
z-index: 100;
box-shadow: 0 4px 12px rgba(0,0,0,0.3);
transition: opacity 0.2s ease, visibility 0.2s ease;
pointer-events: none;
}
.g .tip::after {
content: «»;
position: absolute;
top: 100%;
left: 50%;
transform: translateX(-50%);
border-width: 6px;
border-style: solid;
border-color: #0a1929 transparent transparent transparent;
}
.g:hover .tip,
.g:focus .tip {
visibility: visible;
opacity: 1;
}
/* Tarjeta ejecutiva */
.tarjeta-ejecutiva {
background: #f8f9fa;
border-left: 4px solid #0e7c86;
padding: 20px 24px;
margin: 24px 0;
font-size: 0.95em;
}
/* Tablas editoriales */
table {
width: 100%;
border-collapse: collapse;
margin: 16px 0;
font-size: 0.93em;
}
thead th {
background: #0e7c86;
color: #fff;
padding: 10px 14px;
text-align: left;
font-weight: 600;
}
tbody td {
padding: 8px 14px;
border-bottom: 1px solid #e5e7eb;
}
tbody tr:nth-child(even) {
background: #f9fafb;
}
code, .mono {
font-family: ‘IBM Plex Mono’, monospace;
font-size: 0.9em;
background: #f1f3f5;
padding: 1px 4px;
border-radius: 3px;
}
/* Separador Nivel 2 */
.lab-separator {
border: none;
border-top: 3px solid #0e7c86;
margin: 48px 0 32px;
}
/* Checklist de recomendaciones */
.recomendaciones li {
list-style: none;
padding-left: 28px;
position: relative;
margin-bottom: 8px;
}
.recomendaciones li::before {
content: «☐»;
position: absolute;
left: 0;
color: #0e7c86;
font-weight: bold;
}
/* Severidad badges */
.sev-critica { color: #c92a2a; font-weight: 700; }
.sev-alta { color: #e67700; font-weight: 700; }
.sev-media { color: #d9a012; font-weight: 700; }
.sev-baja { color: #2b8a3e; font-weight: 700; }
.sev-informativa { color: #1864ab; font-weight: 700; }
/* Footer de IA */
.ai-footer {
margin-top: 40px;
padding-top: 16px;
border-top: 1px solid #e5e7eb;
font-size: 0.85em;
color: #6b7280;
font-style: italic;
}
/* FAQ */
.faq dt {
font-weight: 600;
color: #0a1929;
margin-top: 16px;
}
.faq dd {
margin-left: 0;
margin-bottom: 12px;
color: #374151;
}
/* Línea de tiempo */
.timeline-entry {
display: flex;
gap: 16px;
margin-bottom: 12px;
}
.timeline-date {
min-width: 100px;
font-weight: 600;
color: #0e7c86;
flex-shrink: 0;
}
Base de datos de salud pública brasileña expuso 102.215 registros sin autenticación
SISVISA dejó accesibles 79 GB de datos personales, huellas dactilares y documentos regulatorios durante un período no determinado.
Categoría: incidentes · Nivel técnico: Básico · Severidad: Alta
Cómo se descubrió la exposición del sistema de vigilancia sanitaria
El investigador de seguridad Jeremiah Fowler identificó una base de datos públicamente accesible perteneciente a SISVISA, el Sistema de Información de Vigilancia Sanitaria de Brasil. La instancia contenía 102.215 archivos (aproximadamente 79 GB) sin credenciales de autenticación ni cifrado. Fowler notificó a ExpressVPN, que compartió los hallazgos con Hackread. SISVISA es utilizado por autoridades sanitarias brasileñas para rastrear reglas de salud pública, emitir permisos comerciales y gestionar inspecciones de hospitales, restaurantes y farmacias desde que reemplazó flujos de trabajo en papel en 2015.
El servidor permitía acceso directo a carpetas denominadas «backups», «imports», «documents» y «uploads» sin ningún tipo de login. Los datos expuestos incluían nombres completos, direcciones, números de teléfono, identificadores fiscales CPF y CNPJ, escaneos de licencias de conducir, tarjetas de identificación federal de médicos, fotografías faciales, huellas dactilares, reportes de inspección y archivos de respaldo comprimidos.
Exposición de datos personales y médicos en el sistema sanitario brasileño
Brasil concentra aproximadamente 214 millones de habitantes, y SISVISA opera como plataforma central para la gestión regulatoria sanitaria a nivel federal y estadual. La exposición de identificadores fiscales CPF (Cadastro de Pessoas Físicas) y CNPJ (Cadastro Nacional da Pessoa Jurídica) permite vincular estos registros con otras bases de datos comprometidas, facilitando fraude de identidad, apertura de líneas de crédito fraudulentas y campañas de phishing dirigidas. La inclusión de huellas dactilares y fotografías faciales amplifica el riesgo de suplantación de identidad a largo plazo, dado que estos datos biométricos no pueden modificarse como una contraseña.
Profesionales de salud registrados en el sistema, incluyendo médicos con tarjetas de identificación federal, quedan expuestos a ataques de ingeniería social que explotan su autoridad percibida. No existe confirmación oficial sobre cuánto tiempo los datos estuvieron accesibles ni si terceros descargaron la información antes del cierre del acceso público.
Acciones inmediatas para afectados y organizaciones sanitarias
- Monitorear movimientos en cuentas bancarias y solicitudes de crédito vinculadas a CPF o CNPJ expuestos
- Tratar como hostiles llamadas o correos que mencionen números de identificación fiscal o licencias profesionales sin contexto previo verificable
- Activar autenticación multifactor en todos los servicios que la soporten, priorizando accesos a sistemas financieros y de salud
- Verificar con autoridades sanitarias locales si existen canales oficiales de notificación para afectados por esta exposición
Brecha entre digitalización y seguridad en infraestructura pública
La ausencia de autenticación en un sistema que gestiona datos biométricos y regulatorios críticos evidencia una brecha estructural entre la velocidad de digitalización de servicios públicos y la implementación de controles básicos de seguridad. No hay claridad sobre si la instancia fue operada directamente por personal gubernamental o delegada a un proveedor tercero. Fowler envió notificaciones urgentes a varias agencias; el acceso público fue desactivado poco después, pero ninguna entidad respondió formalmente ni publicó una línea de tiempo de la exposición.
Este artículo fue producido con asistencia de inteligencia artificial bajo el Estándar Editorial CiberseguridadLatam (CES-1.0), que incluye verificación adversarial automatizada y supervisión editorial.