La tienda de gplabschile.com expuso los datos de cientos de clientes chilenos
Entre abril y agosto de 2026, el sistema que administra la tienda permitía leer órdenes, clientes, cupones y datos de pago sin ninguna autenticación. No hacía falta ser hacker: bastaba un navegador para descargar nombres, correos, teléfonos, direcciones, IPs, el historial de compras de péptidos y los rastros de las tarjetas con que se pagó.
¿Qué pasó?
GP Labs Chile maneja los pedidos y pagos de su tienda en un panel administrativo conectado a internet. Ese panel debería exigir usuario y contraseña para consultar información. Aquí no: cualquiera podía leerlo desde un navegador común, sin iniciar sesión.
Una dirección como esta, consultada página por página, devolvía el registro completo de pedidos en formato JSON: datos de facturación (nombre, correo, teléfono, dirección), IP y navegador del comprador, productos comprados, rastros del pago con tarjeta, notas internas del pedido y el historial completo de la tienda:
# Sin usuario, sin contraseña, sin llave de API. Solo un GET: curl "https://www.gplabschile.com/wp-json/wc/v3/orders?per_page=100&page=1" # Respuesta hasta el 21/22 de agosto de 2026: HTTP 200 OK → array completo de órdenes con datos personales # Respuesta verificada el 22 de agosto de 2026 (corregido): HTTP 401 → "Lo siento, no puedes listar los recursos."
Así se veían los datos
Para demostrar que la fuga es real sin dañar a las víctimas, mostramos la estructura exacta de la respuesta de la API. Todos los valores son sintéticos: ningún dato de esta página corresponde a una persona real.
VALORES SINTÉTICOS — NO SON DATOS REALES// GET /wp-json/wc/v3/orders · respuesta real, valores reemplazados [ { "id": "####", "status": "completed", "currency": "CLP", "date_created": "2026-0X-0XT0X:0X:0X", "total": "######", "transaction_id": "########", "billing": { "first_name": "[nombre real]", "last_name": "[apellidos reales]", "email": "[correo real]", "phone": "+56 9 XXXX XXXX", "address_1": "[dirección real]", "city": "[comuna real]", "state": "CL-XX" }, "customer_ip_address": "XXX.XXX.X.X", "customer_user_agent": "[navegador y sistema del comprador]", "line_items": [ { "name": "[producto comprado, p.ej. agonista GLP-1]" } ], "meta_data": [ { "key": "_wc_order_attribution_device_type" } ] } // … × 521 órdenes, × 100 por página, sin límite de tasa ]
Alcance de la exposición
Cifras agregadas calculadas sobre los datos expuestos entre el 13 de abril y el 21 de agosto de 2026. Publicamos únicamente estadísticas; ningún registro individual.
Qué información quedó expuesta y por qué importa
Los catálogos de GP Labs incluyen péptidos y medicamentos inyectables. Eso convierte el historial de compras en información de salud sensible asociada a personas identificables con su dirección y teléfono: la Ley 19.628 los trata como datos sensibles.
| Dato expuesto | Ejemplo (sintético) | Riesgo para la víctima |
|---|---|---|
| Nombre completo | [nombre y apellidos] | Suplantación dirigida y perfilado |
| Correo y teléfono | usuario@ejemplo.cl · +56 9 … | Phishing, vishing y estafas por WhatsApp |
| Dirección, comuna y región | Calle 123, comuna, CL-RM | Acoso, robo de paquetes, visita no deseada |
| Historial de compras | RT-10 · Triple Agonista GIP/GLP-1/Glucagón | Revela tratamientos de salud: extorsión y estigma |
| IP y huella del dispositivo | XXX.XXX.X.X · Android/Chrome | Rastreo y vinculación con otras cuentas |
| Notas internas del pedido | [texto libre del staff] | Contexto personal adicional |
| Clave e ID de la orden | wc_order_XXXX… | Consulta y manipulación de pedidos |
| ID de transacción | XXXXXXXX | Referencias de pago con pasarelas |
| Últimos 4 dígitos de la tarjeta | **** **** **** 1234 | Identifica la tarjeta con que pagaste: habilita estafas "de tu banco" verosímiles |
| Código de autorización del cobro | XXXXXXXX | Da apariencia oficial a cobros y "reembolsos" falsos |
Cerrar la fuga no borra los datos
El endpoint fue corregido el 22 de agosto de 2026, pero eso solo detiene nuevas descargas. Cualquier copia hecha durante los cuatro meses de exposición sigue existiendo fuera del sitio. Los datos personales filtrados no tienen forma de recuperarse.
