El vínculo directo con las llamadas y SMS fraudulentos
Una filtración de datos casi nunca se queda confinada a la institución vulnerada. Una vez en circulación —vendida en foros o filtrada en la dark web—, la información que contiene (nombre, CURP, teléfono, y a veces datos médicos o bancarios) se vuelve la materia prima de un estafador que personaliza su acercamiento en lugar de marcar al azar. En México, esta cadena se volvió particularmente visible en 2025, cuando reportes basados en cifras del extinto INAI documentaron al menos nueve filtraciones masivas en un solo año.
Un año de filtraciones documentadas
Tres casos individuales ilustran la magnitud de este periodo:
El caso del IMSS es especialmente sensible porque combina datos de identidad con información médica sobre una población —personas pensionadas— particularmente expuesta a fraudes y extorsión telefónica.
La salud, un blanco aparte
Una filtración de datos de salud no es una filtración cualquiera: a diferencia de una contraseña o una tarjeta bancaria, un historial médico no se puede "resetear". Una vez expuesto, sigue siendo válido de forma indefinida — lo que lo convierte en un dato particularmente buscado en los mercados criminales.
🏥IMSS-Bienestar, dentro del hackeo "Chronus"
El 30 de enero de 2026, el grupo de ciberdelincuentes Chronus filtró 2.3 terabytes de información de al menos 25 dependencias federales, estatales, educativas y políticas. El caso de mayor volumen fue el padrón SPPA (Sistema de Protección Social en Salud) de IMSS-Bienestar: 1.8 TB de archivos que abarcarían datos de más de 3.1 millones de personas beneficiarias, incluyendo validaciones con RENAPO, estatus de afiliación, ubicación geográfica y códigos QR de verificación digital. En conjunto con el resto de las dependencias filtradas (SAT, Morena, universidades tecnológicas estatales), la cifra total estimada llegó a 36.5 millones de personas — cerca de un 28% de la población del país.
El Financiero · R3D · ejecentral, enero-febrero 2026Nota de método: la Agencia de Transformación Digital y Telecomunicaciones (ATDT) negó públicamente la magnitud del hackeo, argumentando que buena parte del material ya circulaba previamente y que no se detectó penetración de la infraestructura tecnológica gubernamental ni publicación de datos clasificados. La cifra de 36.5 millones proviene de la estimación del propio grupo atacante y de medios que analizaron las muestras filtradas — no de una confirmación oficial equivalente. Igual que en otros países, la revendicación de un atacante y el reconocimiento oficial de una institución no siempre coinciden, y conviene distinguir ambas cosas al leer estas cifras.
🩸Banco de Sangre del IMSS
En mayo de 2026, medios especializados en ciberseguridad reportaron que el sistema del Banco de Sangre del IMSS dejó expuesta —sin necesidad de ningún hackeo sofisticado— información de al menos 3.4 millones de personas que donaron o recibieron sangre en los últimos cinco años: nombre completo, CURP, domicilio, teléfono, correo electrónico, tipo de sangre y padecimientos médicos. Bastaba con modificar un número de CURP en la barra de direcciones del navegador para acceder a los registros de otra persona — el sistema carecía de los candados de autenticación más básicos, el mismo tipo de falla de control de acceso (IDOR) documentada en otros países.
Fortuna y Poder · xeu noticias, mayo 2026Educación: una crisis que se acumula, no un caso aislado
🏫DGETI: cuatro planteles, miles de estudiantes
Un actor identificado como "marssepe" filtró información de cuatro escuelas públicas de la Dirección General de Educación Tecnológica Industrial (CBTis 76, CBTis 153, CBTis 154 y CETis 44), exponiendo datos de más de 5,000 personas: nombres completos, CURP, fechas de nacimiento, correos electrónicos y teléfonos. La Universidad Nacional Autónoma de México (UNAM) reportó por su parte un acceso no autorizado a cinco de sus sistemas durante el periodo vacacional de finales de 2025 — la universidad afirma que no se comprometieron bases de datos de alumnos, docentes o personal administrativo, aunque investigaciones preliminares apuntaron a un posible acceso a más de 300 mil registros.
