Por Omar Villegas Vega, Consultor en Ciberseguridad y Fraude Digital.
La «Operación Rutify»
Este 3 de septiembre, la Policía de Investigaciones (PDI) y la Fiscalía Supraterritorial dieron a conocer el desenlace de la llamada Operación Rutify: la desarticulación de una organización dedicada a obtener y comercializar datos personales mediante ciberataques.
Según explicaron las autoridades, la investigación estableció que la agrupación utilizaba programas maliciosos para conseguir credenciales, tomar el control de cuentas y extraer información de forma masiva, con ataques que afectaron a instituciones públicas y empresas privadas tanto en Chile como en el extranjero.
El fiscal supraterritorial, Miguel Ángel Orellana, resumió el modus operandi: los accesos ilícitos permitían obtener y exfiltrar información relevante de estas instituciones, para luego consolidarla, sistematizarla y ponerla a disposición de terceros. Por su parte, el jefe nacional del Cibercrimen de la PDI, subprefecto Marcelo Wong, precisó que la estructura lograba obtener bases de datos completas y, en algunos casos, claves de acceso.
Las diligencias se prolongaron durante cuatro meses, con el respaldo de la Fiscalía Supraterritorial, la Agencia Nacional de Ciberseguridad (ANCI) y las propias instituciones afectadas.
El perfil del líder
De acuerdo con lo informado, quien encabezaría la red sería un joven de 18 años que operaba desde la Región de Coquimbo, vinculado tanto a la extracción de datos como a la comisión de extorsiones. En el marco de la causa, uno de los integrantes de la organización ya fue formalizado, mientras que la investigación —que incluyó dos allanamientos— continúa con el análisis de los dispositivos incautados para determinar el destino final de la información: si fue usada como «carta de presentación» para demostrar capacidad de intrusión, o efectivamente comercializada. Según Wong, ambas hipótesis están sobre la mesa.
Las instituciones vulneradas
El listado de afectados es amplio y transversal: el Servicio Nacional del Consumidor (SERNAC), la Municipalidad de Las Condes, la Tesorería General de la República (TGR), el Instituto de Previsión Social (IPS), el Fondo Nacional de Salud (Fonasa) y la Secretaría de Gobierno Digital, además de empresas privadas. Esta diversidad es la que más preocupa a los expertos: no se trató de un solo sistema vulnerable, sino de una cadena de accesos que combinó organismos previsionales, tributarios, municipales y de salud.
La huella pública: dónde operaba la red
Antes de que la PDI formalizara su golpe, «Rutify» ya era conocido en el ecosistema digital chileno bajo el nombre de dominio rutificador.live. Reportajes de investigación periodística ya habían documentado su funcionamiento meses antes de la operación policial.
- La plataforma web como motor de consulta. Rutify no era un simple filtrador de bases de datos antiguas: funcionaba como un verdadero panel que centralizaba consultas automatizadas sobre personas, empresas y vehículos. El usuario ingresaba un RUT, nombre, correo o patente, y el sistema disparaba en paralelo consultas a múltiples fuentes —muchas de ellas en tiempo real, vía conexiones a plataformas internas vulneradas—, consolidando los resultados en una ficha única. Investigaciones de medios como BioBioChile detectaron que, durante un fin de semana largo de fines de abril, el sitio llegó a exhibir datos médicos sensibles de miles de pacientes del sistema de salud, apuntando a posibles intromisiones en prestadores privados como redes clínicas.
- La migración a Telegram. Cuando la presión pública y de otros actores del propio mundo hacker forzó la caída parcial del sitio web, el servicio no desapareció: se reconstituyó como un bot de Telegram distribuido en grupos privados, replicando la lógica de «consulta por encargo» fuera del radar de los navegadores convencionales. Este patrón —sitio web vistoso como vitrina y canal de Telegram como respaldo operativo— es el modelo que hoy predomina entre los servicios de «doxing como servicio» en Latinoamérica, precisamente porque los bots son más difíciles de dar de baja que un dominio con hosting fijo.
