Social Geek

Social Geek

11 de agosto de 2026

Hackean TuLotero: miles de datos de DNI y selfies de identificación afectados

Un incidente de ciberseguridad ha golpeado a TuLotero, una de las plataformas más grandes en la gestión digital de juegos de azar en España, derivando en una brecha de seguridad que compromete la información de unos 100.000 clientes, cerca del 2% de su comunidad. 

Tal como han ratificado la propia entidad y la OCU (Organización de Consumidores y Usuarios), los atacantes lograron obtener copias digitales del DNI y las fotografías selfie que se emplean para validar la identidad de los usuarios en el sistema.

Los detalles del ataque revelan que la filtración se centra en imágenes de ambas caras del documento de identidad y retratos biométricos. No obstante, desde la dirección de la compañía se recalca que las claves de acceso, detalles bancarios y registros de pago permanecen a salvo al gestionarse en infraestructuras independientes. 

El acceso ilícito se produjo en la ventana del 13 al 15 de julio de 2026, siendo detectado el día 14 y neutralizado en la jornada siguiente. Ante esta situación, TuLotero ha procedido a notificar a la AEPD, interponer la pertinente denuncia ante las autoridades policiales e iniciar una campaña informativa vía email para los perfiles que puedan haberse visto afectados.

Amenazas y vulnerabilidades detectadas

La principal preocupación radica en la posible suplantación de identidad. Al disponer del DNI y el selfie, agentes malintencionados podrían tratar de sortear los protocolos de verificación digital, especialmente si cruzan estos archivos con otros datos procedentes de brechas anteriores.

Este escenario es particularmente crítico en la actualidad, dada la sofisticación de técnicas como los deepfakes y la IA para vulnerar sistemas biométricos, una tendencia evidenciada en sucesos recientes como el de Murcia, donde se detectó el uso fraudulento de más de una treintena de identidades ajenas.

Qué deben hacer los usuarios afectados

Si recibiste la notificación de TuLotero o sospechas que tus datos pudieron verse expuestos, las recomendaciones de la OCU, INCIBE y agencias especializadas incluyen varias acciones. En primer lugar, es aconsejable presentar denuncia ante la Policía Nacional o la Guardia Civil, dejando constancia de la posible exposición del DNI y selfie y del riesgo de uso fraudulento. 

También conviene conservar toda la documentación, incluyendo el correo de TuLotero, la denuncia y cualquier otra comunicación relacionada con el incidente para evitar sorpresas en el futuro o poder defenderse ante una posible suplantación de identidad. Además, es fundamental estar alerta a señales de fraude, como llamadas, SMS, correos o mensajes inesperados sobre operaciones, servicios o contratos que no hayas solicitado, así como comunicaciones que pidan datos adicionales, códigos de verificación o pagos.

A medio plazo, los expertos recomiendan consultar periódicamente la CIRBE (Central de Información de Riesgos del Banco de España) para comprobar que no figuren préstamos, créditos, avales u otras operaciones de riesgo contratadas o solicitadas a tu nombre sin tu conocimiento. 

También es útil realizar búsquedas periódicas de tu nombre y apellidos en internet para detectar posibles perfiles falsos, publicaciones, anuncios, cuentas o cualquier otra actividad que pueda indicar un uso indebido de tu identidad. 

Por último, conviene extremar la precaución ante comunicaciones que solicitan datos personales adicionales, fotografías del DNI, códigos de verificación, credenciales bancarias o pagos, aunque aparentemente procedan de una empresa o entidad conocida.

En cuanto a reclamaciones y compensaciones, puedes considerar una reclamación ante la AEPD si hay indicios de que la empresa no protegió los datos conforme a la normativa. En caso de sufrir perjuicios relacionados con la filtración, una resolución de la AEPD que aprecie un incumplimiento puede ayudar a obtener una indemnización, aunque será necesario acreditar los daños y perjuicios sufridos.

Este caso pone el foco en la sensibilidad de los datos biométricos y de verificación de identidad. En un mundo cada vez más digitalizado, no solo nombres,  emails o contraseñas pueden filtrarse, también datos bancarios, documentos y rostros que pueden reutilizarse en procesos de onboarding digital.

Relacionados