88 filtraciones en verificadores de identidad: 2150 millones de registros

26.08.2026 5 min 3

Cada vez más sitios te piden demostrar quién eres subiendo una foto del pasaporte o un selfie en vivo. Un nuevo recuento muestra lo mal que va eso. Solo en filtraciones de datos de los servicios de verificación de identidad, los investigadores contaron 88 incidentes desde 2011, que expusieron 2150 millones de registros confirmados, con otros 4540 millones reclamados por atacantes y vendedores. Lo incómodo: una contraseña se puede cambiar, pero tu cara y tu pasaporte no, y es justo lo que estos servicios recogen.

Qué dicen las cifras

La cronología la compilaron investigadores de Mysterium VPN y la recogió Security Affairs. No se trata de inicios de sesión corrientes. En 41 de los 88 incidentes, casi la mitad, lo que se filtró fue el material de origen: escaneos de documentos, selfies de verificación, huellas y plantillas biométricas completas. Y el ritmo se acelera: 37 de las filtraciones, alrededor del 42 por ciento, ocurrieron entre enero de 2024 y agosto de 2026, justo cuando los controles obligatorios de identidad y edad se extendían por la web.

  • 88 filtraciones en servicios de verificación de identidad desde 2011.
  • 2150 millones de registros confirmados, más otros 4540 millones reclamados por atacantes.
  • 41 de 88 incidentes filtraron documentos reales y biometría, no solo pares de correo y contraseña.
  • 42 por ciento de los incidentes cayeron en el último año y medio, con el auge de las exigencias de verificación.

Los intermediarios que nunca elegiste

Cuando una app pide tu documento, suele delegar la tarea en un verificador externo del que nunca has oído hablar y en el que nunca aceptaste confiar. Los mismos nombres se repiten en la cronología: entre ellos AU10TIX, IDMerit, Sumsub, Persona e inVOID. Uno dejó un acceso administrativo abierto durante meses; otro, unos mil millones de registros en una base sin protección. Detrás de cada una de estas empresas hay decenas de apps populares, así que un solo descuido derrama los documentos de personas que ni sabían que el proveedor existía.

Por qué es peor que una contraseña filtrada

Una contraseña robada es una molestia: la cambias y sigues. Un escaneo de pasaporte y un selfie de verificación filtrados son permanentes. La misma cara y el mismo documento se reutilizan en cada servicio que luego pide verificación, así que una sola filtración puede alimentar durante años el fraude de identidad, el robo de cuentas y los deepfakes. Como dicen los investigadores, el muro al que te obligan a entregar tu documento es exactamente tan vulnerable como todo lo demás en internet.

Qué significa para la verificación de edad

Es el argumento más fuerte contra convertir la web abierta en un puesto de control de identidad. Las leyes que exigen demostrar la edad hacen pasar a cada usuario por estos cuellos de botella, y cada cuello de botella es un panal de caras y documentos. Para ver lo rápido que se extiende esa exigencia, mantenemos una lista actualizada de países que prohíben o restringen las redes sociales a menores. Cuantos más sitios reclaman tu documento, más copias acaban en bases que no puedes auditar.

Importante: una cara no se puede revocar tras una filtración. Antes de subir un pasaporte o un selfie, pregúntate si el servicio de verdad lo necesita, prefiere opciones que estimen la edad sin guardar el documento y vigila los avisos de filtración de cualquier verificador que hayas usado. La solución real aquí es política, no un ajuste que puedas activar.
¿Puedo evitar estos controles sin más?
A veces. Donde un servicio ofrezca una estimación de edad respetuosa con la privacidad que no guarde tu documento, prefiérela. Pero donde la verificación es obligatoria, muchas veces no queda más que entregar un documento, y por eso importa el riesgo sistémico.
¿Me protege una VPN de esto?
De este riesgo concreto no. Una VPN oculta tu IP y cifra la conexión, pero una vez que subes tu pasaporte a una empresa de verificación, una VPN no puede proteger su base de datos. Ayuda con el rastreo y el acceso, no con un proveedor al que hackean después de que entregaste los documentos.
Mi documento quizá ya esté en una de estas filtraciones. ¿Y ahora?
Da por hecho que puede usarse en tu contra. Activa la verificación en dos pasos en las cuentas importantes, desconfía de llamadas o mensajes que citen tus datos reales y vigila cuentas bancarias y oficiales. A diferencia de una contraseña, el documento no se puede rotar, así que la defensa es la vigilancia.
¿Son seguros los controles respetuosos con la privacidad?
Más seguros, si de verdad estiman la edad o la validez sin conservar el escaneo y el selfie. El peligro en este informe es la retención: los servicios que guardan los documentos de origen se convierten en panales. Los métodos que verifican y borran al instante reducen el objetivo.

age verificationdata breachidentity verificationAU10TIXSumsubPersonaIDMeritbiometricsprivacy

Lee también