[Intel MX] 2026-07-25 Michoacán expone su padrón de proveedores en un día de fugas financieras
- michoacan
- gobierno
- finanzas
- salud
- transporte
- retail
- nacional
- latam
- filtracion-datos
- brecha
- datos-personales
- datos-gubernamentales
- datos-fiscales
- credenciales
- confianza-media
El único caso mexicano de hoy toca justo donde duele: la plataforma que administra las adquisiciones y el padrón de proveedores del Gobierno de Michoacán.
Hoy no se registraron nuevas víctimas de ransomware en México. La jornada trae una sola víctima mexicana, pero es sensible: actores de amenaza afirman haber vaciado el portal CADPE del Gobierno de Michoacán, con documentos de identidad de proveedores publicados. El resto del panorama es una racha de filtraciones financieras y de datos personales fuera de México: dos servicios financieros digitales, una plataforma de refacciones automotrices con millones de registros, un courier saudí con millones de guías y sistemas de salud en Bolivia y Marruecos. El hilo común del día es la exposición de identidad y de datos fiscales.
Portal CADPE del Gobierno de Michoacán presuntamente vulnerado (documentos de identidad de proveedores)
Actores de amenaza que se identifican como homercracker y cenfecracked afirman haber extraído el contenido completo de CADPE, la plataforma ejecutiva de adquisiciones y administración del Gobierno del Estado de Michoacán, que gestiona licitaciones públicas y el registro de proveedores [1]. El portal CADPE ligado al Gobierno del Estado de Michoacán presuntamente fue vulnerado, exponiendo una descarga directa gratuita de 58GB con 37,037 documentos, y los archivos publicados incluyen registros de identidad de proveedores organizados en carpetas indexadas por RFC [1]. La confianza es media: el volumen y el contenido exacto no están verificados de forma independiente.
Comentario del editor: Un padrón de proveedores no es solo una lista de nombres: son documentos de identidad, datos fiscales y la relación comercial de quien vende al Estado. Ese material alimenta phishing dirigido, suplantación en trámites y fraude en facturación. Si el compromiso es real, la prioridad no es solo tapar el hoyo, sino avisar a los proveedores afectados antes de que alguien use sus datos para cobrar a nombre del gobierno.
RevolutionParts: 5.1 millones de registros de clientes publicados gratis
Un usuario de foro identificado como kitta publicó lo que describe como la base de datos completa de RevolutionParts.com, la plataforma de comercio electrónico que usan concesionarias automotrices para vender refacciones en línea [2]. RevolutionParts.com presuntamente fue objeto de una fuga que involucra 5,147,231 registros únicos de clientes, con la publicación ofrecida gratis, e incluye PII de clientes e identificadores de dispositivo [2]. Confianza media.
Comentario del editor: Que un lote de millones se libere gratis casi siempre significa que ya circuló o perdió valor de reventa. El efecto práctico es peor para las víctimas: sin barrera económica, el dataset se replica y se integra a paquetes de credenciales en cuestión de horas.
SMSA Express (Arabia Saudita): millones de guías con datos de remitentes y destinatarios
Un vendedor identificado como Demetrius ofrece lo que describe como un dataset corporativo de SMSA Express, uno de los mayores operadores de mensajería y logística de Arabia Saudita [3]. El anuncio reclama 261GB con 124,734,059 líneas de envío, cada una con dos conjuntos de datos personales, uno del remitente y otro del destinatario, cubriendo nombres, teléfonos, direcciones y ciudades de ambas partes, además de códigos de rastreo, estado del paquete, peso y valor declarado [3]. Conviene matizar la cifra: los 124.7 millones son líneas de envío, no personas. Confianza media.
Comentario del editor: Los datos de paquetería son oro para el fraude de suplantación: dirección, teléfono y estado del envío bastan para montar un SMS de 'reprograma tu entrega' creíble. El volumen aquí es de escala nacional.
B9 y Bebunk: dos servicios financieros digitales con datos expuestos el mismo día
Un usuario de foro identificado como riche presuntamente publicó un dataset extraído de B9/Bnine.com con cerca de 36,000 registros con detalles personales y financieros sensibles, incluidos SSN parciales y fechas de nacimiento [4]. En paralelo, un usuario identificado como kitta difundió lo que describe como la base de Bebunk.com, un servicio financiero digital [5]. La afirmación indica que se expusieron 12,324 clientes bancarios únicos, con un muestreo que incluye IBANs, estado KYC, saldos y tokens de autenticación, tratándose de usuarios ligados a Francia y Nueva Caledonia [5]. Confianza media en ambos.