- Los datos filtrados son mercancíaConjuntos con nombre, dirección, teléfono, correo e historial de compras de salud se venden y se revenden en foros cerrados, canales de mensajería y mercados de la dark web. No tenemos constancia confirmada de un listado específico de esta fuga, pero la suposición segura —y la que debe guiar tu conducta— es que las copias existen y pueden negociarse en cualquier momento.
- El fraude de tarjeta llega por el eslabón humanoLa fuga no incluyó números de tarjeta, pero la información expuesta es exactamente lo que se usa para convencerte de entregar la tuya: falso "reembolso de tu pedido", falsa "verificación de pago", falso problema de envío. El objetivo final de estas estafas siempre es tu tarjeta o tu clave bancaria.
- Los datos viejos reaparecenEs común que lotes filtrados se vuelvan a vender y a usar mucho después del cierre de la brecha. Que hoy no pase nada no significa que el riesgo haya expirado.
Línea de tiempo
Divulgación responsable: se notificó al operador antes de publicar este sitio.
El sistema de pedidos queda legible para cualquiera, sin contraseña. Las órdenes expuestas van del 13 de abril al 21 de agosto de 2026.
Se detecta la exposición durante una revisión de seguridad y se cuantifica su alcance con acceso de solo lectura.
GP Labs es informado del hallazgo y de las acciones requeridas. Sin respuesta formal al cierre de esta entrada.
Se verifica que los endpoints de la API ahora responden HTTP 401 sin credenciales. La ventana de exposición está cerrada; los datos ya filtrados, sin embargo, no se pueden recuperar.
¿Compraste en GP Labs Chile? Haz esto
- Revisa tus tarjetas y activa alertas hoySi pagaste con tarjeta, vigila cargos desconocidos y activa alertas de consumo en tu banco. La fuga incluyó los últimos 4 dígitos de las tarjetas usadas: si alguien te llama citando esos dígitos, no es tu banco ni la tienda. Ante cualquier cargo dudoso, pide la reemisión inmediata de la tarjeta.
- Desconfía de todo contacto que mencione tus comprasCorreos, llamadas o WhatsApp que citen tus productos, tu dirección, "tu pedido" o "un reembolso" son el uso más probable de estos datos. GP Labs no te pedirá datos ni pagos por esos canales.
- Cambia contraseñas reutilizadasSi la clave de tu correo de compra la usas en otros servicios, cámbiala. Habilita doble factor donde puedas.
- No respondas a mensajes de extorsiónMensajes tipo "sabemos qué compraste" buscan pagarte silencio. No pagues, no respondas, guarda capturas y denuncia en fiscalía o PDI.
- Verifica seguimientos solo en el sitio oficialEnlaces de "seguimiento de envío" que lleguen por correo o SMS pueden ser phishing. Escribe la dirección del courier tú mismo.
Qué dice la ley chilena
El tratamiento de datos personales en Chile se rige hoy por la Ley 19.628, sobre protección de la vida privada (1999). Bajo esa ley, dejar la base de clientes abierta no es solo un descuido técnico: hay obligaciones incumplidas y derechos concretos que puedes ejercer.
- Lo expuesto incluye datos sensibles — Art. 2 letra g)La ley define como sensibles los datos referidos a “los estados de salud físicos o psíquicos”. Un registro que une nombre, dirección, teléfono y qué medicamento inyectable compró una persona revela precisamente eso. El Art. 10 solo permite tratar datos sensibles cuando la ley lo autoriza, existe consentimiento del titular o son necesarios para otorgar beneficios de salud.
