Filtración de Aeroméxico: 15 millones de registros expuestos por un proveedor externo

El incidente no tocó los sistemas de la aerolínea, pero sí los datos de sus clientes: la lección de ciberseguridad está en la cadena de suministro.

El 21 de septiembre de 2026, Aeroméxico confirmó la filtración de datos de más de 15 millones de registros de clientes, luego de que una base de datos de 1.10 GB apareciera a la venta en Telegram. Los datos no salieron de la infraestructura de la aerolínea, sino de una plataforma de gestión de clientes operada por un proveedor externo, comprometida en octubre de 2025.

En este artículo explicamos qué pasó con la filtración de Aeroméxico, por qué es un caso de libro de riesgo de terceros y qué debe revisar tu organización esta misma semana.

¿Qué pasó con la filtración de datos de Aeroméxico?

El 18 de septiembre, un usuario anónimo publicó en Telegram una base de datos atribuida a clientes de Aeroméxico. La Secretaría Anticorrupción y Buen Gobierno obtuvo una muestra de 100,092 registros que incluía nombres de servidores públicos y figuras públicas, y abrió una investigación con base en la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP).

Un día después, la aerolínea confirmó el incidente. Según su comunicado:

  • Datos expuestos: nombre completo, teléfono y, en algunos casos, fecha de nacimiento y correo electrónico.
  • Datos no expuestos: información financiera, números de tarjeta, contraseñas e itinerarios de vuelo.
  • Origen: acceso no autorizado a una plataforma de gestión de información de clientes administrada por un tercero.
  • Operación: la infraestructura tecnológica, los vuelos y los servicios de Aeroméxico no se vieron afectados.

Aeroméxico ubicó el robo en octubre de 2025, “en el contexto de una campaña internacional de ciberataques que afectó a empresas de diversos sectores”. La aerolínea no nombró al proveedor.

¿Por qué importa? La campaña de 2025 contra plataformas SaaS

Ese contexto tiene nombre. En octubre de 2025, el grupo Scattered Lapsus$ Hunters (una alianza de actores de ShinyHunters, Scattered Spider y Lapsus$) lanzó un sitio de extorsión con 39 organizaciones víctimas, entre ellas Aeroméxico, Qantas, Air France-KLM, FedEx, Toyota, Marriott y Cisco. Todas tenían algo en común: datos robados de sus instancias de Salesforce.

Los atacantes no explotaron una vulnerabilidad del software. Usaron dos técnicas:

  1. Vishing: llamadas telefónicas en las que se hacían pasar por soporte de TI para convencer a empleados de autorizar una aplicación maliciosa conectada al CRM.
  2. Robo de tokens OAuth: credenciales de integración robadas a terceros (Salesloft Drift) que daban acceso directo a los datos de clientes.

Un token OAuth es una llave digital que permite a una aplicación conectarse a otra sin pedir contraseña cada vez. Si alguien la roba, entra por la puerta principal y sin activar alertas de inicio de sesión.

El patrón es claro: los datos de clientes ya no viven solo en tu centro de datos. Viven en CRMs, plataformas de marketing, call centers y herramientas SaaS que tu equipo de seguridad a veces ni tiene en su inventario. Y casi un año después del robo, esos datos siguen circulando y reapareciendo en nuevos canales.

AspectoQué vimos en el caso Aeroméxico
VectorPlataforma SaaS de un tercero
Técnica de la campañaIngeniería social (vishing) y tokens OAuth robados
Tiempo entre robo y exposición pública~11 meses
Registros15 millones (1.10 GB)
AutoridadSecretaría Anticorrupción y Buen Gobierno (LFPDPPP)

¿Qué significa para tu organización?

  1. Tu responsabilidad no se transfiere con el contrato. Ante la LFPDPPP, el responsable del tratamiento sigue siendo tu organización, aunque el incidente ocurra en la plataforma de un proveedor. El regulador y tus clientes te buscarán a ti.
  2. Los datos “no sensibles” también hacen daño. Nombre, teléfono, correo y fecha de nacimiento son la materia prima perfecta para phishing dirigido, fraude telefónico y suplantación de identidad. Con esos datos, un atacante puede llamar a un cliente haciéndose pasar por tu empresa con total credibilidad.
  3. Un incidente no termina cuando se contiene. Los datos robados en 2025 regresaron en 2026 con nueva exposición mediática e investigación regulatoria. Tu plan de respuesta debe contemplar la reaparición de datos meses o años después.
  4. El eslabón débil es humano y está en el SaaS. Ningún firewall detiene a un empleado que autoriza una aplicación maliciosa por teléfono. La ciberseguridad de tus plataformas en la nube depende de configuración, procesos y capacitación.

¿Qué debe hacer tu organización ahora?

  1. Inventaria tus plataformas SaaS con datos de clientes. CRM, marketing, atención a clientes, facturación. Identifica qué datos personales viven en cada una y quién las administra.
  2. Audita las aplicaciones conectadas y los tokens OAuth. Revisa qué integraciones tienen acceso a tu CRM, revoca las que no se usan, restringe permisos al mínimo necesario y habilita alertas sobre nuevas autorizaciones y exportaciones masivas de datos.
  3. Evalúa formalmente a tus proveedores. Exige evidencia de controles (ISO 27001, SOC 2), cláusulas de notificación de incidentes con plazos definidos y derecho a auditoría. Un cuestionario anual no es suficiente para proveedores críticos.
  4. Entrena contra vishing, no solo contra phishing. Establece un procedimiento de verificación para cualquier solicitud telefónica de soporte de TI que implique autorizar aplicaciones, restablecer MFA o compartir códigos.
  5. Prepara tu respuesta ante datos filtrados. Define cómo notificarás a titulares y autoridades, qué mensaje darás a tus clientes para prevenir fraudes y cómo monitorearás foros y canales donde podrían reaparecer tus datos.

Conclusión

La filtración de Aeroméxico no fue un ataque a sus servidores: fue un ataque a su cadena de suministro digital. Es el mismo patrón que golpeó a decenas de empresas globales en 2025 y que seguirá creciendo mientras las organizaciones confíen datos críticos a plataformas SaaS sin gobernarlas con el mismo rigor que su infraestructura propia.

La buena noticia es que las medidas más efectivas no requieren grandes inversiones: visibilidad sobre tus proveedores, control de integraciones, capacitación enfocada en ingeniería social y un plan de respuesta realista. Lo que sí requieren es empezar antes de que tus datos aparezcan en Telegram.

En Cyberseg Solutions acompañamos a organizaciones mexicanas en la gestión de riesgo de terceros, la implementación de ISO 27001 y SOC 2, y la evaluación de seguridad de sus plataformas en la nube. Si quieres saber qué tan expuestos están los datos de tus clientes en manos de tus proveedores, escríbenos.


Fuentes:

© 2026 Cyberseg Solutions. All rights reserved

Related Post

Web Application Penetration Testing

Las pruebas de penetración de aplicaciones web, también conocidas como pruebas de penetración web o…

Ciberseguridad en empresas Fintech

En la actualidad, las empresas fintech han revolucionado el sector financiero gracias a la implementación…

5 consejos de ciberseguridad para pequeñas empresas

Muchas pequeñas empresas (Small Businesses) son presa fácil de los ciberataques. Si bien es más…