Una base con millones de registros habría circulado en Telegram; la aerolínea descarta exposición de tarjetas y contraseñas.
La confirmación de una exposición de datos relacionada con Aeroméxico vuelve a mostrar por qué una filtración no necesita incluir números de tarjeta para representar un riesgo importante. La Secretaría Anticorrupción y de Buen Gobierno informó que detectó indicios sobre una base ofrecida en Telegram con millones de registros vinculados con clientes de la aerolínea. La información reportada incluye nombres, correos electrónicos, teléfonos y, en algunos casos, fechas de nacimiento. Aeroméxico ha señalado que no se comprometieron contraseñas, datos bancarios, números de tarjetas ni itinerarios de vuelo y que sus sistemas operativos continuaron funcionando normalmente. Esa aclaración reduce algunos de los riesgos más inmediatos, pero no vuelve inocua la exposición. Un conjunto que combine nombre, correo, teléfono y fecha de nacimiento puede utilizarse para campañas de phishing mucho más creíbles, intentos de suplantación de identidad o ingeniería social. Un delincuente no necesita conocer una tarjeta para enviar un mensaje que parezca legítimo: basta con demostrar que conoce datos personales que la víctima asocia con una empresa real. El hecho de que Aeroméxico ubique el origen de la sustracción en 2025 añade una pregunta sobre tiempos de detección y comunicación. Las organizaciones deben explicar cuándo conocieron el incidente, qué investigación realizaron y por qué la información aparece públicamente hasta ahora. En seguridad digital, el tiempo importa porque una persona puede mantener durante meses la misma contraseña, correo o teléfono. También es necesario precisar qué significa “más de 15 millones de registros”. Un registro no equivale necesariamente a una persona única; una misma persona puede aparecer varias veces en una base. Esa diferencia ayuda a evitar cifras sensacionalistas. Aun así, el volumen potencial es considerable. Para los usuarios, la respuesta razonable no es entrar en pánico, sino aumentar precauciones: desconfiar de correos que soliciten pagos o credenciales, verificar directamente desde la aplicación oficial, evitar abrir enlaces enviados por mensajes y activar autenticación multifactor cuando esté disponible. Para Aeroméxico y las autoridades, la responsabilidad consiste en informar qué categorías de datos fueron afectadas y qué medidas de protección se implementaron. La legislación de datos personales exige que las empresas mantengan controles adecuados y notifiquen incidentes cuando pueden afectar de manera significativa a los titulares. El caso también recuerda un principio incómodo: incluso empresas grandes con sistemas críticos pueden ser vulnerables. La ciberseguridad no se mide solo por evitar que un avión deje de operar; también por proteger la información cotidiana que millones de clientes entregan confiando en que no terminará circulando en canales clandestinos. Las filtraciones también obligan a revisar la retención de datos. Muchas empresas conservan información de clientes durante años, incluso después de que la relación comercial termina. Cuanto más grande es una base y más tiempo existe, mayor es el impacto potencial de una intrusión. Las compañías deberían justificar qué datos necesitan conservar y por cuánto tiempo. Para los usuarios, este tipo de incidentes recuerda que compartir información personal siempre crea una dependencia: una vez entregada a una empresa, su seguridad deja de estar completamente bajo control propio. Por eso la protección de datos no es un asunto técnico aislado, sino parte de la confianza básica entre consumidor y servicio.






