Ciberseguridad

Ciberataque a Tu Lotero: filtrados los DNI y 'selfies' de más de 100.000 clientes

La plataforma de venta de lotería en línea Tu Lotero ha sufrido una brecha de seguridad en sus sistemas de verificación de identidad que ha expuesto la información personal de aproximadamente un 2% de sus clientes, afectando al menos a 100.000 usuarios.

Ciberseguridad - Imagen de BlackJack3D de Getty Images Signature (Canva)
photo_camera Ciberseguridad - Imagen de BlackJack3D de Getty Images Signature (Canva)

El incidente de ciberseguridad permitió el acceso no autorizado a imágenes del Documento Nacional de Identidad, tanto el anverso como el reverso, y a las fotografías tipo selfie empleadas para los procesos de identificación remota de la plataforma. Según ha informado la compañía, el ciberataque no ha comprometido contraseñas de acceso, datos bancarios ni los métodos de pago almacenados en los perfiles. La intrusión se produjo entre el 13 y el 15 de julio de 2026, fecha en la que la entidad logró bloquear el acceso indebido tras detectar la anomalía un día antes.

Tras la contención del ataque, Tu Lotero notificó la incidencia a la Agencia Española de Protección de Datos (AEPD), interpuso la correspondiente denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado y comenzó la comunicación por correo electrónico con los usuarios potencialmente afectados.

Riesgos de suplantación y recomendaciones

La exposición de copias del DNI junto a imágenes faciales eleva exponencialmente el riesgo de sufrir suplantaciones de identidad en trámites digitales. Los ciberdelincuentes podrían reutilizar estos documentos para solicitar créditos rápidos, abrir cuentas bancarias fraudulentas, contratar líneas telefónicas o dar de alta perfiles falsos en distintas plataformas.

Ante esta situación, los expertos recomiendan a los clientes afectados interponer una denuncia policial para dejar constancia legal del riesgo de uso fraudulento, guardar las comunicaciones oficiales recibidas y extremar las precauciones ante llamadas, mensajes SMS o correos electrónicos sospechosos de phishing. Asimismo, se aconseja consultar periódicamente ficheros como la Central de Información de Riesgos del Banco de España (CIRBE) o realizar búsquedas en buscadores (egosurfing) para vigilar posibles usos indebidos de su identidad.

Por su parte, la Organización de Consumidores y Usuarios (OCU) ha recordado que las empresas están legalmente obligadas a proteger los datos de sus clientes e informar con rapidez ante cualquier falla de seguridad. La entidad aconseja valorar la presentación de reclamaciones ante la AEPD si se detecta falta de protección y enfatiza que, en caso de sufrir cargos no autorizados o estafas derivadas de este incidente, los usuarios tienen derecho a exigir el reembolso a sus entidades bancarias, poniendo a disposición sus canales de asistencia para tramitar las correspondientes denuncias.