NoticiasNews

Presunto hackeo al gobierno de Sinaloa expone casi un millón de registros fiscales, bancarios y médicosAlleged Hack of Sinaloa Government Exposes Nearly One Million Tax, Banking and Medical Records

2026-07-24

Un reporte difundido el 22 de julio de 2026 por el periodista especializado en tecnología Ignacio Gómez Villaseñor reveló que el colectivo Hackers$ Crew habría vulnerado, en un lapso de apenas tres días, cuatro sistemas gubernamentales del estado de Sinaloa y del Ayuntamiento de Culiacán, en México. En conjunto, las bases de datos comprometidas sumarían cerca de un millón de registros con información fiscal, bancaria, laboral y patrimonial de ciudadanos.

La base de mayor tamaño correspondería a la Hacienda Municipal de Culiacán, con aproximadamente 817,000 registros del padrón de contribuyentes que incluirían nombres, RFC, CURP, domicilios y referencias vinculadas a cuentas municipales. Le siguen la nómina del ayuntamiento (unos 20,000 registros de empleados con salarios y datos bancarios), el portal de Avalúos y Catastro estatal (84,200 registros de propietarios y peritos) y los registros de la Secretaría de Educación Pública y Cultura (45,443 perfiles de docentes y personal administrativo).

Riesgos concretos: suplantación de identidad y fraude

Las autoridades locales no han publicado hasta el momento un análisis técnico que confirme el origen, la fecha exacta o el alcance total de la filtración, y el Ayuntamiento de Culiacán rechazó tener alertas que confirmen una vulneración a sus sistemas internos. Sin embargo, especialistas advierten que la combinación de datos fiscales, bancarios, laborales y domiciliarios facilita delitos como suplantación de identidad, fraudes financieros dirigidos y extorsión, especialmente cuando se cruzan con expedientes médicos, que abren la puerta a campañas de engaño dirigidas a pacientes vulnerables.

  • ~817,000 registros del padrón de contribuyentes municipal.
  • ~20,000 registros de nómina con datos bancarios de empleados.
  • 84,200 registros de catastro y avalúos.
  • 45,443 perfiles de personal educativo.

El caso ilustra un patrón que se repite en gobiernos y empresas de la región: sistemas con controles de acceso débiles, ausencia de planes de notificación oportuna y falta de monitoreo continuo terminan convirtiendo una vulneración técnica en un riesgo financiero y legal para miles de personas. La normativa mexicana en materia de protección de datos personales exige notificación sin demora una vez confirmada una vulneración con impacto patrimonial o moral, un estándar que muchas instituciones —públicas y privadas— aún no logran cumplir a tiempo.

Este tipo de incidentes es exactamente lo que busca prevenir CumplimientoControl, la plataforma de TEKFENIX para cumplimiento financiero, trazabilidad regulatoria y monitoreo de riesgos: contar con visibilidad continua sobre quién accede a qué datos, alertas tempranas ante actividad inusual y registros auditables no es un lujo, es la diferencia entre contener un incidente en horas o descubrirlo meses después, cuando los datos de miles de personas ya circulan en foros de cibercrimen.

A report published on July 22, 2026, by technology journalist Ignacio Gómez Villaseñor revealed that a group identified as Hackers$ Crew allegedly breached, in a span of just three days, four government systems belonging to the state of Sinaloa and the Culiacán municipal government in Mexico. Combined, the compromised databases would total nearly one million records containing citizens' tax, banking, employment and property information.

The largest database would belong to the Culiacán Municipal Treasury, with approximately 817,000 taxpayer registry records including names, tax ID numbers, national ID numbers, addresses and references linked to municipal accounts. It is followed by the municipal payroll (around 20,000 employee records with salaries and banking data), the state Land Registry and Appraisal portal (84,200 records of property owners and appraisers), and records from the Secretariat of Public Education and Culture (45,443 profiles of teachers and administrative staff).

Concrete risks: identity theft and fraud

Local authorities have not yet published a technical analysis confirming the origin, exact date, or full scope of the leak, and the Culiacán municipal government denied having alerts confirming a breach of its internal systems. Specialists warn, however, that the combination of tax, banking, employment and address data facilitates crimes such as identity theft, targeted financial fraud, and extortion — especially when cross-referenced with medical records, which open the door to deception campaigns aimed at vulnerable patients.

  • ~817,000 municipal taxpayer registry records.
  • ~20,000 payroll records with employee banking data.
  • 84,200 land registry and appraisal records.
  • 45,443 education staff profiles.

The case illustrates a pattern that repeats across governments and companies in the region: systems with weak access controls, no timely notification plans, and a lack of continuous monitoring end up turning a technical breach into a financial and legal risk for thousands of people. Mexican data protection regulations require prompt notification once a breach with patrimonial or moral impact is confirmed — a standard many institutions, public and private, still fail to meet in time.

This is exactly the kind of incident that CumplimientoControl, TEKFENIX's platform for financial compliance, regulatory traceability and risk monitoring, is built to prevent: having continuous visibility into who accesses what data, early alerts for unusual activity, and auditable records isn't a luxury — it's the difference between containing an incident in hours or discovering it months later, once the data of thousands of people is already circulating on cybercrime forums.

← Volver al blog← Back to blog