joe es genialCorresponsal cibernético, BBC World Service
bbcLas filtraciones de datos se están volviendo tan comunes que puede resultar difícil saber cómo reaccionar cuando te sucede una. Es fácil ignorar esto, pero existe un peligro.
Ser víctima de una violación de datos aumenta las posibilidades de ser blanco de delincuentes y estafadores.
Sue le contó a la BBC cómo los estafadores la acosaron. Encontramos sus detalles filtrados en línea.
Fue víctima de un ataque de intercambio de SIM, en el que los estafadores engañan a un operador de red haciéndole creer que son el cliente para obtener una nueva tarjeta SIM para un dispositivo móvil.
Lo usaron para hacerse cargo de casi todas sus cuentas en línea a través de su teléfono. Dijo que la experiencia fue “aterradora”.
“Los estafadores se apoderaron de mi cuenta de Gmail y me bloquearon el acceso a mis cuentas bancarias porque no pasaron los controles de seguridad”, dijo.
Sue también abrió una tarjeta de crédito a su nombre y los delincuentes compraron más de £3,000 en vales.
Fueron necesarios varios viajes a su banco y a las sucursales de su proveedor de telefonía móvil para recuperar sus cuentas.
Y los ladrones no habían terminado.
“Los delincuentes también hicieron cosas malas después de piratear mi WhatsApp”, afirmó. “Enviaron mensajes a los grupos de equitación, advirtiendo que había gente en el camino para apuñalar a los caballos”.
Buscamos en bases de datos de piratas informáticos utilizando herramientas en línea como haveibeenpwned.com y Constella Intelligence para ver si los detalles de Sue habían sido comprometidos en el pasado.
Su número de teléfono, dirección de correo electrónico, fecha de nacimiento y dirección física quedaron expuestos en violaciones de datos en la plataforma de juegos PaddyPower en 2010 y en la herramienta de verificación de correo electrónico Verifications.io en 2019. Otras compilaciones de registros pirateados también incluyen sus detalles.
Hannah Baumgartner, de la empresa cibernética Silobreaker, dijo que los atacantes utilizaron datos personales filtrados en violaciones anteriores para llevar a cabo el ataque de intercambio de SIM.
“Una vez que tuvieron acceso al número de teléfono de Sue, pudieron interceptar cualquier código de seguridad que ella envió para verificar su identidad en su cuenta de Gmail”, dijo.
Netflix ha sido secuestrado
Pero los estafadores no siempre buscan grandes pagos.
Fran, de Brasil, le dijo a la BBC que descubrió que un usuario se había registrado en su cuenta de Netflix y aumentó su suscripción mensual.
“Aunque no hice esta compra, a mi tarjeta de pago se le cobró $9,90 (£7,50)”, dijo.
“Inmediatamente me comuniqué con mi familia para ver si alguien había agregado otro perfil a la cuenta que compartimos, pero todos dijeron que no”.
Fran fue víctima de una simple estafa en la que Freeloader secuestró su cuenta de Netflix.
No está claro cómo accedieron a su cuenta, y el turbio mundo del cibercrimen significa que es difícil determinar si una violación de datos lleva a que alguien estafe.
Pero encontramos la dirección de correo electrónico de Fran expuesta en al menos cuatro violaciones de datos, incluidos los hacks de Internet Archive (2024), Trelove (2024), Descomplica (2021) y Wattpad (2020), según el sitio web haveibeenpwned.com.
La contraseña que usó para su cuenta de Netflix no se encuentra en bases de datos conocidas públicamente pero puede estar en otras.
Hay un mercado enorme para las cuentas de Netflix, Disney y Spotify”, dijo Alon Gal, cofundador de la empresa de ciberseguridad Hudson’s Rock.
“Este es un punto de entrada de baja barrera para el cibercrimen, convirtiendo la filtración de datos de una empresa en un abuso generalizado y continuo”.
Roca HudsonLos estafadores suelen combinar información privada robada con información pública.
Leah, que no quiso dar su nombre real, dirige una pequeña empresa que utiliza anuncios de Facebook y recientemente fue objeto de una estafa de larga duración que se originó en Vietnam.
“Recibí un correo electrónico de phishing de ‘notificaciones@facebookmail.com’ diciendo que debo un reembolso. Hice clic en el enlace e ingresé mis datos en la metapágina falsa y los estafadores lograron apoderarse de mi cuenta comercial a pesar de que tenía autenticación de dos factores.
“Luego publicaron videos de abuso de menores bajo mi nombre, lo que hizo que me bloquearan. También me impidieron usar Messenger para quejarme ante Meta”.
Durante tres días, Leah publicó cientos de libras de anuncios pagados por estafadores para recuperar su cuenta comercial. Finalmente recuperó su dinero.
Alberto Casares de Constella Intelligence buscó en las bases de datos de piratas informáticos y descubrió que la dirección de correo electrónico de Lia y otros detalles se habían tomado en violaciones de datos en Gravatar (2020) y Qantas (violación de terceros) este año.
“Parece que los atacantes utilizaron una técnica simple que vinculó la dirección de correo electrónico privada robada de Leah con su número comercial que figura públicamente para lanzar un ataque de phishing dirigido a la cuenta de correo electrónico”.
Podrían haberlo hecho ellos mismos o utilizar un intermediario de datos para pagar por varios objetivos potenciales, dijo.
Violaciones masivas de datos
Las filtraciones masivas de datos están alimentando estafas y ataques secundarios en todo el mundo, y solo en 2025 se producirán varios ataques de alto perfil.
Según el Observatorio de violaciones de datos de Proton Mail, hasta ahora en 2025 se han descubierto 794 violaciones confirmadas de fuentes identificables, lo que ha expuesto más de 300 millones de registros personales.
“Los delincuentes pagan precios elevados por los datos robados, ya que constantemente se benefician del fraude, la extorsión y los ciberataques”, afirma Eamon Maguire, de la empresa.
Aparte de notificar a los clientes y a los reguladores sobre las infracciones, no existen reglas estrictas y rápidas sobre lo que las empresas deben hacer por las víctimas.
Ofrecer seguimiento crediticio gratuito, por ejemplo, era común.
El año pasado, Ticketmaster (Su infracción afectó a 500 millones de personas) se lo proporcionó a algunos.
Pero este año son menos las empresas que lo hacen. Marks and Spencer y Qantas, por ejemplo, no ofrecen estos servicios a los clientes.
La cooperativa optó por ofrecer a las víctimas un vale de £10, si gastaban £40 en sus tiendas.
Las demandas colectivas están aumentando, y algunas buscan daños y perjuicios en los tribunales, pero son más difíciles de ganar porque es más difícil demostrar cómo las personas se vieron afectadas.
Pero algunos tuvieron éxito.
T-Mobile ha comenzado a pagar a los clientes afectados por una importante violación de datos que afectó a 76 millones de clientes en 2021.
La empresa acordó pagar 350 millones de dólares, pagos que oscilaron entre 50 y 300 dólares.

Reciba nuestro boletín informativo principal con todos los aspectos más destacados que necesita para comenzar el día. Regístrese aquí.











