FUGA DE DATOS VERIFICADA SEVERIDAD: CRÍTICA EXPOSICIÓN CERRADA · 22 AGO 2026

La tienda de gplabschile.com expuso los datos de cientos de clientes chilenos

Entre abril y agosto de 2026, el sistema que administra la tienda permitía leer órdenes, clientes, cupones y datos de pago sin ninguna autenticación. No hacía falta ser hacker: bastaba un navegador para descargar nombres, correos, teléfonos, direcciones, IPs, el historial de compras de péptidos y los rastros de las tarjetas con que se pagó.

⚠ Riesgo para tu tarjeta y tu bolsillo: la fuga incluye los últimos 4 dígitos de las tarjetas con que se pagaron 319 órdenes y los códigos de autorización de cada cobro. Con eso, un estafador puede hacerse pasar por tu banco citando datos reales ("su tarjeta termina en 1234") para sacarte el número completo, el CVV o una transferencia. Sigue leyendo para ver qué datos salieron y cómo proteger tu plata.
01 — Resumen

¿Qué pasó?

GP Labs Chile maneja los pedidos y pagos de su tienda en un panel administrativo conectado a internet. Ese panel debería exigir usuario y contraseña para consultar información. Aquí no: cualquiera podía leerlo desde un navegador común, sin iniciar sesión.

Una dirección como esta, consultada página por página, devolvía el registro completo de pedidos en formato JSON: datos de facturación (nombre, correo, teléfono, dirección), IP y navegador del comprador, productos comprados, rastros del pago con tarjeta, notas internas del pedido y el historial completo de la tienda:

# Sin usuario, sin contraseña, sin llave de API. Solo un GET:
curl "https://www.gplabschile.com/wp-json/wc/v3/orders?per_page=100&page=1"

# Respuesta hasta el 21/22 de agosto de 2026:
HTTP 200 OK  → array completo de órdenes con datos personales

# Respuesta verificada el 22 de agosto de 2026 (corregido):
HTTP 401 → "Lo siento, no puedes listar los recursos."
Los accesos afectados (órdenes, clientes, cupones y pagos) fueron cerrados por el operador. Verificado el 22 de agosto de 2026: ahora exigen autenticación.
02 — Prueba técnica

Así se veían los datos

Para demostrar que la fuga es real sin dañar a las víctimas, mostramos la estructura exacta de la respuesta de la API. Todos los valores son sintéticos: ningún dato de esta página corresponde a una persona real.

VALORES SINTÉTICOS — NO SON DATOS REALES
// GET /wp-json/wc/v3/orders  ·  respuesta real, valores reemplazados
[
  {
    "id": "####",
    "status": "completed",
    "currency": "CLP",
    "date_created": "2026-0X-0XT0X:0X:0X",
    "total": "######",
    "transaction_id": "########",
    "billing": {
      "first_name":  "[nombre real]",
      "last_name":   "[apellidos reales]",
      "email":       "[correo real]",
      "phone":       "+56 9 XXXX XXXX",
      "address_1":   "[dirección real]",
      "city":        "[comuna real]",
      "state":       "CL-XX"
    },
    "customer_ip_address": "XXX.XXX.X.X",
    "customer_user_agent":  "[navegador y sistema del comprador]",
    "line_items": [ { "name": "[producto comprado, p.ej. agonista GLP-1]" } ],
    "meta_data": [ { "key": "_wc_order_attribution_device_type" } ]
  }
  // … × 521 órdenes, × 100 por página, sin límite de tasa
]
03 — Cuantificación

Alcance de la exposición

Cifras agregadas calculadas sobre los datos expuestos entre el 13 de abril y el 21 de agosto de 2026. Publicamos únicamente estadísticas; ningún registro individual.

521órdenes expuestas
331clientes identificados
222direcciones IP únicas
101comunas distintas
15 / 16regiones de Chile
$89,9MCLP en 372 órdenes completadas
319últimos 4 dígitos de tarjetas expuestos
338códigos de autorización de pago expuestos
1.068productos en historiales de compra
328IDs de transacción (pagos)
89notas internas de clientes
57códigos de cupón activos
04 — Datos comprometidos

Qué información quedó expuesta y por qué importa

Los catálogos de GP Labs incluyen péptidos y medicamentos inyectables. Eso convierte el historial de compras en información de salud sensible asociada a personas identificables con su dirección y teléfono: la Ley 19.628 los trata como datos sensibles.

Dato expuestoEjemplo (sintético)Riesgo para la víctima
Nombre completo[nombre y apellidos]Suplantación dirigida y perfilado
Correo y teléfonousuario@ejemplo.cl · +56 9 …Phishing, vishing y estafas por WhatsApp
Dirección, comuna y regiónCalle 123, comuna, CL-RMAcoso, robo de paquetes, visita no deseada
Historial de comprasRT-10 · Triple Agonista GIP/GLP-1/GlucagónRevela tratamientos de salud: extorsión y estigma
IP y huella del dispositivoXXX.XXX.X.X · Android/ChromeRastreo y vinculación con otras cuentas
Notas internas del pedido[texto libre del staff]Contexto personal adicional
Clave e ID de la ordenwc_order_XXXX…Consulta y manipulación de pedidos
ID de transacciónXXXXXXXXReferencias de pago con pasarelas
Últimos 4 dígitos de la tarjeta**** **** **** 1234Identifica la tarjeta con que pagaste: habilita estafas "de tu banco" verosímiles
Código de autorización del cobroXXXXXXXXDa apariencia oficial a cobros y "reembolsos" falsos
El combo "nombre + dirección + teléfono + qué medicamento compras" es el material ideal para estafas ultra-personalizadas ("sabemos qué compraste") y extorsión. Trata cualquier mensaje que mencione tus compras como hostil.
05 — Riesgo de circulación

Cerrar la fuga no borra los datos

El endpoint fue corregido el 22 de agosto de 2026, pero eso solo detiene nuevas descargas. Cualquier copia hecha durante los cuatro meses de exposición sigue existiendo fuera del sitio. Los datos personales filtrados no tienen forma de recuperarse.

