Por Canuto  

Una publicación de inteligencia de amenazas afirma que una brecha confirmada en Mercor expuso datos biométricos, información personal, código fuente y buckets en la nube. La atribución a Lapsus$ aún no está verificada.
***

  • La base de datos ofrecida tendría un tamaño de 211 GB e incluiría videos faciales en HD, grabaciones de voz y datos personales completos.
  • La publicación también menciona 939 GB de código fuente, buckets de almacenamiento y árboles de buckets de Mercor.
  • La brecha figura como confirmada, pero el alcance exacto de los datos biométricos y la atribución a Lapsus$ siguen sin establecerse de forma independiente.

 


Una publicación de inteligencia de amenazas reportó una brecha confirmada contra Mercor, una plataforma estadounidense vinculada con la inteligencia artificial y el mercado de talento. La oferta incluye información biométrica, datos personales, código fuente y recursos de almacenamiento en la nube.

Según Dark Web Informer, el actor identificado como Resolute ofrece los datos mediante una venta única, bajo un esquema de fideicomiso y con recepción de ofertas. La publicación fue observada el 29 de julio de 2026.

Qué datos habría expuesto la brecha

El listado señala una base de datos de 211 GB asociada con Mercor. Ese conjunto incluiría información de cada usuario registrado en la plataforma, aunque la extensión exacta de las tenencias biométricas todavía no se ha establecido de forma independiente.

Entre los elementos descritos aparecen videos faciales en alta definición y grabaciones de voz. La publicación también menciona identificadores biométricos y datos personales completos, una combinación que puede vincular rasgos físicos con identidades concretas.

La exposición de rostros y voces tiene una característica que la diferencia de una filtración convencional de credenciales. Mientras una contraseña puede cambiarse con rapidez, las características biométricas de una persona no pueden reemitirse de la misma manera.

El material ofrecido incluiría además datos utilizados para el entrenamiento de inteligencia artificial. La información podría resultar especialmente sensible porque Mercor opera en el sector de IA y conecta a profesionales con oportunidades dentro de ese mercado.

La descripción también menciona que los datos abarcarían a cada usuario registrado. Sin una verificación independiente del inventario, no es posible precisar cuántas personas están afectadas ni qué proporción de sus registros contiene imágenes, audio u otros identificadores.

Código fuente y almacenamiento en la nube

La publicación atribuye a la brecha un volumen adicional de 939 GB compuesto por código y buckets. En este contexto, los buckets son espacios de almacenamiento en la nube que pueden contener archivos, configuraciones y estructuras de datos relacionadas con una plataforma.

El listado menciona de forma específica el código fuente de Mercor. También incluye los buckets de almacenamiento en la nube y los árboles de buckets, una referencia a la estructura jerárquica de esos recursos.

La presencia de código fuente amplía el alcance potencial del incidente más allá de la información personal. Ese material puede revelar cómo funciona una plataforma, aunque la publicación no establece qué componentes concretos fueron obtenidos ni si contenían secretos operativos.

Los recursos de nube plantean una preocupación adicional cuando aparecen junto con código y datos de usuarios. La publicación advierte que cualquiera de esos elementos podría contener credenciales capaces de permitir acceso continuo después de las labores de remediación.

Sin embargo, la información disponible no confirma que se hayan encontrado credenciales válidas ni que exista acceso persistente. Esa distinción resulta importante para separar los riesgos descritos por el actor de las consecuencias que ya fueron verificadas.

Impacto potencial y estado de la atribución

La combinación de datos faciales, voz e información personal puede facilitar intentos de suplantación sintética. El riesgo adquiere relevancia porque los usuarios serían profesionales identificados que trabajan con laboratorios de IA, según la descripción de la publicación.

Una impostura sintética puede intentar usar imágenes, audio o información personal para aparentar que una persona específica participa en una comunicación. La fuente presenta este escenario como un impacto potencial y no como un fraude confirmado derivado de la brecha.

La exposición también podría preocupar a empleadores que buscan proteger accesos internos. Aun así, el reporte no identifica organizaciones afectadas, cuentas comprometidas ni casos concretos de acceso indebido posteriores a la filtración.

Dark Web Informer indicó que la violación fue confirmada y vinculó tres archivos de muestra desde la publicación original. El sitio señaló que no reproduciría esos archivos ni las rutas de contacto asociadas.

La atribución a Lapsus$ permanece sin confirmar. El nombre, de acuerdo con el reporte, ha sido reutilizado ampliamente desde los arrestos de miembros del grupo original, por lo que la etiqueta no basta para establecer quién ejecutó el ataque.

Qué se conoce y qué permanece sin comprobar

La información disponible identifica a Mercor como objetivo en Estados Unidos y clasifica el incidente dentro de los sectores de IA y mercado de talento. También atribuye la publicación a Resolute y registra una reclamación de Lapsus$ sin confirmación independiente.

El reporte no ofrece una cifra de usuarios afectados. Aunque afirma que el material corresponde a cada usuario registrado, todavía no se ha establecido de manera independiente el alcance preciso de los datos biométricos almacenados.

Tampoco se detallan las técnicas utilizadas para obtener la información. La publicación describe los archivos y recursos ofrecidos, pero no presenta en el material suministrado una cronología técnica del acceso inicial, la extracción o la eventual explotación.

La existencia de archivos de muestra forma parte de la evidencia citada por el informe. El contenido entregado no reproduce esos archivos, una decisión que evita ampliar la distribución de material sensible y de posibles datos personales.

Para los usuarios afectados, el aspecto más delicado es la posibilidad de que sus datos faciales y de voz permanezcan expuestos. La alerta recomienda considerar esa exposición como permanente, aunque el material disponible no detalla medidas específicas anunciadas por Mercor.

Una alerta para el sector de inteligencia artificial

Las plataformas de talento para IA pueden procesar información que supera los datos básicos de contacto. En este caso, el listado describe material biométrico, registros personales y datos relacionados con el entrenamiento de modelos.

Ese conjunto refleja el valor creciente de la información humana dentro de la economía de la inteligencia artificial. Los rostros, las voces y las identidades pueden funcionar tanto como datos de verificación como insumos para procesos de evaluación y entrenamiento.

La brecha descrita también ilustra cómo un incidente puede involucrar varias capas de una empresa tecnológica. La base de datos representa una dimensión, mientras el código fuente y la infraestructura de nube agregan otras superficies de exposición.

La confirmación del incidente no resuelve por sí sola todas las preguntas sobre su alcance. La atribución, el número de personas afectadas, la naturaleza exacta de los archivos y la existencia de accesos persistentes requieren comprobaciones adicionales.

Por ahora, el hecho central es la oferta de un conjunto que supuestamente contiene datos biométricos de usuarios de Mercor, además de código y recursos de nube. La alerta mantiene abierta la investigación sobre el responsable y sobre las consecuencias concretas para los profesionales registrados.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín