Una publicación en un foro clandestino afirma que 3.134.269 registros atribuidos a DZI Insurance, con números de identidad nacional, pasaportes y direcciones, están a la venta en Bulgaria. La información no ha sido verificada de forma independiente, pero el volumen y la naturaleza de los datos plantean riesgos relevantes para la identidad digital y los controles de seguridad de instituciones financieras.
***
- Una publicación atribuye la supuesta extracción a una API insuficientemente protegida del portal de clientes de DZI Insurance.
- El conjunto anunciado incluiría números de identidad nacional, pasaportes, fechas de nacimiento, nombres, direcciones, correos y teléfonos.
- La oferta, observada el 1 de septiembre de 2026, limita la venta a dos compradores y todavía no tiene precio público.
🚨 DZI Insurance: ofrecen 3,1 millones de registros atribuidos a clientes.
Incluirían números de identidad, pasaportes, direcciones y contactos.
La oferta fue observada el 1 de septiembre de 2026 y sigue sin verificación independiente. pic.twitter.com/Vj7W5lrKBZ
— Diario฿itcoin (@DiarioBitcoin) September 10, 2026
DZI aparece vinculada a una oferta de 3,1 millones de registros con datos de identidad
Una publicación en un foro clandestino ofrece 3.134.269 registros que, según la afirmación del vendedor, pertenecen a clientes de DZI Insurance, una compañía búlgara vinculada a KBC Group. El anuncio indica que los datos habrían sido extraídos el 21 de mayo de 2026 mediante una API insuficientemente protegida del portal de clientes, aunque no identifica un punto final ni una vulnerabilidad concreta. La información fue observada el 1 de septiembre de 2026 y permanece sin verificación independiente.
El conjunto anunciado incluiría números de identidad nacional, fechas de nacimiento, números de pasaporte, fechas de emisión y autoridades emisoras, además de nombres escritos en cirílico y latín. También contendría direcciones postales completas, correos electrónicos, hasta dos teléfonos por registro e indicadores relacionados con SMS, nacionalidad, residencia y tipo de persona. El vendedor asegura que existen archivos JSON sin procesar y promete entregar información adicional a los compradores.
La oferta aparece con el nombre de actor Intelligence, un límite de venta de dos compradores y un precio disponible únicamente mediante consulta. Dark Web Informer describió la publicación como una alegación todavía no confirmada, porque no recuperó los datos ni enlazó los archivos ofrecidos. Ni DZI ni su matriz habían abordado públicamente la afirmación al momento del reporte.
Qué afirma el anuncio sobre la extracción
La publicación atribuye el acceso inicial a una interfaz expuesta del portal de clientes, una descripción que podría encajar con la explotación de una aplicación de cara al público, pero que no demuestra por sí sola cómo ocurrió el incidente. El relato no proporciona nombres de endpoints, mensajes de error, capturas técnicas ni una prueba reproducible de la supuesta falla. Por eso, la referencia a una API mal asegurada debe tratarse como una declaración comercial del actor, no como una conclusión forense.
El vendedor sostiene que extrajo los registros en volumen y que puede entregar tanto un conjunto tabular como archivos JSON sin procesar. Esa combinación sería compatible con información obtenida a través de una interfaz de consulta, aunque también podría presentarse para aumentar la credibilidad de una oferta clandestina. La existencia de formatos plausibles no confirma que los datos procedan de DZI ni que todos los registros sean actuales.
La publicación enumera campos que permitirían relacionar una identidad civil con documentos oficiales y canales de contacto. Entre ellos figuran el número nacional de identidad, los datos del pasaporte y la autoridad emisora. La combinación transforma el supuesto conjunto en algo mucho más delicado que una base de correos o teléfonos aislados.
El anuncio también afirma que podría haber entregas adicionales, una promesa frecuente en mercados clandestinos porque busca elevar la presión sobre posibles compradores. El límite de dos compradores sugiere una estrategia de circulación restringida, ya sea para aumentar el precio o para reducir la exposición pública del material. Sin embargo, la nueva cuenta del actor, su única publicación y la ausencia de un precio verificable impiden valorar con precisión la autenticidad o el alcance real de la oferta.
