Una nueva alerta sobre la comercialización de datos personales en internet encendió las preocupaciones sobre el riesgo de fraudes bancarios en México, luego de que el hacker identificado como “Eternal” presuntamente pusiera a la venta información de hasta 12.9 millones de tarjetahabientes de instituciones como Banamex, HSBC y BBVA, entre otros bancos.
La alerta fue difundida por el periodista Ignacio Gómez Villaseñor, quien señaló que las bases ofrecidas contienen información personal como nombres, números telefónicos, RFC, domicilios, institución bancaria y los últimos cuatro dígitos de tarjetas.
De acuerdo con las muestras difundidas, algunos de los archivos corresponden a registros con fechas de abril de 2025 y aparentemente estarían relacionados con operaciones de call centers dedicados a la comercialización de productos bancarios. Los archivos fueron publicados como muestras de bases de datos en formato CSV y aparecen listados el 22 de septiembre de 2026.
El riesgo principal no necesariamente estaría en que los delincuentes tengan acceso directo a las cuentas bancarias, sino en la posibilidad de utilizar información real para realizar fraudes personalizados mediante ingeniería social.


Con datos como el nombre del cliente, el banco donde tiene una tarjeta, sus últimos cuatro dígitos e incluso información sobre productos financieros, un estafador podría realizar una llamada haciéndose pasar por personal de la institución y proporcionar datos reales para generar confianza.
A partir de ese contacto, los delincuentes podrían intentar obtener información adicional, como códigos de verificación enviados por SMS, NIP, contraseñas o datos completos de tarjetas, bajo el argumento de confirmar una compra, bloquear una cuenta o resolver un supuesto problema de seguridad.
La situación adquiere mayor relevancia debido a que “Eternal” es señalado como el mismo actor que previamente habría puesto a la venta información relacionada con Aeroméxico.
Hasta el momento, la información disponible corresponde a la denuncia y a las muestras atribuidas al hacker, por lo que la existencia, alcance y origen de la totalidad de la base de datos deberán ser corroborados por las instituciones financieras y las autoridades correspondientes.
Ante posibles llamadas de este tipo, una de las principales recomendaciones de seguridad es no proporcionar códigos SMS, NIP, contraseñas ni datos completos de tarjetas, aunque la persona que llama conozca información real del cliente. En caso de recibir una llamada sospechosa, lo recomendable es contactar directamente al banco mediante sus canales oficiales.
Las bases expuestas son (cifras totales según lo que afirma Eternal):
- Banamex_Ventas_Trimestrales (3,508,227 líneas)
- Incluye: Nombre completo, RFC, 2 números celulares, domicilio completo, localidad, municipio, CP, estado, producto bancario y referencia de validación.
- Banamex_Colocacion_Masiva (2,697,309 líneas)
- Incluye: Nombre, RFC, 2 teléfonos móviles, código postal, producto de tarjeta (Clásica, Oro, Platinum, Costco), ID de consulta y referencia bancaria.
- Leads_Prioridad_Limites (1,520,930 líneas)
- Incluye: Nombre, hasta 4 teléfonos de contacto (móviles y fijos), límite de crédito monetario asignado y nivel de prioridad (Súper, Alta, Media, Baja).
- HSBC_Preaprobados_BT (1,145,495 líneas)
- Incluye: Nombre, edad, sexo, 4 teléfonos de contacto, producto preaprobado (2Now, Oro, Zero), monto de línea preautorizada, categoría y fecha de vigencia.
- Telemarketing_CrossSell (946,504 líneas)
- Incluye: Nombre, celular, teléfono secundario, RFC, banco de autenticación (Bancomer, Banamex, Santander), últimos 4 dígitos de tarjeta, municipio y estado.
- Leads_Score_Buro (928,309 líneas)
- Incluye: Nombre y apellidos, RFC, 3 teléfonos (móvil, casa y trabajo), Score de Buró de Crédito, límite de crédito, tipo de vivienda y banco emisor.
- Formalizacion_Bancaria (632,483 líneas)
- Incluye: Nombre del titular, celular, teléfono secundario, banco objetivo a formalizar (BBVA, Santander), municipio, estado y tipo de red.
- Amazon_Transacciones (456,517 líneas)
- Incluye: Nombre, celular, teléfono fijo, banco emisor del cargo (Banorte, Banamex, HSBC, Invex), municipio, estado y fecha de campaña.
- Leads_Domicilio_Completo (324,391 líneas)
- Incluye: Nombre completo, 3 teléfonos (celular, casa y oficina), dirección física exacta (calle, entre-calles, colonia, CP), ciudad y correo de estado de cuenta.
- Banamex_Incremento_Linea (241,223 líneas)
- Incluye: Nombre, celular, RFC, tarjeta de crédito activa (Travel Pass, Clásica), banco de autenticación cruzada (BBVA, Banorte), municipio y estado.
- Vinculacion_Cuentas_Bancarias (236,256 líneas)
- Incluye: Nombre, celular, RFC, banco de vinculación (BBVA, HSBC, Santander, Scotiabank), últimos 4 dígitos para domiciliación, municipio y estado.
- Banamex_CrossSell_Joy (155,893 líneas)
- Incluye: Nombre, celular, RFC, tarjeta Banamex activa (Travel Pass Elite, Aeroméxico, Oro, Bsmart), banco de autenticación y 4 dígitos de validación.
- HSBC_Autenticacion (116,262 líneas)
- Incluye: Nombre completo, hasta 3 teléfonos, tarjeta precalificada, colonia, CP, estado y banco de preguntas de seguridad (Banorte, Bancomer, Liverpool, Sears).
- Incluye: Nombre completo, hasta 3 teléfonos, tarjeta precalificada, colonia, CP, estado y banco de preguntas de seguridad (Banorte, Bancomer, Liverpool, Sears).



