El mes que México pagó el precio del factor humano: 13 filtraciones, un mismo patrón
18 de jun de 2026 Por Gonzalo Luis

El mes que México pagó el precio del factor humano: 13 filtraciones, un mismo patrón


En las últimas semanas se pusieron a la venta o se filtraron bases de datos de al menos 13 organizaciones mexicanas. Salud, educación, gobierno estatal, turismo, telecomunicaciones y construcción los rubros más afectados. Más de 4 millones de registros con CURP, RFC, datos médicos, credenciales y nóminas circulando en foros criminales. Seamos claros. No es mala suerte. Es un patrón.

Si sos manager de ciberseguridad, TI o compliance en México, esta es la fotografía del trimestre que cierra:

- SaludNL (Servicios de Salud de Nuevo León): 62.000 registros con nombres, RFC, CURP, direcciones, datos de nómina, correos corporativos y tokens de autenticación del sistema.
- AAMATES (plataforma de gestión de atención en salud): información médica con CURP, fechas de nacimiento, sexo, afiliación y fechas de fallecimiento.
- Acomme: datos de salud y contactos de emergencia.
- CONALEP Jalisco: 90.000 registros de estudiantes con CURP, datos académicos y fotografías.
- COESPRISSON (Sonora): datos personales, folios fiscales y detalles de pago.
- Reservations Mexitravels: cerca de 2 millones de registros con correos, propiedades y destinos.
- Secretaría de Economía de Zacatecas: datos de empleados, fotografías, credenciales del director de operaciones.
- INAH: CURP, RFC, datos de contacto y URLs de documentos.
- Universidad Tecnológica de la Sierra Hidalguense (UTSH): expedientes académicos con condición de discapacidad e indicadores socioeconómicos.
- Universidad Politécnica de Querétaro: 3.700 registros con perfil académico y situación laboral.
- Grupo Indi: víctima de ransomware del grupo Qilin.
- AT&T Chiapas: 45.000 registros con nombres, teléfonos, RFC y direcciones.
- Sistema YOREMIA: 98.000 certificados de educación primaria y firmas electrónicas de 30.000 personas.

Trece organizaciones. Trece historias distintas en apariencia. Un mismo punto de entrada en la mayoría: alguien hizo clic, **alguien reutilizó una contraseña, alguien dejó expuesto un endpoint con credenciales que no debió volver a usar. **

#### El dato que ningún board debería ignorar ####
El SANS Institute publicó este año que cerca del 60% de los ataques a tecnología operativa se originan en compromisos del entorno de TI corporativa. ¿Entonces? el atacante rara vez entra por donde usted lo está esperando. Entra por el correo del usuario que pidió mover un Excel, por la VPN del proveedor que no rotó su contraseña en dos años o por l sitio espejo que vio en un buscador.

Las 13 filtraciones de arriba no son todas iguales (algunas son ransomware con doble extorsión, otras son fugas por configuración insegura, otras son robo de credenciales legítimas). Pero el denominador común es el mismo: una conducta humana habilitó el acceso inicial.

#### Lo que la mayoría está haciendo, y por qué no está alcanzando ####
En muchas empresas mexicanas de banca, retail, manufactura y sector público las preguntas que escuchamos al llegar son similares:

>“Ya hacemos la capacitación anual de seguridad ¿Qué más debería hacer?” “Tenemos plataforma de phishing simulado, mandamos uno cada tantos meses ¿Por qué debería cambiarlo?” “Cumplimos con lo que pide nuestro regulador. Ya estamos bien ¿No?”
Eso es exactamente lo que hace la empresa que busca estar “compliance”. Pero estar compliance no estar “seguro”. Si la capacitación anual mide asistencia y el phishing trimestral mide propensión. Entonces ninguno de los dos mide la única cosa que importa el día del incidente: conducta observable bajo presión real.

#### El patrón detrás de las 13 brechas ####
Si revisamos las filtraciones del trimestre por tipo de comportamiento que las habilitó, aparece una taxonomía corta:

👉🏼 Reuso de contraseñas y MFA ausente en accesos privilegiados (caso clásico: credenciales del director de operaciones expuestas).
👉🏼 Phishing dirigido a perfiles de back-office con acceso a bases de datos completas.
👉🏼 Configuraciones por defecto en sistemas heredados que nunca se endurecieron.
👉🏼 Tokens de autenticación expuestos en logs, repositorios o backups olvidados.
👉🏼 Falta de reporte temprano: cuando alguien sospechó, no había a quién avisar o el canal era confuso.
**Cinco vectores. Todos modificables con un programa serio de cambio cultural. Ninguno se resuelve con una charla anual.
**

#### Lo que un programa serio cambia ####
En la metodología que aplicamos en Safe-U — Hacking Culture — el punto de partida no es contenido. Es diagnóstico:

¿Cuáles son los riesgos reales de esta organización?
¿Qué conductas habilitan esos riesgos?
¿Por qué esas conductas persisten?
¿Quién tiene la legitimidad interna para cambiarlas?
Recién después de eso se diseña la intervención. Y la intervención no es un video. Es una combinación de microlearning, simulaciones espiraladas (phishing → spear-phishing → QR → vishing → deepfake), incentivos y desincentivos proporcionales, con refuerzo en múltiples canales y medición de conducta, no de mero consumo de contenido.

### La pregunta para llevarse hoy ###
Si mañana su organización aparece en la próxima lista de bases en venta, el directorio le va a hacer una sola pregunta:

¿Qué hicimos en el último año para reducir el riesgo humano, y cómo medimos que funcionó?

Si la respuesta es “una capacitación y un par de phishings”, la conversación va a ser difícil. Si la respuesta es “tenemos un programa, estos son los comportamientos que cambiaron, este es el siguiente ciclo”, la conversación es otra. Creeme todos quieren tener una conversación diferente.

Las dos respuestas implican decisiones, dinero y conversaciones difíciles. Una cuesta mucho menos que la otra.

En Safe-U trabajamos junto a organizaciones en el diseño e implementación de programas de cambio cultural de ciberseguridad. No vendemos concientización, diseñamos sistemas que impulsan la modificación medible de comportamientos, sostenidos por liderazgo, refuerzo y métricas.

Si su organización todavía mide “asistencia al entrenamiento”, hablemos. Si ya mide conducta y quiere subir el escalón, también.