Un usuario identificado como “Eternal” publicó el 22 de septiembre en Telegram la oferta de una base de datos con 12 millones 909 mil 799 registros de mexicanos, descrita como “100% limpia, sin duplicados ni errores de caracteres especiales”, a un precio de 16,500 pesos. La Secretaría Anticorrupción y Buen Gobierno ya abrió una investigación y logró obtener una muestra de 13,000 registros de 13 bases de datos distintas para verificar el origen. Esto es lo que se sabe hasta ahora, con datos y cifras confirmadas, y qué puede hacer alguien que sospeche que su información está en esa base.

¿Qué datos personales quedaron expuestos?

Según la investigación de la Secretaría Anticorrupción y Buen Gobierno, la oferta en Telegram incluye nombres completos, Registro Federal de Contribuyentes (RFC), teléfonos celulares, correos electrónicos, fechas de nacimiento, domicilios y datos bancarios. Es la combinación de datos que más preocupa a los especialistas en protección de datos: no son solo contactos, son datos suficientes para intentar suplantación de identidad o fraudes dirigidos con información real de la víctima.

¿De dónde habrían salido los 12.9 millones de registros?

La propia oferta del vendedor los atribuye a distintos centros de atención telefónica, conocidos como “call centers”, que habrían manejado esos datos como parte de sus operaciones de venta o cobranza. La Secretaría Anticorrupción y Buen Gobierno identificó nombres comerciales de 23 marcas cuyos clientes aparecen en la muestra revisada, entre ellas Amazon, American Express, Afirme, Banamex, Banco del Bajío, BBVA, Banorte, Banregio, HSBC, Inbursa, INVEX, Liverpool, Sam’s Club, Santander, Scotiabank, Sears, Suburbia, Banco Walmart, Credomatic, IXE, Sanborns, C&A y Soriana. La autoridad aclaró que todavía no está confirmado si los datos salieron de un ataque informático directo, de un acceso indebido de algún empleado, de una filtración interna en alguno de esos centros de atención o de otra fuente distinta.

¿Qué autoridad investiga el caso y con qué facultades?

La Secretaría Anticorrupción y Buen Gobierno lleva la investigación con base en la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, la norma que obliga a empresas privadas a proteger los datos de sus clientes y notificar cuando ocurre una vulneración. La dependencia detectó la publicación durante sus actividades de monitoreo para identificar incidentes relacionados con datos personales, y a partir de ahí solicitó la muestra de 13,000 registros para comenzar a rastrear el origen real de la base.

¿Es la primera vez que pasa algo así en México en 2026?

No. Este caso se suma a otro hallazgo reciente de mayor tamaño: una filtración distinta, vinculada a Aeroméxico, que involucra más de 15 millones de registros y de la que se conoció una muestra de 100,092 datos publicada el 18 de septiembre. Ambos casos comparten el mismo canal de venta, Telegram, que se ha vuelto el mercado preferido para ofrecer bases de datos robadas por su cifrado y la dificultad para rastrear a quien vende.

CONOCE MÁS
Denuncia a Javier de la fuente ante fiscalía anticorrupción

¿Cómo saber si mis datos están en alguna de estas bases?

Por ahora no existe un buscador oficial habilitado por el gobierno mexicano para consultar si un RFC o correo específico aparece en esta filtración, a diferencia de herramientas como Have I Been Pwned que existen para otros idiomas y países. La recomendación de los especialistas en ciberseguridad, mientras la Secretaría Anticorrupción y Buen Gobierno concluye su investigación, es asumir el escenario más cauteloso: si alguna vez diste tus datos a un call center de cobranza, ventas o telemarketing, existe la posibilidad de que estén en circulación.

¿Qué hacer si sospechas que tus datos están expuestos?

Los pasos más efectivos son prácticos, no solo preventivos. Activar la e.firma del SAT y el Buzón Tributario reduce el riesgo de que alguien más presente trámites fiscales a tu nombre sin que te enteres a tiempo. Revisar los estados de cuenta bancarios con más frecuencia de la habitual, activar alertas de movimientos por SMS o notificación, y desconfiar de llamadas o correos que ya tengan tu RFC, tu domicilio completo o el nombre de tu banco son medidas que no dependen de que la investigación oficial avance.

¿Qué responsabilidad tienen las empresas cuyos clientes aparecen en la base?

La Ley Federal de Protección de Datos Personales en Posesión de los Particulares obliga a las empresas privadas a implementar medidas de seguridad para resguardar los datos de sus clientes y a notificar a la autoridad y a los afectados cuando ocurre una vulneración relevante. Ninguna de las 23 marcas identificadas por la Secretaría Anticorrupción y Buen Gobierno ha confirmado públicamente, hasta el cierre de esta nota, que la filtración provenga directamente de sus sistemas: varias operan a través de terceros —los call centers— que manejan sus bases de datos de clientes por contrato, lo que complica determinar en qué eslabón de la cadena ocurrió la filtración.

¿Por qué Telegram se volvió el mercado preferido para vender datos robados?