- El ecosistema del cyberunderground. Es importante contextualizar para nuestra audiencia: este tipo de operaciones rara vez nace de la nada. Servicios como Rutify suelen anunciarse, venderse o intercambiar muestras («samples» o landings) en foros clandestinos hispanohablantes e internacionales —el equivalente digital a un mercado negro— donde compradores validan la calidad de una base de datos antes de pagar por acceso completo o por consultas individuales. No contamos con confirmación oficial de en qué foro específico circuló Rutify, pero ese es el circuito habitual por el que este tipo de «productos» se promociona antes de escalar a canales de venta directa como Telegram.
La trazabilidad forense: ¿cómo se sigue el rastro a este tipo de operaciones?
Aquí conviene ser precisos con nuestra audiencia: el Ministerio Público no ha detallado públicamente la metodología forense exacta usada para llegar hasta el presunto líder de Rutify —esa información suele mantenerse en reserva mientras la causa está en curso. Lo que sí podemos explicar, con rigor técnico, es cómo trabajan típicamente las unidades de cibercrimen de la PDI en investigaciones de esta naturaleza, porque son las mismas herramientas que la nueva Ley de Delitos Informáticos les habilita a usar.
- Análisis de infraestructura y «de-anonimización». Cuando un sitio se esconde detrás de servicios como Cloudflare, la IP real del servidor de origen queda oculta a simple vista. Los investigadores recurren a técnicas de fingerprinting: comparan certificados SSL, cabeceras de respuesta, errores de configuración o paneles de administración expuestos, y en ocasiones se apoyan en filtraciones anteriores o en la cooperación de proveedores de hosting para reconstruir el origen real de la conexión.
- Solicitud de datos de suscriptor. La Ley N° 21.459 le da al Ministerio Público la facultad de requerir, sin necesidad de autorización judicial previa en ciertos casos, los datos de suscriptor e IP asociadas a un servicio a cualquier proveedor que opere en Chile, lo que agiliza enormemente identificar quién contrató un dominio o un servidor.
- Trazabilidad de criptoactivos. Cuando el cobro por accesos o «consultas premium» se hace en criptomonedas, la cadena de bloques deja un rastro público. Los analistas siguen el flujo de fondos entre billeteras hasta que estos tocan un exchange centralizado (una casa de cambio de criptomonedas) que exige verificación de identidad (KYC, Know Your Customer). Ese es habitualmente el punto de quiebre: la billetera anónima se convierte en una cuenta bancaria o una identidad real.
- Errores de seguridad operativa (OpSec). La mayoría de estos casos no se resuelven por un golpe técnico espectacular, sino por descuidos humanos acumulados: reutilizar el mismo alias o correo en distintos foros y redes sociales, conectarse alguna vez sin VPN desde la conexión residencial, dejar metadatos en archivos compartidos, o simplemente confiar demasiado en la sensación de anonimato que da una pantalla. La experiencia de la PDI en casos anteriores de cibercrimen en Chile confirma que ese patrón —un correo repetido, una IP que se filtra una sola vez— suele ser el hilo del que termina tirando toda la investigación.
Lo que arriesga judicialmente este tipo de causas
Desde 2022, Chile cuenta con una legislación específica y moderna para estos delitos: la Ley N° 21.459 sobre Delitos Informáticos, que reemplazó a la antigua Ley 19.223 y adecuó nuestra normativa al Convenio de Budapest sobre Ciberdelincuencia. Entre los delitos que tipifica están el ataque a la integridad de un sistema informático, el acceso ilícito, la interceptación ilícita, el ataque a la integridad de los datos informáticos, la falsificación informática, la receptación de datos y el fraude informáticos.
En términos concretos, según han explicado especialistas en la materia:
- Acceso ilícito (entrar a un sistema sin autorización, superando barreras de seguridad): se castiga con penas que van desde multas hasta presidio menor en su grado máximo.
