Filtración de Aeroméxico: la brecha vino de un proveedor
El 21 de septiembre de 2026, Aeroméxico confirmó que datos de sus clientes fueron vulnerados. Nombres y números de teléfono, y en algunos casos fechas de nacimiento y correos electrónicos. La aerolínea dijo que no encontró cuentas bancarias, tarjetas de pago, contraseñas ni información de itinerarios de vuelo en la filtración.
El origen del dato es lo que importa para cualquier empresa de Latinoamérica. Aeroméxico dijo que el acceso no autorizado ocurrió en una plataforma de gestión de información de clientes administrada por un proveedor externo. El punto de entrada no fue la red propia de la aerolínea.
Qué pasó
El 18 de septiembre de 2026, la Secretaría Anticorrupción y Buen Gobierno de México encontró una base de datos en venta en Telegram. Más de 15 millones de registros, cerca de 1.10 GB, con campos de nombre completo, correo electrónico, teléfono, celular, fecha de nacimiento y fecha de alta. La autoridad revisó una muestra de 100.092 registros y encontró nombres reales, incluidas personas servidoras públicas y figuras públicas.
Aeroméxico respondió tres días después. Su revisión forense preliminar ubicó el acceso en octubre de 2025. La aerolínea dijo que los atacantes no publicaron los datos de clientes en ese momento, y que trabajó con el proveedor para contener el incidente. La base apareció en Telegram casi un año más tarde.
Externalizar el dato no externaliza el riesgo
La mayoría de las empresas gasta su presupuesto de seguridad en su propia red. Firewalls, protección de endpoints, controles internos. El proveedor que guarda los mismos datos de clientes suele recibir un contrato firmado y poco más.
Un CRM, una plataforma de marketing, un motor de reservas, un procesador de planilla. Cada uno guarda una copia de los datos de tus clientes o empleados. Cada uno es una puerta hacia tu negocio. Cuando el proveedor es vulnerado, los registros de tus clientes terminan a la venta y tu marca se lleva el titular.
Aeroméxico es una de las aerolíneas más grandes de la región. Tiene equipo de seguridad. La brecha igual llegó por un proveedor.
Diez meses de silencio
El acceso se remonta a octubre de 2025. La oferta pública apareció en septiembre de 2026. Durante casi todo ese tiempo, nadie fuera de la investigación sabía que los datos habían salido. Ese hueco es el riesgo real para un negocio.
Diez meses alcanzan para copiar, revender y usar los datos en phishing dirigido. Un estafador que tiene un nombre, un correo, un teléfono y una fecha de nacimiento puede redactar un mensaje que parece venir de tu empresa. El traslado al aeropuerto, los puntos de lealtad que vencen, la reserva que necesita confirmación. Tu cliente no nota la diferencia.
Tus defensas no pueden detener un mensaje que nunca pasó por tus sistemas.
Qué hacer este mes
Inventariá tus proveedores. Hacé una lista de cada proveedor que guarda o procesa datos de clientes o empleados. Anotá qué datos tiene cada uno. Si no podés responder eso para alguno, esa es tu primera llamada.
Releé las cláusulas de seguridad. Revisá quién debe notificar a quién, y en cuánto tiempo, cuando hay una brecha. Muchos contratos no dicen nada sobre plazos. Arreglá eso antes de la renovación.
Guardá menos. Cada registro que almacenás es un pasivo cuando se filtra. Si no necesitás la fecha de nacimiento o el teléfono para el servicio que vendés, dejá de recolectarlo.
Asumí que el dato ya es público. Para cualquier base de clientes en manos de un tercero, planeá como si fuera a aparecer en un foro. Entrená a soporte y finanzas para esperar fraude que cita datos reales de clientes.
Ensayá el escenario de proveedor. Hacé un ejercicio de mesa donde un proveedor es vulnerado y tus clientes quedan expuestos. Definí ahora quién llama al regulador, quién redacta el aviso y quién responde a la prensa.
El patrón en la región
México, Costa Rica, Colombia y Brasil registraron exposiciones grandes de datos de clientes en los últimos meses. En cada caso, los datos estaban en sistemas que la empresa responsable no controlaba del todo, y pasaron meses antes de que alguien notara.
Los reguladores se están moviendo. La ley de protección de datos de México le da a la Secretaría Anticorrupción y Buen Gobierno la facultad de investigar estos casos de forma directa.
Si tu empresa necesita una revisión de riesgo de proveedores, o ayuda para mapear qué proveedores guardan datos de tus clientes, contactá a Byxel para una evaluación confidencial.
¿Necesitas ayuda con tu proyecto?
Hablemos de cómo podemos ayudarte a construir software confiable.
Contáctanos