El riesgo de concentrar identificadores permanentes
El número de identidad nacional ocupa un lugar central en las relaciones de los ciudadanos búlgaros con instituciones bancarias, sanitarias y gubernamentales, según la descripción del reporte. A diferencia de una contraseña o de un número telefónico, no se trata de un dato que una persona pueda cambiar con facilidad después de una exposición. Cuando se combina con nombre, fecha de nacimiento y domicilio, puede facilitar intentos de suplantación dirigidos contra servicios que todavía dependen de verificaciones básicas.
El supuesto acceso a números de pasaporte añade otra capa de sensibilidad, especialmente porque el anuncio incluiría fechas de emisión y autoridades responsables de cada documento. Un registro con esos campos, junto con teléfonos y correo electrónico, podría servir para construir mensajes de ingeniería social con apariencia legítima. Esta consecuencia es potencial y no equivale a afirmar que ya se hayan producido fraudes, accesos bancarios o usos ilícitos de la información.
El volumen anunciado alcanza 3.134.269 registros y, de ser auténtico y no contener duplicados significativos, representaría una proporción sustancial de la población adulta de Bulgaria. Esa escala desplaza la pregunta desde la identificación de unas pocas víctimas hacia la revisión de cuántas instituciones siguen aceptando un nombre y un identificador nacional como evidencia suficiente de identidad. También aumenta el interés del caso para aseguradoras, bancos, proveedores de salud y organismos públicos que compartan procesos de verificación.
La venta limitada a dos compradores podría reducir la difusión inmediata, pero no elimina el peligro de explotación deliberada por un grupo pequeño. Una base de datos concentrada en pocas manos puede utilizarse para seleccionar objetivos, cruzar información con otros conjuntos o probar guiones de contacto altamente personalizados. Como no hay confirmación de acceso, venta o uso posterior, estas posibilidades deben presentarse como escenarios de riesgo y no como hechos consumados.
Qué se conoce y qué permanece sin confirmar
El reporte señala que la muestra observada mantiene transliteraciones cirílicas y latinas que se corresponden, formatos de identificadores plausibles y localidades búlgaras reales. Esos elementos pueden resultar difíciles de fabricar a gran escala, pero una muestra consistente no prueba por sí sola que la fuente sea DZI Insurance. La evaluación técnica también carece de una validación directa con la empresa, de una cadena de custodia de los archivos y de una comparación pública con registros legítimos.
Existen además señales que aconsejan prudencia antes de convertir la oferta en una filtración confirmada. La cuenta del vendedor es completamente nueva, solo registra una publicación, no muestra un historial de operaciones y no publica un precio; asimismo, la promesa de nuevos datos forma parte de las tácticas habituales para atraer compradores. Estas circunstancias no refutan el anuncio, pero sí reducen la confianza que puede asignarse a sus afirmaciones comerciales.
La fecha atribuida a la extracción merece una revisión especial, porque el 21 de mayo de 2026 precede en más de tres meses a la observación pública del anuncio, realizada el 1 de septiembre del mismo año. El retraso podría tener explicaciones diversas, incluida una venta privada o una publicación posterior a la obtención de los datos, pero el reporte no ofrece una respuesta. En una jurisdicción de la Unión Europea, cualquier eventual notificación a la autoridad competente también sería un aspecto que requeriría aclaración.
Por ahora, el caso debe describirse como una oferta no verificada de datos atribuidos a DZI Insurance, no como una intrusión confirmada contra la compañía. La confirmación exigiría una respuesta de DZI o de KBC Group, análisis de muestras obtenidas legalmente, evidencia técnica sobre la API y una evaluación de si los registros son auténticos, recientes y exclusivos. Mientras esos elementos no aparezcan, el dato más sólido es la existencia de la publicación y no la veracidad de todo lo que el vendedor promete.
El episodio ilustra por qué las organizaciones que manejan identidad deben aplicar controles más fuertes que una contraseña y un identificador estático. También recuerda a los usuarios que una oferta clandestina puede mezclar datos reales, información antigua y material inventado para parecer convincente. La vigilancia, la notificación oportuna y la autenticación adicional siguen siendo esenciales, aunque ninguna de esas medidas permite confirmar por sí sola que este conjunto haya sido extraído de DZI.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Estados Unidos
Casos de desnaturalización se disparan en Estados Unidos
Curiosidades
La energía oscura podría estar cambiando, según un estudio de 3.000 supernovas
IA
Exmiembro de DeepMind alega que el laboratorio restringió hablar sobre extinción por IA
Criptomonedas