- Ataque a la integridad de un sistema informático —dejar caído o inutilizable un servicio—: contempla presidio menor en sus grados medio a máximo.
- Agravantes: las penas más severas del catálogo pueden llegar hasta presidio mayor en su grado mínimo, especialmente cuando existen agravantes: actuar en grupo u organización, afectar infraestructura crítica o servicios públicos, o obtener un beneficio económico con el delito.
A esto se suman otras figuras del Código Penal que probablemente confluyan en esta causa: la extorsión (exigir dinero u otro beneficio bajo amenaza de divulgar información sensible) y eventualmente el fraude informático, si hubo comercialización efectiva de los datos. Además, tratándose de una organización con roles diferenciados —quien intrusiona, quien administra, quien vende—, la Fiscalía puede invocar reglas de crimen organizado, que agravan considerablemente las penas y las medidas cautelares aplicables durante el proceso.
Por último, vale la pena mencionar que Chile avanza en paralelo hacia la Ley N° 21.719 de Protección de Datos Personales, que creará una nueva Agencia de Protección de Datos; su entrada en vigor ha sido objeto de discusión reciente sobre plazos, pero su sola tramitación confirma hacia dónde se dirige el estándar regulatorio del país en esta materia.
Un dato relevante para nuestra audiencia joven: aunque el imputado principal tenga 18 años, en Chile eso significa mayoría de edad penal plena. No hay «descuento» por juventud en este tipo de causas cuando se es formalizado como adulto; los años de la vida en que se cometen estos delitos suelen coincidir, precisamente, con los años en que una persona más tiene que perder.
Reflexión para quienes crecieron con un teclado en la mano
Terminamos este reportaje con un mensaje directo a nuestros oyentes más jóvenes, muchos de los cuales dominan hoy herramientas de programación, redes o pentesting mejor que generaciones enteras de profesionales.
Todo lo que ocurre en una pantalla deja huella. No existe la «conexión invisible»: cada solicitud, cada mensaje, cada pago, cada alias reutilizado es un dato que, tarde o temprano, alguien puede reconstruir. El caso Rutify lo demuestra de dos maneras a la vez: primero, porque la propia comunidad hacker terminó presionando para frenarlo al considerar que había cruzado un límite ético; y segundo, porque cuatro meses de trabajo policial bastaron para llegar hasta la identidad de quien estaría detrás.
El talento técnico que permite entender cómo funciona un sistema, encontrar una vulnerabilidad o automatizar una consulta es exactamente el mismo talento que hoy buscan con urgencia empresas, bancos, hospitales y el propio Estado para defenderse de este tipo de ataques. La ciberseguridad ofensiva ética —el llamado hacking ético, reconocido incluso como excepción legal cuando se realiza con autorización, según el artículo 16 de la Ley 21.459— es un camino profesional real, remunerado y reconocido.
Usar ese mismo conocimiento para dañar a personas, extorsionar o vulnerar instituciones públicas y privadas no es un atajo hacia el éxito ni un juego sin consecuencias: es un delito que hoy, en Chile, puede significar años de cárcel, antecedentes penales que marcan toda una vida y el cierre de puertas profesionales que ese mismo talento podría haber abierto por la vía correcta.
Fuentes consultadas
Declaraciones del fiscal supraterritorial Miguel Ángel Orellana y del subprefecto Marcelo Wong (PDI) sobre la Operación Rutify, 3 de septiembre de 2026.
Cobertura de investigación de BioBioChile («Desentrañando Rutify») sobre la arquitectura y migración a Telegram del sitio rutificador.live.
Análisis jurídico especializado sobre la Ley N° 21.459 de Delitos Informáticos.
Nota: la metodología forense descrita en la sección 3 corresponde a técnicas generales de investigación de cibercrimen, no a detalles oficiales confirmados de esta causa específica, que se mantiene bajo reserva mientras avanza la investigación.