Policía
  • 'Eternal', el hacker que vende datos de 12.9 millones de personas por 16,500 pesos

Ningún banco pide por teléfono NIP, CVV, contraseñas ni los códigos que llegan por SMS o por la aplicación. (Foto: reuters)

Su rastro se ha ampliado: datos de 10 millones de usuarios de Telcel, el Registro Civil y la nómina del gobierno de Nuevo León.

Milenio M logo
Únete al canal de Milenio  

M+.- Bajo los alias Eternal, Holistic-K1ller y V1ralGod, este “ciber atacante” lleva al menos cinco años filtrando y vendiendo bases de datos de mexicanos.

Su rastro se ha ampliado: datos de 10 millones de usuarios de Telcel, el Registro Civil y la nómina del gobierno de Nuevo León, 476 mil trabajadores del IMSS en esa entidad, 1.7 millones de vehículos del REPUVE y 9.8 millones de usuarios de sistemas de agua en 21 estados, entre otros.

Y ahora, en septiembre de 2026, la autoridad ya puso los ojos en él. La Secretaría Anticorrupción y Buen Gobierno (SABG), que tras la extinción del INAI asumió la atención de filtraciones de datos personales, emitió dos alertas en cinco días ligadas a su actividad.

​Dos alertas, un mismo canal

La primera se publicó el 20 de septiembre. La SABG informó que, mediante un monitoreo forense, localizó dos días antes una publicación en Telegram que ofrecía más de 15 millones de registros atribuibles a Aeroméxico, en un archivo de 1.10 gigabytes. Omitió, sin embargo, que desde octubre de 2025 ya había cometido un ciberataque global que comprometió los sistemas de unas 400 compañías, entre ellas la aerolínea.

Un día después del anuncio de la SABG, la aerolínea lo confirmó. Aeroméxico atribuyó los datos a un incidente de octubre de 2025, ocurrido dentro de una campaña internacional de ciberataques contra empresas de distintos sectores, y reconoció que la información comprende nombres y, en algunos casos, fechas de nacimiento, correos electrónicos y teléfonos.

El segundo comunicado de la autoridad llegó el 24 de septiembre. La SABG informó que detectó una publicación en Telegram del 22 de septiembre que ofrecía más de 12.9 millones de registros, presuntamente relacionados con distintos centros de atención telefónica. 

En la muestra identificó referencias a Amazon, American Express, Afirme, Banamex, Banco del Bajío, BBVA, Banorte, Banregio, HSBC, Inbursa, INVEX, Liverpool, Sam's Club, Santander, Scotiabank, Sears, Suburbia, Banco Walmart, Credomatic, IXE, Sanborns, C&A y Soriana.

Detrás de ambas ofertas está el mismo contacto de venta. Él mismo puso al alcance de cualquier persona los 13 mil registros que la SABG presumió como un muestreo.

MILENIO analizó las 13 muestras publicadas, de mil registros cada una. Los hallazgos son cuatro:

Los datos son reales. En la base que incluye Score de Buró de Crédito, la primera letra del RFC coincide con el apellido paterno en 95 por ciento de los casos. Las fechas contenidas en los RFC son válidas en todas las bases. La lista de preaprobados de HSBC contiene códigos operativos internos de campañas de transferencia de saldo e incremento de línea, algo difícil de fabricar.

Son de 2025. Los campos de fecha de las muestras corresponden a la primera semana de abril de 2025. No es información de hace una década: son registros que siguen siendo útiles para contactar a sus titulares.

Contienen el "kit" del fraude telefónico. Cuatro de las 13 bases combinan nombre, celular, banco y los últimos cuatro dígitos de la tarjeta. En una de ellas aparece además el puntaje de Buró de Crédito, que va de 650 a 784 puntos, junto con el límite de crédito asignado. Con esos datos, un defraudador puede llamar, identificarse como empleado del banco y "demostrarlo" citando la terminación de la tarjeta de la víctima.