Asociación Mexicana de Ciberseguridad · R3D · La Jornada, enero 2026A inicios de marzo de 2026, Infobae documentó al menos 14 incidentes confirmados de filtración de datos o accesos no autorizados en el sector educativo mexicano en apenas unos meses — universidades públicas, universidades tecnológicas estatales y la SEP incluidas.
Turismo: Aeroméxico y el problema de las cifras que no coinciden
✈️Aeroméxico
El 4 de julio de 2025, el grupo de ciberdelincuentes conocido como ShinyHunters (parte del colectivo "Scattered LAPSUS$ Hunters" / "Trinity of Chaos") accedió a datos de clientes de Aeroméxico, aparentemente a través de una instancia comprometida de Salesforce. El grupo activó un sitio de extorsión en la dark web el 3 de octubre de 2025 y publicó una muestra el mismo mes. Aeroméxico fue una de 39 empresas listadas en ese sitio de extorsión —junto con FedEx, UPS y Adidas, entre otras— con casi mil millones de registros combinados reclamados por el grupo.
Security Affairs · Resecurity · Help Net Security, octubre 2025Nota de método: los atacantes reclamaron hasta 30-39 millones de registros de clientes de Aeroméxico. Pero la muestra efectivamente confirmada por investigadores de seguridad correspondía a poco más de 2,000 clientes con datos completos (nombre, correo, teléfono, domicilio, fecha de nacimiento, datos de pasaporte y vuelos). La diferencia entre "lo que un atacante afirma poseer" y "lo que efectivamente se ha podido verificar" puede ser enorme — otra razón para tratar con cautela cualquier cifra que provenga únicamente de la parte atacante.
El vocabulario a conocer
Have I Been Pwned
Servicio gratuito creado por el investigador de seguridad Troy Hunt: escribe tu correo para saber si aparece en una filtración de datos conocida.
Credential stuffing
Un atacante prueba en masa, en otros sitios, credenciales robadas en una filtración anterior — apostando a que reutilizas la misma contraseña en varios lugares.
Password spraying
Lo inverso del ataque de fuerza bruta clásico: se prueba una contraseña muy común en un gran número de cuentas distintas, para pasar desapercibido ante los sistemas de detección.
Fatiga MFA
Un atacante que ya tiene tu contraseña dispara una ráfaga de solicitudes de verificación por notificación push, esperando que termines aceptando por cansancio o error.
El SIM swap, otra técnica ligada directamente a la explotación de datos filtrados, está detallado en el glosario.
Otros mercados que cubrimos
El patrón "filtración institucional → materia prima para el fraude" documentado en México se repite en otros países de habla hispana. Cuatro casos recientes, con sus propias autoridades y cifras:
🇨🇱Chile — la alerta de ClaveÚnica
A inicios de mayo de 2026, la firma de ciberseguridad Vecert Analyzer reportó una posible filtración de datos vinculados a ClaveÚnica, el sistema de autenticación digital del Estado chileno, además de compañías de telecomunicaciones y el Registro Civil e Identificación — afectando potencialmente a más de 6 millones de personas. La Secretaría de Gobierno Digital aclaró que ClaveÚnica seguía operativa y segura, mientras la Agencia Nacional de Ciberseguridad (ANCI) —creada por la Ley Marco de Ciberseguridad, vigente desde enero de 2025— recomendó a la ciudadanía actualizar contraseñas y vigilar intentos de phishing.
