
Buen Gobierno investiga la venta de 12.9 millones de datos
La Secretaría detectó en Telegram la oferta de bases con nombre, RFC, domicilio y datos bancarios que menciona a más de 20 empresas, sin que eso pruebe que ellas sufrieron la brecha.
Si son reales, los 12.9 millones de registros que alguien ofrecía en Telegram dejarían a miles de clientes de bancos y tiendas mexicanas al alcance del fraude: entre lo expuesto están el RFC, el domicilio y datos de tarjetas, justo lo necesario para suplantar una identidad o vaciar una cuenta. Confirmar si son reales es lo que busca la investigación que la Secretaría Anticorrupción y Buen Gobierno (SABG) abrió el 24 de septiembre.

La dependencia, que heredó las funciones de protección de datos del extinto INAI, detectó la publicación el 22 de septiembre y reunió una muestra de 13,000 registros tomados de 13 bases distintas. Ahí figuran los nombres comerciales de más de 20 empresas:
- Bancos: Banamex, BBVA, Banorte, Banregio, HSBC, Inbursa, Invex, Santander, Scotiabank, Banco Walmart, Afirme, Banco del Bajío y Credomatic.
- Tiendas y comercio: Liverpool, Sam's Club, Sears, Suburbia, Soriana, C&A y American Express.
- Comercio electrónico: Amazon.
La SABG aclaró que la sola aparición de esos nombres en la muestra no prueba que esas empresas hayan sufrido una brecha propia o una vulnerabilidad. Según El Informador, la dependencia habló de un hallazgo sin confirmar y de una oferta de venta, sin dar por cerrado de dónde salió la información.
No es la primera vez que la SABG abre una pesquisa así en pocos días: cuatro jornadas antes ya indagaba una oferta de datos de clientes de Aeroméxico por 15 millones de registros, también hallada en Telegram. Se trata de empresas y bases de datos distintas, sin ningún vínculo confirmado entre los dos casos.
Con la pesquisa, la SABG quiere rastrear de dónde salió la información, por qué medio se obtuvo y si alguien violó la ley mexicana que protege los datos personales que manejan las empresas privadas, la LFPDPPP. A las empresas nombradas les puede costar una sanción si se comprueba que la fuga vino de sus propios sistemas o de un proveedor externo, como un call center subcontratado. Falta confirmar si los registros son reales o vienen de bases ya filtradas antes, y qué call center los originó.


