TuLotero confirma un hackeo: roban DNIs y selfis de verificación de sus usuarios

Un acceso no autorizado expone documentos de identidad de usuarios de TuLotero

TuLotero ha confirmado un ciberataque que permitió acceder a imágenes de DNIs y selfis utilizados durante la verificación de identidad. La compañía asegura que los datos bancarios y las contraseñas no se han visto afectados.

📌 En resumen

  • TuLotero ha confirmado un acceso no autorizado a un servicio de verificación de identidad.
  • Los atacantes habrían obtenido imágenes del DNI por ambas caras y selfis de verificación.
  • La compañía asegura que no se han comprometido contraseñas ni datos bancarios.
  • El principal riesgo para los afectados es la suplantación de identidad y el phishing.

TuLotero ha confirmado un acceso no autorizado que permitió a un tercero acceder a imágenes de documentos de identidad y selfis utilizados durante el proceso de verificación de sus usuarios. La compañía asegura que el acceso malicioso ya ha sido bloqueado y que continúa investigando lo sucedido.

Los datos comprometidos corresponden a imágenes del DNI por ambas caras y selfis empleados para verificar la identidad. TuLotero afirma que las contraseñas, los datos bancarios y los métodos de pago no forman parte de la información afectada.

La compañía también ha comunicado el incidente a algunos usuarios afectados y ha informado de que el caso ha sido puesto en conocimiento de la Agencia Española de Protección de Datos y de la Policía Nacional.

El ataque afectó a un servicio aislado de verificación

Según la comunicación enviada por TuLotero, el acceso se produjo en un servicio aislado utilizado para verificar la identidad de los clientes.

La compañía explica que el atacante era un tercero ajeno a la organización y que, una vez detectada la actividad no autorizada, procedió a bloquear el acceso.

El incidente habría tenido lugar entre el 13 y el 15 de julio y fue detectado y bloqueado el 14 de julio, según la información publicada este sábado. TuLotero comunicó posteriormente el incidente a las autoridades y está notificando individualmente a los usuarios afectados.

Qué información ha quedado expuesta

La información comprometida está relacionada específicamente con las imágenes utilizadas durante el proceso de identificación.

  • DNI por ambas caras.
  • Selfis de verificación de identidad.

La compañía sostiene que no se han robado datos bancarios, contraseñas ni información equivalente. Este punto resulta especialmente relevante porque limita el alcance conocido del incidente a la información utilizada para acreditar la identidad de los usuarios.

El principal riesgo ahora es la suplantación de identidad

La exposición de imágenes del DNI plantea un riesgo diferente al de una filtración convencional de correo electrónico o contraseña. Un documento de identidad contiene múltiples datos que pueden utilizarse para intentar hacerse pasar por una persona ante determinados servicios.

Además, la combinación de un DNI completo y un selfie puede resultar especialmente útil para preparar campañas de ingeniería social o intentos de fraude que requieran información aparentemente legítima sobre la víctima.

El objetivo de los atacantes podría no limitarse al uso directo de los documentos. También podrían emplear la información filtrada como punto de partida para conseguir posteriormente contraseñas, códigos de verificación u otros datos.

Cuidado con los correos y SMS que lleguen ahora

Los usuarios afectados deberían prestar especial atención durante las próximas semanas a cualquier comunicación que mencione a TuLotero, la verificación de identidad o una supuesta incidencia de seguridad.

  • No facilitar contraseñas ni códigos de acceso mediante correo electrónico o SMS.
  • No abrir enlaces procedentes de mensajes inesperados.
  • No descargar archivos adjuntos de remitentes desconocidos.
  • Desconfiar de solicitudes urgentes de información personal.
  • Comprobar cualquier aviso directamente desde los canales oficiales de TuLotero.

El riesgo de phishing personalizado aumenta cuando los delincuentes disponen previamente de información real sobre la víctima. Un mensaje que incluya datos auténticos puede resultar mucho más convincente que una campaña fraudulenta genérica.

La investigación sigue abierta

TuLotero ha confirmado el acceso no autorizado y asegura que la brecha ya ha sido contenida. La empresa también ha comunicado el incidente a la Agencia Española de Protección de Datos y ha presentado una denuncia ante la Policía Nacional.

La información conocida hasta ahora apunta al robo de DNIs y selfis de verificación, mientras que la compañía mantiene que las contraseñas y los datos bancarios no se han visto comprometidos.

El caso todavía está bajo investigación y será necesario esperar a que concluya el análisis técnico para conocer con precisión el alcance total del acceso y el número definitivo de usuarios afectados. Mientras tanto, quienes reciban una comunicación oficial de TuLotero deberían conservarla y extremar las precauciones ante posibles intentos posteriores de fraude.

Sé respetuoso con los demás usuarios y no utilices lenguaje ofensivo o discriminatorio.

Artículo Anterior Artículo Siguiente