Datos de 15 millones de kazajos a la venta: la intrusión en eGov no está confirmada
El 12 de agosto de 2026 apareció en un foro de la darknet un anuncio: una base que, según la descripción del vendedor, abarca a 15 millones de habitantes de Kazajistán. Datos de pasaporte, números de teléfono, correos, contraseñas, lugares de trabajo y escaneos de documentos. Eso es cerca de tres cuartas partes del país. El vendedor afirma que los datos salieron de eGov, el portal de servicios públicos. El ministerio responsable dice que nada de eso está confirmado.
En resumen
- El archivo se describe con 2,7 GB y 47 millones de filas, precio 0,5 bitcoin, unos 32 mil dólares.
- Que proceda de un ataque a eGov es por ahora solo la palabra del vendedor.
- El ministerio señala una incoherencia técnica: eGov no guarda escaneos de pasaporte en la forma descrita.
- Hace un año un conjunto parecido resultó ser sobre todo antiguo, extraído mediante cuentas legítimas.
Qué se vende
El anuncio salió a la luz a través del canal de Telegram Mash y el 12 de agosto lo recogieron medios kazajos. Un usuario con el apodo shymzz13 publicó un archivo de 2,7 GB con unos 47 millones de filas sobre unos 15 millones de personas y pide 0,5 bitcoin por el lote. Los campos anunciados son justo los que duelen: datos completos de pasaporte, teléfonos, correos, contraseñas, información laboral y documentos escaneados.
Nadie fuera del foro ha visto el conjunto completo. Lo público es la descripción del vendedor, una muestra y el precio. La diferencia importa, porque en el mercado de datos robados una buena historia se paga casi igual que unos buenos datos.
Qué dice el Estado
El Ministerio de Inteligencia Artificial y Desarrollo Digital confirmó que conoce las publicaciones y realiza una comprobación técnica junto con otros organismos. Su argumento central no es negar la fuga en sí, sino una discordancia en la descripción.
eGov no almacena copias de escaneos de pasaporte en la forma declarada, los documentos digitales tienen otra estructura.
Ministerio de Inteligencia Artificial y Desarrollo Digital de KazajistánAfirmado por el vendedor
- Datos sacados de eGov por una vulnerabilidad
- 15 millones de personas, 47 millones de filas
- Contraseñas y escaneos de documentos dentro
Confirmado hasta hoy
- El anuncio existe y el precio es 0,5 bitcoin
- Hay una comprobación técnica en marcha
- No hay pruebas verificadas de una intrusión en eGov
Por qué un ataque puede no serlo
Kazajistán ya pasó por esto. En el verano de 2025 circuló un conjunto de 16,3 millones de registros: nombres, números nacionales, fechas de nacimiento, direcciones, teléfonos, ciudadanía. Las autoridades lo comprobaron y el viceministro Doszhan Musaliev contó después lo que hallaron. La vía más probable no fue una intrusión sino el acceso mediante cuentas legítimas: usuario y contraseña entregados o robados, y después una simple descarga. La mayor parte de aquel conjunto, según esa comprobación, había sido sustraída ya en 2022 y solo se actualizó parcialmente más tarde.
Esta es la forma habitual de estas historias. Un anuncio nuevo suele ser un cuerpo de datos viejo, reempaquetado, completado y vendido otra vez bajo un titular más fuerte. Y eso cambia la respuesta: buscar un agujero en el portal no sirve si la puerta se abrió con una llave auténtica.
Una sola entrada para todo
La parte incómoda no va de esta fuga concreta. Un portal estatal resulta cómodo justamente por ser único: un acceso para impuestos, propiedad, sanidad, el colegio de los hijos. Esa misma propiedad lo convierte en un punto único de fallo. Lo que se escapa de ahí no es una contraseña que se cambia, son hechos sobre una persona, y esos no se reexpiden.
Tampoco es una peculiaridad local. En 2021 el registro nacional de documentos de identidad de Argentina perdió datos de decenas de millones de ciudadanos, y el ladrón también lo anunció con una oferta de venta. Allí donde la identidad se centraliza, el valor de una sola copia de la base crece con cada servicio nuevo que se conecta a ella.
Qué puede hacer de verdad una persona
- Cambiar la contraseña del portal público y del correo vinculado, y no reutilizarla en ningún otro sitio.
- Activar la verificación en dos pasos donde exista, mejor con aplicación que por SMS: un número de esa base se usa primero para el cambio fraudulento de SIM.
- Tratar como sospechosas las llamadas y mensajes que ya conocen tus datos. El número de pasaporte y el lugar de trabajo en boca de quien llama ahora salen baratos.
- Donde un servicio acepte el escaneo de un documento como prueba, pedir otro método. Un escaneo guardado en una tienda o por un casero es la siguiente fuga.
Aquí una VPN no cambia nada
Conviene decirlo claro, porque las fugas y las herramientas de privacidad se mencionan de corrido. Una VPN protege el tráfico por el camino: oculta la conexión a la red y al proveedor. Sobre una base que ya contiene tus datos de pasaporte no influye en nada, porque la copia está al otro lado. Sirve contra la interceptación y el bloqueo, no contra la copia de un registro estatal.
• Данные 15 млн казахстанцев выставили на продажу в даркнете - K-News
• Взлом eGov и утечка данных 15 млн казахстанцев: министерство сделало заявление - Ак Жайык
• Утечка данных 15 млн казахстанцев: Минцифры сделало заявление о взломе eGov - Lada.kz
• Утечка данных 15 млн казахстанцев: в Министерстве ИИ сделали заявление - Azattyq Rýhy