IMSS, bajo la lupa: venden datos de pensionados en la dark web

Última actualización: septiembre 29, 2025
  • Se oferta una base con datos de 20 millones de pensionados del IMSS por unos 50 mil pesos.
  • El grupo Sc0rp10nn/Scorpion se atribuye la filtración; especialistas han visto el archivo.
  • El IMSS niega un hackeo y apunta a un posible uso indebido de accesos internos.
  • Riesgos de fraude, extorsión y robo de identidad; recomiendan medidas inmediatas de protección.

Datos del IMSS en la dark web

Una enorme base con información de 20 millones de pensionados del IMSS está circulando en foros clandestinos. Según múltiples fuentes especializadas, el paquete se ofrece en la dark web por alrededor de 50 mil pesos y contendría datos personales y médicos de gran sensibilidad.

El caso saltó a la luz a partir del 12 de septiembre, cuando el periodista de ciberseguridad Ignacio Gómez Villaseñor señaló al grupo Sc0rp10nn (también llamado Scorpion) como responsable. Mientras expertos aseguran haber localizado el archivo, el IMSS niega que haya existido un “hackeo” directo y sugiere una posible filtración interna por mal uso de credenciales.

Qué se sabe del archivo y del grupo que lo vende

Especialistas que monitorean foros ilegales reportan haber encontrado un fichero denominado “pensionados IMSS 2025”, con un tamaño aproximado de 1,4 GB. De acuerdo con estos análisis, incluiría nombres completos, CURP, Número de Seguridad Social, direcciones, teléfonos, fechas de nacimiento, montos de pensión y padecimientos médicos, entre otros campos.

Quien se atribuye la sustracción es el colectivo de amenazas Sc0rp10nn/Scorpion. Fuentes consultadas señalan que la oferta se mantiene “al mejor postor”, lo que eleva la probabilidad de que la base se revenda y fragmente en múltiples espacios, abaratando el acceso y multiplicando el daño.

Te puede interesar:  Cómo Bloquear una Página Web en Safari

Gómez Villaseñor advirtió que la combinación de identificadores oficiales y datos sanitarios supone un escenario ideal para estafas: desde suplantación de identidad hasta extorsiones dirigidas, pasando por engaños vinculados a servicios médicos o supuestos trámites de pensión.

  • Datos sensibles presuntamente expuestos: NSS, CURP, domicilio, teléfonos.
  • Campos adicionales: montos de pensión, historial médico, tipo de sangre.
  • Uso potencial: fraude financiero, extorsión, apertura de cuentas y créditos.

Validaciones de expertos y señales de alarma

Manuel Rivera, director de la firma Nekt Group, confirmó a medios que su equipo detectó el archivo y lo vinculó con el título “pensionados IMSS 2025”. En su valoración, quien compre ese volumen de registros dispone de una “mina de oro” para campañas masivas de engaño, especialmente contra personas mayores.

Voces técnicas añaden que estas bases no siempre se venden por grandes sumas; de hecho, su bajo precio favorece compras por parte de múltiples actores. Incluso, algunos foros ofrecen consultas específicas (por nombre o región), lo que abarata aún más el acceso.

Venta de base de datos de pensionados

La versión del IMSS y la postura del Gobierno

El IMSS sostiene que no hay evidencia de un ataque directo a su infraestructura. En una comunicación institucional del 23 de septiembre, el organismo habló de una posible filtración interna por uso indebido de accesos, defendiendo que sus sistemas cuentan con controles y protocolos de seguridad vigentes.

La Presidencia se alineó inicialmente con esa lectura: se calificó como “falso” el supuesto hackeo. No obstante, los hallazgos técnicos y la persistencia del anuncio de venta en entornos clandestinos mantienen la tensión entre la versión oficial y lo que reportan especialistas independientes.

Te puede interesar:  Cómo entrar a un ordenador sin saber la contraseña

Un historial de incidentes que agrava la preocupación

El clima de desconfianza no surge de la nada. En este mismo año, analistas han documentado múltiples incidentes que involucran datos del sector público, como el hackeo a la base de datos del PAMI. En el entorno del IMSS se mencionan episodios como un presunto robo de 56 millones de registros y filtraciones vinculadas a IMSS Bienestar en San Luis Potosí, con varios gigabytes de documentación sensible de aspirantes y personal médico.

Fuera del caso de pensionados, también se ha reportado la venta de 80 millones de registros del Infonavit y un paquete de unos 725 GB de diversas dependencias federales. Aunque son sucesos distintos, para la comunidad de ciberseguridad dibujan un patrón: exposición sistémica y respuestas institucionales que, a su juicio, no llegan a tiempo.

Riesgos para los afectados y medidas de protección

Con datos como CURP, NSS, dirección, teléfonos y salud, los pensionistas podrían encarar fraude, suplantación y extorsión personalizada. Los delincuentes pueden cruzar campos para construir relatos verosímiles y presionar por teléfono o mensajería.

  • Desconfiar de llamadas o mensajes que pidan datos personales o pagos “urgentes”.
  • Revisar movimientos bancarios y reportes de buró de crédito; activar alertas.
  • Cambiar contraseñas, activar doble factor y no reutilizar claves.
  • Evitar compartir fotografías de documentos y verificar cualquier trámite por canales oficiales.

Expertos aconsejan que el IMSS notifique al INAI y a los posibles afectados. Si detectas intentos de fraude, presenta denuncia y conserva evidencias (números, mensajes, capturas) para el seguimiento de las autoridades.

Marco legal y responsabilidades

En México, el uso indebido de datos personales es delito. La legislación prevé sanciones por acceso no autorizado, suplantación de identidad y explotación de información, con penas que pueden alcanzar hasta 10 años en escenarios agravados.

Te puede interesar:  ¿Cómo analizar la privacidad en Instagram?

Además de las investigaciones penales, los organismos públicos tienen deberes de resguardo y notificación. De confirmarse una filtración, corresponde activar protocolos, comunicar a los titulares y mitigar el daño con medidas concretas.

La fotografía que deja este episodio es la de un ecosistema donde grandes volúmenes de información valiosa circulan a bajo precio, mientras las instituciones intentan aclarar si hubo intrusión o fuga interna. Entre tanto, para quienes cobran su pensión es clave mantenerse vigilantes, reforzar hábitos de seguridad y exigir transparencia sobre el alcance real de lo ocurrido.

hackeo base datos PAMI
Related article:
El hackeo a la base de datos del PAMI: claves del caso que reabrió la investigación judicial