Advertencia principal: la corrección del sitio no es el final del incidente. Debes asumir que existen copias de los datos, que circulan, y que el riesgo sigue abierto semanas, meses o años después del cierre.
  1. Los datos filtrados son mercancíaConjuntos con nombre, dirección, teléfono, correo e historial de compras de salud se venden y se revenden en foros cerrados, canales de mensajería y mercados de la dark web. No tenemos constancia confirmada de un listado específico de esta fuga, pero la suposición segura —y la que debe guiar tu conducta— es que las copias existen y pueden negociarse en cualquier momento.
  2. El fraude de tarjeta llega por el eslabón humanoLa fuga no incluyó números de tarjeta, pero la información expuesta es exactamente lo que se usa para convencerte de entregar la tuya: falso "reembolso de tu pedido", falsa "verificación de pago", falso problema de envío. El objetivo final de estas estafas siempre es tu tarjeta o tu clave bancaria.
  3. Los datos viejos reaparecenEs común que lotes filtrados se vuelvan a vender y a usar mucho después del cierre de la brecha. Que hoy no pase nada no significa que el riesgo haya expirado.
Tarjetas: qué SÍ y qué NO salió en la fuga. NO salieron números completos, CVV, fechas de vencimiento ni claves bancarias: los pagos se procesan en pasarelas externas. SÍ salieron los últimos 4 dígitos de las tarjetas usadas en 319 órdenes, 338 códigos de autorización y referencias de cada cobro. Si alguien te dice que "tiene tu tarjeta", el número completo es un engaño — pero puede citar tus últimos dígitos, montos y fechas reales para sonar veraz. Es extorsión o phishing: no pagues, no entregues nada, guarda capturas y denuncia.
Actúa en consecuencia: revisa los cargos de tus tarjetas hoy y activa alertas de consumo con tu banco. Ante cualquier cargo desconocido, pide la reemisión inmediata de la tarjeta y denuncia el fraude al banco y a Fiscalía. Los pasos detallados están más abajo, en «¿Compraste en GP Labs Chile? Haz esto».
06 — Cronología

Línea de tiempo

Divulgación responsable: se notificó al operador antes de publicar este sitio.

Ventana de exposición

El sistema de pedidos queda legible para cualquiera, sin contraseña. Las órdenes expuestas van del 13 de abril al 21 de agosto de 2026.

Hallazgo independiente

Se detecta la exposición durante una revisión de seguridad y se cuantifica su alcance con acceso de solo lectura.

Notificación al operador

GP Labs es informado del hallazgo y de las acciones requeridas. Sin respuesta formal al cierre de este sitio.

Exposición cerrada

Se verifica que los endpoints de la API ahora responden HTTP 401 sin credenciales. La ventana de exposición está cerrada; los datos ya filtrados, sin embargo, no se pueden recuperar.

07 — Para afectados

¿Compraste en GP Labs Chile? Haz esto

  1. Revisa tus tarjetas y activa alertas hoySi pagaste con tarjeta, vigila cargos desconocidos y activa alertas de consumo en tu banco. La fuga incluyó los últimos 4 dígitos de las tarjetas usadas: si alguien te llama citando esos dígitos, no es tu banco ni la tienda. Ante cualquier cargo dudoso, pide la reemisión inmediata de la tarjeta.
  2. Desconfía de todo contacto que mencione tus comprasCorreos, llamadas o WhatsApp que citen tus productos, tu dirección, "tu pedido" o "un reembolso" son el uso más probable de estos datos. GP Labs no te pedirá datos ni pagos por esos canales.
  3. Cambia contraseñas reutilizadasSi la clave de tu correo de compra la usas en otros servicios, cámbiala. Habilita doble factor donde puedas.
  4. No respondas a mensajes de extorsiónMensajes tipo "sabemos qué compraste" buscan pagarte silencio. No pagues, no respondas, guarda capturas y denuncia en fiscalía o PDI.
  5. Verifica seguimientos solo en el sitio oficialEnlaces de "seguimiento de envío" que lleguen por correo o SMS pueden ser phishing. Escribe la dirección del courier tú mismo.
09 — Metodología

Divulgación responsable

  1. Este sitio no publica datos de víctimasSolo estadísticas agregadas y muestras con valores sintéticos. Ningún registro de este sitio corresponde a una persona real.
  2. Verificación de solo lecturaEl hallazgo se confirmó con peticiones GET a endpoints públicos, sin modificar ni eliminar información.
  3. Notificación previaEl operador fue informado antes de la publicación. El acceso quedó cerrado el 22 de agosto de 2026.
  4. ContactoConsultas o verificación independiente: contacto@gplabsbreach.com