Todo esto por 16 mil 500 pesos, un precio que convierte el paquete en un arma al alcance de cualquier red de fraude.

​La materia prima del fraude

El riesgo no es menor. De acuerdo con la Encuesta Nacional de Victimización y Percepción sobre Seguridad Pública (ENVIPE) 2026, publicada por el Inegi el 10 de septiembre, el fraude fue el delito más frecuente del país, con una tasa de 8 mil 290 por cada 100 mil habitantes, seguido de la extorsión, con 6 mil 831. 

Entre ambos concentraron 44 por ciento de todos los delitos cometidos en 2025. Y casi nadie denuncia: 93.4 por ciento de los delitos no se denunció o no derivó en una investigación.

Bases como las que vende Eternal son la materia prima con la que los defraudadores sistematizan sus llamadas.

El eslabón débil: los terceros

En las 13 bases bancarias, el vendedor tampoco precisa si él obtuvo la información. Lo que sí afirma, y lo que la SABG retoma, es que provendría de sistemas de diversos call centers.

Este punto es clave. Los bancos suelen negar este tipo de incidentes, lo cual no significa que nunca los sufran. Pero cada vez es más frecuente que los delincuentes ataquen a empresas de terceros que manejan datos: agencias de marketing, call centers y despachos de cobranza de cartera vencida, compañías que no suelen tener los mismos controles de seguridad que una institución financiera.

La estructura de las muestras respalda esa hipótesis. Varias bases llevan nombres de campañas comerciales, como venta cruzada, incremento de línea o formalización. Los campos de "banco de autenticación" y últimos cuatro dígitos coinciden con el procedimiento que siguen los vendedores telefónicos de tarjetas para validar la identidad de un solicitante ante el Buró.

Lleva al menos cinco años filtrando y vendiendo bases de datos de mexicanos.
Lleva al menos cinco años filtrando y vendiendo bases de datos de mexicanos. (Foto: Reuters)

Hay antecedentes. En 2024, un cibercriminal que se hacía llamar Nick Diesel, y que publicaba en el foro ruso de acceso restringido XSS, vendió una base que habría extraído de los sistemas de Especialistas en Contacto Directo (ECD), empresa con sede en la Ciudad de México. Contenía información sensible de más de 27 millones de personas residentes en México, y el vendedor exhibió varias evidencias. Desde entonces no ha mostrado actividad.

Sea o no el autor original de la intrusión, el historial de Eternal obliga a tomar esta alerta en serio: al menos una de sus ofertas recientes ya fue confirmada por la empresa afectada y existen evidencias de sobra en varios de sus ataques.

¿Qué hacer?

Ningún banco pide por teléfono NIP, CVV, contraseñas ni los códigos que llegan por SMS o por la aplicación. Que quien llama conozca la terminación de su tarjeta no prueba que sea su banco: esos datos ya circulan. Ante cualquier duda, cuelgue y llame al número impreso al reverso de la tarjeta. Active las notificaciones de compra en la app de su banco y revise su Reporte de Crédito Especial, gratuito una vez al año, para detectar créditos que no solicitó.

Sus ataques llegaron hasta la mañanera: en abril de 2025 publicó en foros de ciberdelincuencia el acta de matrimonio de la presidenta Claudia Sheinbaum Pardo, junto con datos personales de familiares suyos. Cuestionada en su conferencia del 16 de abril, la mandataria respondió que no lo había visto y ofreció informar al respecto. Hasta la fecha no ha habido ninguna información oficial.

​

HCM

Google news logo
Síguenos en
Queda prohibida la reproducción total o parcial del contenido de esta página, mismo que es propiedad de MILENIO DIARIO, S.A. DE C.V.; su reproducción no autorizada constituye una infracción y un delito de conformidad con las leyes aplicables.
Queda prohibida la reproducción total o parcial del contenido de esta página, mismo que es propiedad de MILENIO DIARIO, S.A. DE C.V.; su reproducción no autorizada constituye una infracción y un delito de conformidad con las leyes aplicables.