Fuentes: Emol, "Alerta por filtración de datos: cómo funciona la Clave Única y el paso a paso para cambiarla", 04/05/2026; ANCI (Agencia Nacional de Ciberseguridad).🇦🇷Argentina — la investigación de oficio de la AAIP
El 19 de diciembre de 2025, la Agencia de Acceso a la Información Pública (AAIP) inició una investigación de oficio tras la publicación en la dark web de una base de 1 TB que afirmaba contener datos de organismos como AFIP/ARCA, DNRPA, ANSES y una compañía de telefonía celular. La ARCA (ex-AFIP) descartó que sus propias bases hubieran sido comprometidas. El caso ilustra una tensión recurrente: la magnitud reclamada por quien filtra los datos no siempre coincide con lo que las instituciones afectadas reconocen oficialmente.
Fuente: Infobae, "Denuncian una masiva filtración de datos personales de ciudadanos argentinos en la dark web", 19/12/2025; Agencia de Acceso a la Información Pública (AAIP).🇨🇴Colombia — la Superintendencia de Industria y Comercio, en cifras
Durante 2025, la Delegatura para la Protección de Datos Personales de la Superintendencia de Industria y Comercio (SIC) abrió 101 investigaciones por infracciones a la normativa de datos personales —más que las 83 de 2024— e impuso multas por $5,157 millones de pesos colombianos. Entre los casos confirmados, la SIC sancionó a Risks International S.A.S. con una multa de $190.547 millones de pesos y la suspensión temporal de sus actividades, por administrar una base de datos con información potencialmente negativa —antecedentes judiciales, comparendos de tránsito— sin cumplir el régimen de protección de datos.
Fuentes: Universidad Externado de Colombia / SIC, "La Superintendencia de Industria y Comercio ha iniciado 101 investigaciones e impuesto multas por $5.157 millones en 2025"; comunicado SIC sobre Risks International S.A.S.🇵🇪Perú — la filtración RENIEC-Mininter
Entre enero y marzo de 2025 se detectó el uso indebido de una cuenta institucional del Ministerio del Interior (Mininter) con acceso a las bases del RENIEC — hasta 430,044 consultas diarias, frente a un promedio habitual de 4,200. La fuga expuso documentos de identidad, fotografías, firmas digitales y direcciones de más de 15 millones de ciudadanos peruanos, que circularon después en un foro de filtraciones. El RENIEC negó haber sufrido un hackeo directo a su infraestructura y presentó una denuncia formal ante la Fiscalía de la Nación y la Autoridad Nacional de Protección de Datos Personales.
Fuentes: Infobae Perú, "Reniec niega hackeo masivo y denuncia al Mininter como responsable del uso indebido de datos", 04/04/2025; Peru21, "Los datos de más de 15 millones de peruanos se filtraron desde el Mininter".Preguntas frecuentes
¿Cómo saber si mis datos fueron filtrados en México?
Have I Been Pwned (haveibeenpwned.com) es un servicio gratuito, creado por el investigador de seguridad Troy Hunt, que permite verificar si tu correo electrónico aparece en filtraciones de datos conocidas, incluyendo varias de las registradas en México.
¿México está particularmente expuesto a las filtraciones de datos?
Sí. Solo en 2025 se documentaron al menos nueve filtraciones masivas de datos personales en México que afectaron información de decenas de millones de personas, según reportes basados en cifras del extinto INAI, además de incidentes específicos como el del IMSS (20 millones de pensionados) y la base InfernoLeaks (700 GB de datos).
¿Por qué una filtración de datos lleva a llamadas o SMS fraudulentos?
Porque una filtración suele contener nombre, CURP, teléfono y a veces información médica o bancaria — suficiente para construir una llamada o SMS creíble y personalizado, mucho más efectivo que un mensaje genérico enviado al azar.
¿Por qué los datos de salud son especialmente buscados por los criminales?
A diferencia de una contraseña o una tarjeta bancaria, un historial médico no se puede "resetear" después de una filtración — sigue siendo válido de forma indefinida. Los precios exactos que circulan en foros y en la dark web varían enormemente según la fuente consultada, pero el principio de fondo no cambia: es un dato que nunca caduca.