Un reporte difundido el 22 de julio de 2026 por el periodista especializado en tecnología Ignacio Gómez Villaseñor reveló que el colectivo Hackers$ Crew habría vulnerado, en un lapso de apenas tres días, cuatro sistemas gubernamentales del estado de Sinaloa y del Ayuntamiento de Culiacán, en México. En conjunto, las bases de datos comprometidas sumarían cerca de un millón de registros con información fiscal, bancaria, laboral y patrimonial de ciudadanos.
La base de mayor tamaño correspondería a la Hacienda Municipal de Culiacán, con aproximadamente 817,000 registros del padrón de contribuyentes que incluirían nombres, RFC, CURP, domicilios y referencias vinculadas a cuentas municipales. Le siguen la nómina del ayuntamiento (unos 20,000 registros de empleados con salarios y datos bancarios), el portal de Avalúos y Catastro estatal (84,200 registros de propietarios y peritos) y los registros de la Secretaría de Educación Pública y Cultura (45,443 perfiles de docentes y personal administrativo).
Riesgos concretos: suplantación de identidad y fraude
Las autoridades locales no han publicado hasta el momento un análisis técnico que confirme el origen, la fecha exacta o el alcance total de la filtración, y el Ayuntamiento de Culiacán rechazó tener alertas que confirmen una vulneración a sus sistemas internos. Sin embargo, especialistas advierten que la combinación de datos fiscales, bancarios, laborales y domiciliarios facilita delitos como suplantación de identidad, fraudes financieros dirigidos y extorsión, especialmente cuando se cruzan con expedientes médicos, que abren la puerta a campañas de engaño dirigidas a pacientes vulnerables.
- ~817,000 registros del padrón de contribuyentes municipal.
- ~20,000 registros de nómina con datos bancarios de empleados.
- 84,200 registros de catastro y avalúos.
- 45,443 perfiles de personal educativo.
El caso ilustra un patrón que se repite en gobiernos y empresas de la región: sistemas con controles de acceso débiles, ausencia de planes de notificación oportuna y falta de monitoreo continuo terminan convirtiendo una vulneración técnica en un riesgo financiero y legal para miles de personas. La normativa mexicana en materia de protección de datos personales exige notificación sin demora una vez confirmada una vulneración con impacto patrimonial o moral, un estándar que muchas instituciones —públicas y privadas— aún no logran cumplir a tiempo.
Este tipo de incidentes es exactamente lo que busca prevenir CumplimientoControl, la plataforma de TEKFENIX para cumplimiento financiero, trazabilidad regulatoria y monitoreo de riesgos: contar con visibilidad continua sobre quién accede a qué datos, alertas tempranas ante actividad inusual y registros auditables no es un lujo, es la diferencia entre contener un incidente en horas o descubrirlo meses después, cuando los datos de miles de personas ya circulan en foros de cibercrimen.