El ataque que afectó a TuLotero durante el verano vuelve a ser el protagonista, y esta vez lo es por un motivo todavía más delicado, si cabe. Un actor de amenazas identificado como mor3nako asegura haber conseguido nuevos datos procedentes del ataque y afirma estar ofreciendo una base de datos de usuarios a la venta. Entre la información que dice tener hay imágenes de documentos de identidad y selfies utilizados para verificar la identidad de los clientes. La información todavía no ha sido confirmada por TuLotero, por lo que no puede darse por real ni verificada.
Sin embargo, el movimiento en sí ya es preocupante, dado que coincide con los hechos que ya se confirmaron durante el mes de agosto, con aquella brecha de seguridad de la compañía. Hackeo a TuLotero Para entender la situación actual, hay que remontarse a mediados de julio. TuLotero detectó entonces un acceso no autorizado a su servicio de verificación de identidad, un sistema utilizado para comprobar la identidad de determinados usuarios. La compañía explicó posteriormente que el acceso se produjo entre el 13 y el 15 de julio de 2026 y que el incidente afectó aproximadamente al 2 % de sus usuarios.
Los atacantes pudieron acceder a imágenes utilizadas durante el proceso de identificación, concretamente a ambas caras del DNI y a los selfies empleados para verificar que la persona que aparecía en la fotografía coincidía con el titular del documento. Por suerte, según informó TuLotero, no se vieron comprometidas las contraseñas, los datos bancarios ni los métodos de pago de los usuarios. El incidente estaba limitado al sistema empleado para la verificación de identidad. La compañía también indicó que había comunicado el incidente a la Agencia Española de Protección de Datos (AEPD) y a las autoridades.
El problema es que un DNI acompañado de una fotografía del rostro constituye información especialmente sensible desde el punto de vista de la seguridad. Una filtración de este tipo puede facilitar intentos de suplantación de identidad, fraudes o campañas de phishing mucho más creíbles. Hackmanac@H4ckmanac🚨Cyber Alert Update‼️🇪🇸Spain – 𝗧𝘂𝗟𝗼𝘁𝗲𝗿𝗼 Threat actor mor3nako claims to have breached Spanish lottery platform TuLotero using its TerciosRAT remote-access tool and is now offering the allegedly stolen KYC database for sale. The actor says it contains 37.4 GB of data https://t.co/YyguOkjxha https://t.co/5fqGazDf8b 16 de septiembre, 2026 • 09:24 67 7 37,4 GB de información Ahora, el actor identificado como mor3nako asegura haber vulnerado la plataforma utilizando una herramienta de acceso remoto denominada TerciosRAT y afirma que dispone de una base de datos KYC, siglas de Know Your Customer, utilizada para los procesos de identificación de clientes.
Según afirma, el paquete tendría un tamaño de 37,4 GB y contendría cerca de 240.000 imágenes, entre ellas documentos de identidad y fotografías utilizadas para las verificaciones. El supuesto atacante asegura además que habría intentado conseguir una recompensa por la información antes de optar por ponerla a la venta. Estos detalles proceden exclusivamente de las afirmaciones atribuidas al actor y no deben interpretarse como una confirmación de que todos esos datos sean auténticos, completos o correspondan realmente a los hechos. Consecuencias para los afectados La posible comercialización de los datos le da un riesgo extra al que ya supuso el hackeo de hace unas semanas.
Una cosa es que un atacante consiga acceder a una base de datos y otra que posteriormente esa información termine circulando entre terceros. El riesgo principal de un DNI y un selfie no consiste necesariamente en que alguien pueda entrar directamente en la cuenta de TuLotero. Lo preocupante es que esa documentación pueda utilizarse como material para intentos de fraude o suplantación en otros servicios.