Comentario del editor: KYC e IBAN juntos son el combo de mayor riesgo: identidad verificada más número de cuenta. Es exactamente el material que se necesita para abrir cuentas mula o forzar transferencias. Las fintech que subcontratan onboarding y almacenamiento heredan el riesgo de sus terceros.
BENY New Energy: datos de usuarios y acceso a plataformas de carga EV y firmware
Un usuario de foro identificado como 888 publicó lo que describe como una brecha de Beny.com, operado por BENY New Energy [6]. BENY New Energy (beny.com) es un fabricante con sede en China especializado en componentes de protección fotovoltaica, soluciones de almacenamiento solar y tecnología de carga para vehículos eléctricos [6]. El actor afirma haber exfiltrado y publicado una base con aproximadamente 13,600 registros únicos de usuarios, principalmente identificadores de cuenta e IDs de usuario, y sostiene que el material se extiende a las plataformas de carga EV y de gestión de firmware de la firma [6]. Confianza media.
Comentario del editor: Cuando la brecha incluye acceso a plataformas de firmware, el problema deja de ser de datos y pasa a ser de infraestructura física: cargadores e inversores que se controlan remotamente. Ahí el riesgo es de seguridad operativa, no solo de privacidad.
Salud en Bolivia y Marruecos: internos rurales y archivos de pacientes
Un actor identificado como konata_izumi_shell afirma haber vulnerado un sistema del Ministerio de Salud y Deportes de Bolivia y extraído la base completa del Servicio Social de Salud Rural Obligatorio, con 41,406 registros de internos de salud rural [7]. Por separado, un actor identificado como anisanas2 afirma haber extraído la base completa de Distamed Morocco, proveedor de dispositivos médicos [8]. El presunto compromiso incluye expedientes de pacientes, listas de clientes y documentos de facturación; los datos personales citados abarcan nombres, teléfonos, direcciones, edades y números CIN, y el archivo abarca ficheros de la empresa que se remontan a 2013, con registros vinculados a hospitales militares y públicos de Marruecos [8]. Confianza media en ambos.
Comentario del editor: El patrón regional se repite: sistemas de salud con datos sensibles y presupuesto corto para defensa. Los registros de internos exponen a personal joven al inicio de su carrera, y el archivo de un proveedor médico arrastra datos clínicos de terceros.
Universidad Podomoro (Indonesia) y PokemonGym.nl
Un vendedor identificado como LordVoldemort ofrece por 7,000 dólares lo que describe como el compromiso completo de la Universidad Podomoro en Indonesia, con 75 bases de datos y el código fuente del sitio [9]. En un caso menor pero ilustrativo, un usuario identificado como 888 publicó lo que describe como la base de PokemonGym.nl, un RPG en línea neerlandés, con 19,600 cuentas de jugadores y mensajes privados [10]. Confianza media.
Referencias
- https://darkwebinformer.com/michoacan-state-government-cadpe-portal-allegedly-breached-37-000-supplier-identity-documents-published/
- https://darkwebinformer.com/revolutionparts-database-allegedly-leaked-5-1-million-customer-records-posted-for-free/
- https://darkwebinformer.com/smsa-express-allegedly-breached-124-7-million-shipment-records-with-sender-and-recipient-details-for-sale/
- https://darkwebinformer.com/b9-neobank-data-allegedly-scraped-36-000-records-with-partial-ssns-and-dates-of-birth-posted/
- https://darkwebinformer.com/bebunk-database-allegedly-leaked-12-324-banking-customers-with-ibans-and-kyc-records-exposed/
- https://darkwebinformer.com/beny-new-energy-allegedly-breached-user-data-plus-access-to-ev-charging-and-firmware-platforms-shown/
- https://darkwebinformer.com/bolivias-ministry-of-health-sssro-database-allegedly-leaked-41-406-records-on-rural-health-interns-published/
- https://darkwebinformer.com/moroccan-medical-provider-distamed-allegedly-breached-patient-records-and-13-years-of-company-archive-claimed/
- https://darkwebinformer.com/podomoro-university-allegedly-breached-75-databases-and-full-website-source-code-offered-for-7-000/
- https://darkwebinformer.com/pokemongym-nl-database-allegedly-leaked-19-600-player-accounts-and-private-messages-published/