20 de septiembre de 2026

Registro telefónico: vulnerabilidad en ABIB expone datos de usuarios de Internet para el Bienestar

Una falla de seguridad reportada en el sistema de ABIB permitió consultar información asociada a líneas telefónicas vinculadas con CURP sin autenticación.

El esquema de registro obligatorio de líneas telefónicas en México enfrenta una nueva alerta de seguridad. Una investigación publicada el 26 de agosto y actualizada el 1 de septiembre de 2026 por Ciber Conciencia Digital documentó una vulnerabilidad en una API de ABIB, Operador Móvil Virtual (OMV), que permite consultar información de usuarios sin autenticación. El problema fue identificado como una vulnerabilidad IDOR (Insecure Direct Object Reference), una falla en la que un sistema permite acceder a información mediante un identificador sin comprobar correctamente que la persona que realiza la consulta tenga autorización para obtener esos datos.

De acuerdo con la investigación, durante las pruebas se identificaron 13 mil 717 registros correspondientes a personas que realizaron o aparentemente intentaron realizar el proceso de vinculación de una línea con una CURP. El análisis estima que ABIB tendría alrededor de 429 mil líneas asignadas, de las cuales unas 31 mil estarían activas. Estas cifras corresponden a los investigadores y no a una confirmación oficial de la Comisión Reguladora de Telecomunicaciones (CRT).

El caso adquiere relevancia porque ABIB opera como OMV y ofrece servicios bajo la marca Internet para el Bienestar. La empresa detrás de ABIB es Tu Visión Telecable, S.A. de C.V., de acuerdo con documentación contractual publicada por la propia compañía. Su sitio señala además que utiliza la Red Compartida para prestar servicios móviles.

La situación ocurre mientras continúa la implementación del registro obligatorio de líneas. La CRT estableció que cada número debe quedar asociado a una persona y que los datos de vinculación son resguardados por las propias compañías telefónicas. En junio de 2026, la autoridad informó que ya se habían vinculado 63 millones de líneas, entre prepago y pospago.

Los lineamientos también establecen obligaciones específicas de seguridad: los operadores deben proteger la información contra acceso o tratamiento no autorizado y notificar de inmediato a la CRT, autoridades competentes, titulares y usuarios cuando exista un incidente de seguridad de la información o vulneración de datos personales.

La investigación independiente sostiene que la vulnerabilidad permitía consultar información relacionada con usuarios que habían realizado o intentado realizar la vinculación con CURP, sin iniciar sesión ni proporcionar contraseña. Ciber Conciencia Digital decidió no publicar la dirección exacta ni instrucciones para reproducir la falla.

El hallazgo no demuestra, por sí mismo, que se haya producido una suplantación masiva de identidad, un SIM swapping o que haya sido vulnerado el padrón telefónico nacional. Tampoco existe evidencia disponible que permita afirmar que el Gobierno de México haya sido hackeado. Lo que sí está documentado es una vulnerabilidad en infraestructura de un operador que participa en el ecosistema de servicios de Internet para el Bienestar.

El episodio resulta especialmente relevante porque la propia CRT ha presentado la vinculación de líneas como una medida destinada a combatir delitos como fraude, extorsión y secuestro virtual, al eliminar el anonimato de los números telefónicos.

About The Author

Esta web utiliza cookies propias y de terceros para su correcto funcionamiento y para fines analíticos y para mostrarte publicidad relacionada con sus preferencias en base a un perfil elaborado a partir de tus hábitos de navegación. Contiene enlaces a sitios web de terceros con políticas de privacidad ajenas que podrás aceptar o no cuando accedas a ellos. Al hacer clic en el botón Aceptar, acepta el uso de estas tecnologías y el procesamiento de tus datos para estos propósitos. Más información
Privacidad