A diferencia de foros de la llamada dark web, que requieren navegadores especiales y conocimientos técnicos para acceder, Telegram funciona como una aplicación de mensajería normal, gratuita y disponible en cualquier celular. Sus canales públicos permiten que un vendedor anuncie una base de datos ante miles de personas sin necesidad de invitación, y los pagos suelen negociarse por fuera de la plataforma, en criptomonedas o transferencias directas, lo que dificulta rastrear al vendedor real detrás de un alias como “Eternal”. Ese mismo patrón se repitió en el caso de Aeroméxico y en filtraciones similares reportadas en otros países de América Latina durante 2026.

CONOCE MÁS
Concubinato en México: estos son tus derechos y cómo acreditarlos

¿Ayuda la CURP biométrica a prevenir este tipo de filtraciones?

No directamente. La CURP biométrica que el gobierno ya exige en varios trámites busca confirmar que una persona es quien dice ser al momento de un trámite presencial, con huella o reconocimiento facial, pero no protege los datos que ya están almacenados en las bases de un banco, una tienda departamental o un call center. Los especialistas en protección de datos insisten en que ese resguardo depende de cada empresa privada, no de los mecanismos de identificación que usa el gobierno para sus propios trámites.

¿Qué señales de fraude deben preocupar más a partir de ahora?

Con datos reales de RFC, domicilio y banco en circulación, el riesgo ya no es solo la llamada genérica de un “asesor” que pide tu clave. Ahora hay que desconfiar todavía más de mensajes que citan tu domicilio exacto o los últimos dígitos de tu tarjeta para sonar creíbles: esa precisión, que antes hacía pensar que la llamada era legítima, hoy puede venir directamente de una base filtrada como esta. Verificar cualquier solicitud de datos o pago directamente en el sitio oficial del banco o la institución, sin usar los números o enlaces que llegan por mensaje, sigue siendo la defensa más simple y más efectiva.

¿Qué sigue en la investigación?

La Secretaría Anticorrupción y Buen Gobierno no ha confirmado todavía si los 12.9 millones de registros ofrecidos son auténticos en su totalidad o si el vendedor infló la cifra real, algo común en este tipo de ofertas en foros de venta de datos. El siguiente paso técnico es cruzar la muestra de 13,000 registros contra bases reales de las 23 empresas señaladas para confirmar el origen y, a partir de ahí, determinar responsabilidades.

Preguntas frecuentes sobre la filtración de datos personales en México

¿Cuántos registros personales están en venta en Telegram?

El vendedor identificado como “Eternal” ofreció 12 millones 909 mil 799 registros el 22 de septiembre de 2026, atribuidos a distintos call centers, por un precio de 16,500 pesos.

¿Qué datos incluye la filtración?

Nombres completos, RFC, teléfonos celulares, correos electrónicos, fechas de nacimiento, domicilios y datos bancarios, según la Secretaría Anticorrupción y Buen Gobierno.

CONOCE MÁS
Desbordamiento del río Hondo en Naucalpan causa graves afectaciones

¿Qué empresas están vinculadas al caso?

La autoridad identificó nombres comerciales de 23 marcas entre los registros de la muestra, incluidas Amazon, American Express, Banamex, BBVA, Banorte, HSBC, Liverpool, Santander, Scotiabank y Soriana, entre otras. Ninguna ha confirmado que la filtración salga directamente de sus sistemas.

¿Qué autoridad investiga la filtración?

La Secretaría Anticorrupción y Buen Gobierno, con base en la Ley Federal de Protección de Datos Personales en Posesión de los Particulares.

¿Qué puedo hacer si creo que mis datos están en la filtración?

Activar tu e.firma y Buzón Tributario en el SAT, revisar tus estados de cuenta bancarios con frecuencia, activar alertas de movimientos y desconfiar de cualquier llamada o correo que ya tenga tu RFC o domicilio completo.

El caso todavía está abierto y la Secretaría Anticorrupción y Buen Gobierno no ha confirmado el origen exacto de la filtración ni si los 12.9 millones de registros son reales en su totalidad. Lo que sí está confirmado es la muestra de 13,000 datos vinculados a 23 marcas, y esa es la base sobre la que avanza la investigación. Mientras tanto, la recomendación práctica para cualquier persona que haya sido cliente de un call center de cobranza o ventas es tratar sus datos bancarios y fiscales con la misma cautela que si ya estuvieran expuestos.

Escrito por

Redacción de Noticias Gobierno. Cubrimos trámites, programas sociales, economía y derechos ciudadanos en México con información verificada, práctica y actualizada para el lector.

Publicado: 27 de septiembre, 2026 Cómo verificamos la información
Encuesta

¿A qué casa encuestadora le crees más rumbo a las elecciones de 2027?

Con 17 gubernaturas en juego, estas son las firmas que marcan la conversación en México.

…Sondeo abierto de participación voluntaria entre los lectores. No es una encuesta representativa ni tiene valor estadístico.Ver todas las encuestas y resultados