- Quien almacena los datos responde por ellos — Art. 11El responsable del registro debe cuidar los datos “con la debida diligencia”, haciéndose responsable de ellos. Una API de lectura abierta que entrega el padrón completo de clientes a cualquiera con un navegador es lo contrario de ese estándar.
- Puedes exigir saber qué guardan de ti — Art. 12Tienes derecho a que el responsable te informe qué datos tuyos almacena, su procedencia, el propósito del almacenamiento y a qué personas u organismos se transmiten; y a exigir que se modifiquen o eliminen. El trámite es gratuito y la solicitud se dirige directamente al operador del sitio.
- Si no responden en dos días hábiles, hay tribunal — Art. 16Si el responsable no se pronuncia sobre tu solicitud dentro de dos días hábiles, o la deniega, puedes recurrir al juez de letras en lo civil del domicilio del responsable (el llamado habeas data). Acogida la reclamación, el tribunal fija plazo de cumplimiento y puede aplicar multa de 1 a 10 UTM; la falta de entrega oportuna de la información o el retardo en la modificación ordenada se sancionan con multa de 2 a 50 UTM.
- El daño se indemniza, incluido el moral — Art. 23El responsable del banco de datos debe indemnizar el daño patrimonial y moral que cause por el tratamiento indebido de los datos. La acción se tramita en procedimiento sumario y el juez aprecia la prueba en conciencia.
# Envíala al operador del sitio y guarda copia. Desde la solicitud corren los dos días hábiles del Art. 16. Asunto: Solicitud de información y eliminación de datos personales — Ley 19.628 En virtud del artículo 12 de la Ley 19.628, solicito se me informe: 1. qué datos personales míos mantienen almacenados; 2. su procedencia y el propósito de su almacenamiento; 3. las personas u organismos a los que han sido transmitidos. Solicito, además, la eliminación de mis datos personales de sus registros. Nombre: [tu nombre] Correo usado en la compra: [tu correo] Fecha: [fecha]
Esta sección resume la normativa vigente con fines informativos y no constituye asesoría legal. Para un caso particular, consulta a un abogado.
Divulgación responsable
- Este sitio no publica datos de víctimasSolo estadísticas agregadas y muestras con valores sintéticos. Ningún registro de este sitio corresponde a una persona real.
- Verificación de solo lecturaEl hallazgo se confirmó con peticiones GET a endpoints públicos, sin modificar ni eliminar información.
- Notificación previaEl operador fue informado antes de la publicación. El acceso quedó cerrado el 22 de agosto de 2026.
- ContactoConsultas o verificación independiente: contacto@gplabsbreach.com
Preguntas frecuentes sobre GP Labs Chile y sus péptidos
Respuestas rápidas para quienes buscan información sobre gplabs, gplabschile.com y la seguridad de comprar péptidos en Chile.
- ¿Qué es GP Labs Chile (gplabs)?GP Labs Chile —también conocida como gplabs y con tienda en gplabschile.com— es un comercio que vende péptidos y compuestos inyectables en Chile. En agosto de 2026 se detectó que su sistema de pedidos exponía los datos de sus clientes sin autenticación.
- ¿Es seguro comprar péptidos en gplabschile.com?Entre abril y agosto de 2026, gplabschile.com dejó su base de clientes de péptidos legible sin contraseña. Ese endpoint se corrigió, pero los datos ya filtrados no se recuperan y, según nuestra verificación, persisten otras vulnerabilidades. Recomendamos precaución con los datos personales y de pago que entregues a la tienda.
- Compré péptidos en GP Labs Chile, ¿qué debo hacer?Revisa los cargos de tus tarjetas y activa alertas de consumo, desconfía de correos, llamadas o WhatsApp que mencionen tus compras o pedidos, cambia contraseñas reutilizadas y no respondas a mensajes de extorsión. La fuga incluyó los últimos 4 dígitos de las tarjetas usadas y códigos de autorización de pago.
- ¿Qué datos de los clientes de péptidos quedaron expuestos?Nombre, correo, teléfono, dirección, IP, historial de compras de péptidos, notas internas del pedido, IDs de transacción, los últimos 4 dígitos de la tarjeta usada y los códigos de autorización del cobro, de 521 órdenes y 331 clientes en Chile.