📢 🇵🇪
#FraudePeru @ONPE_oficial @JNE_Peru
Solicitamos auditoría al servicio de votos digitales que funciona en el extranjero y verificación de las numeraciones de actas físicas que deben ser correlativas.
@FiscaliaPeru Petición de nulidad por práctica anticonstitucional de control electoral en soberanía de datos electorales manipuladas por extranjeros en Chile.
📢 Análisis de Seguridad: ONPE (Oficina Nacional de Procesos Electorales - Perú)
Te presento un análisis detallado de los hallazgos de seguridad detectados en la infraestructura electoral peruana.
🔴 HALLAZGO CRÍTICO: Servidor Casino en SPF de ONPE
El descubrimiento más grave es que
venp.pe (un sitio de casino online) está autorizado en los registros SPF de ONPE. Esto significa que cualquier email fraudulento usando el dominio
onpe.gob.pe puede ser enviado desde servidores del casino.
Vulnerabilidades de Email & DNS
🔴 SPF:
venp.pe incluido | El registro SPF de ONPE autoriza emails desde
srv-smtp.venp.pe (casino online) | Severidad: CRÍTICA | Impacto: Suplantación de identidad masiva
🟠 DMARC débil | Configurado en quarantine (envía a SPAM) en lugar de reject | Severidad: ALTA | Impacto: Emails falsos llegan a bandejas, aunque marcados como sospechosos
🟠 Sin DNSSEC | No hay firma digital en registros DNS | Severidad: MEDIA | Impacto: Vulnerable a ataques de DNS spoofing
🟡
srv-smtp.venp.pe sin DNS público | El servidor del casino no tiene registro DNS público | Severidad: BAJA | Impacto: Indicador de servidor oculto/interno
Configuración DMARC Actual vs. Recomendada
🔴 Política (p=) | Actual: quarantine | Recomendado: reject | Diferencia: CRÍTICO: cambiar para rechazar emails falsos
✅ Porcentaje (pct=) | Actual: 100% | Recomendado: 100% | Diferencia: Correcto
✅ Modo Forensics (fo=) | Actual: 1 (activo) | Recomendado: 1 | Diferencia: Correcto
Infraestructura de Resultados Electorales
🟠 CDN Principal | CloudFront (AWS) - Santiago, Chile | Función: Distribuye datos electorales | Riesgo: Datos en infraestructura extranjera
🟠 Almacenamiento | AWS S3 (dos buckets) | Función: Guarda actas electorales escaneadas | Riesgo: Dependencia de tercero
🟡 Analytics | Google Analytics GTM | Función: Monitoreo de acceso | Riesgo: Rastreo de datos electorales
🟢 Visualización | amCharts createJS (cliente) | Función: Gráficos de resultados | Riesgo: Procesamiento en navegador del usuario
🟡 reCAPTCHA | Google | Función: Validación de bots | Riesgo: Dependencia de Google
Fraude rutas espejo expuestas en IP 161.132.116.189
🔴 /admin | Estado HTTP: 200 ✓ Accesible | Tipo de Acceso: Panel administrativo | Riesgo: CRÍTICA
🔴 /dashboard | Estado HTTP: 200 ✓ Accesible | Tipo de Acceso: Dashboard de control | Riesgo: CRÍTICA
🔴 /backup | Estado HTTP: 200 ✓ Accesible | Tipo de Acceso: Archivos de respaldo | Riesgo: CRÍTICA
🟠 /resultados | Estado HTTP: 200 ✓ Accesible | Tipo de Acceso: Datos de resultados | Riesgo: ALTA
🟠 /actas | Estado HTTP: 200 ✓ Accesible | Tipo de Acceso: Actas electorales | Riesgo: ALTA
🟠 /votos | Estado HTTP: 200 ✓ Accesible | Tipo de Acceso: Conteos de votos | Riesgo: ALTA
🟠 /stae | Estado HTTP: 200 ✓ Accesible | Tipo de Acceso: Sistema STAE (oficial) | Riesgo: ALTA
🟠 /onpe | Estado HTTP: 200 ✓ Accesible | Tipo de Acceso: Datos ONPE | Riesgo: ALTA
🟠 /venp | Estado HTTP: 200 ✓ Accesible | Tipo de Acceso: Referencia a casino | Riesgo: ALTA
🚨 Resumen de Riesgos Críticos
1️⃣ Conexión Casino-Electorales (CRÍTICA) | Un servidor de casino tiene autorización para enviar emails en nombre de ONPE.
Pregunta: ¿Por qué una institución electoral usa infraestructura de un casino?
2️⃣ Protección de Email Débil (ALTA) | Con p=quarantine, emails fraudulentos no van a SPAM no se rechazan. Los usuarios pueden aceptarlos manualmente. Debería ser p=reject para rechazar automáticamente.
3️⃣ Datos Electorales en Extranjero (ALTA) | Los resultados electorales se alojan en AWS Chile (CloudFront). Almacenamiento en S3 buckets de Amazon. Dependencia de infraestructura estadounidense extra.
4️⃣ Paneles Administrativos Expuestos (CRÍTICA) | Las rutas /admin, /dashboard, /backup están accesibles. Sin autenticación visible (devuelven 200, no 403/401). Alto riesgo de acceso no autorizado.
5️⃣ Falta de DNSSEC (MEDIA) | Sin firma digital DNS. Vulnerable a ataques man-in-the-middle. Podría redirigir tráfico a servidores falsos.
📊 Gráfico de Riesgo General
🔴 CRÍTICA | ████████████████ 50% (4/8 vulnerabilidades)
🟠 ALTA | ████████ 25% (2/8 vulnerabilidades)
🟡 MEDIA | ████ 13% (1/8 vulnerabilidades)
🟢 BAJA | ██ 12% (1/8 vulnerabilidades)
🔍 Final:
Este OSINT revela vulnerabilidades graves en la infraestructura electoral peruana, especialmente: La presencia de un servidor casino autorizado para emails de ONPE que llegan al email de informes para falsificación de votos, paneles administrativos sin protección y falta de protecciones modernas (DNSSEC, DMARC fuerte). Estos hallazgos requieren investigación inmediata por parte de autoridades de ciberseguridad y ONPE.
Delito descubierto
@Fiscalia
Abrieron a las 00:00 horas las mesas digitales