Síntesis
Aeroméxico confirmó la posible exposición de datos personales de sus clientes tras detectar en Telegram la venta de una supuesta base con más de 15 millones de registros. La empresa vincula la filtración con un ataque contra un proveedor externo ocurrido el año 2025, mientras la Secretaría Anticorrupción y Buen Gobierno de México (SABG) prepara una investigación.
- La base ofrecida en Telegram tendría más de 15 millones de registros.
- Un correo a clientes incluyó pasaportes y números de cliente frecuente.
- El aviso oficial en inglés menciona solo nombres y datos de contacto.
- La aerolínea descarta exposición de tarjetas, cuentas bancarias y contraseñas.
Noticia
Aeroméxico confirmó la posible exposición de datos personales de sus clientes, luego de detectar en Telegram la oferta de una supuesta base de datos de la compañía. Sin embargo, sus comunicaciones difieren sobre qué información estaría involucrada. Mientras un aviso oficial de la compañía disponible en inglés señala que la base contendría solo nombres y, en algunos casos, fechas de nacimiento, correos y teléfonos, un correo enviado a clientes, y citado por el diario mexicano La Jornada, incluyó los números de pasaporte y de cliente frecuente entre los datos potencialmente involucrados.
El medio Infobae fue un poco más allá, y sostiene que la lista también incluye datos de nacionalidad, género y nombre de ruta preferida de los pasajeros involucrados.
El incidente fue identificado el pasado 18 de septiembre, cuando el equipo de ciberseguridad de la aerolínea detectó que “un tercero no afiliado a Aeroméxico ofrecía ilegalmente en venta una supuesta base de datos”, según indica el aviso de la compañía.
En paralelo, la Secretaría Anticorrupción y Buen Gobierno (SABG), organismo del gobierno mexicano, informó el 20 de septiembre que detectó la misma publicación durante detectada un monitoreo forense, según indica en un comunicado. La entidad gubernamental señala que la oferta incluía más de 15 millones de registros en un archivo de 1,10 GB, con nombre completo, correo, teléfono, celular, fecha de nacimiento y fecha de creación de la cuenta.
La dependencia de gobierno obtuvo una muestra de 100.092 registros con esos mismos campos, entre los que identificó nombres de servidores y figuras públicos. Los campos descritos por la SABG no incluyen números de pasaporte, como sostienen algunos medios.
La Secretaría anunció en análisis de los datos para el inicio de oficio una investigación sobre la presunta responsabilidad en las bases comprometidas, en uso de sus facultades de verificación de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Hasta ahora no se han identificado responsables ni establecido el número final de afectados.
En su comunicado, la aerolínea vinculó preliminarmente los datos con un incidente de octubre de 2025, ocurrido en una plataforma de gestión de información de clientes administrada por un proveedor externo. Ese ataque formó parte de una campaña internacional contra empresas de varios sectores.
En ese mismo documento, la empresa aseguró que «no hemos identificado exposición de datos financieros, como cuentas bancarias o tarjetas de pago”. Un día antes, en su primer comunicado sobre el caso, ya había descartado la exposición de contraseñas de clientes, incluidas las del programa de lealtad Aeroméxico Rewards, según el medio mexicano El Universal.
Pese al incidente, la aerolínea afirmó que su infraestructura tecnológica no fue afectada y que mantiene medidas de contención y mitigación junto al proveedor. También indicó que estaba cooperando con las autoridades para esclarecer los hechos y determinar responsabilidades.
Finalmente, Aeroméxico recomendó a sus clientes no entregar datos personales, contraseñas ni códigos de verificación ante llamadas o mensajes no solicitados, y comprobar cualquier comunicación por sus canales oficiales. Para consultas sobre protección de datos, habilitó el correo amdatospersonales@aeromexico.com.


