Una publicación no verificada afirma que el portal CADPE del Gobierno de Michoacán fue vulnerado y que 37.037 documentos de proveedores, con datos de identidad, domicilios y finanzas, quedaron disponibles para descarga gratuita.
***
- La reclamación señala la exposición de más de 58 GB y 37.037 documentos organizados en carpetas indexadas por RFC.
- El supuesto material incluiría credenciales del INE, CURP, RFC, actas constitutivas, domicilios, fotografías y estados financieros.
- La filtración no ha sido verificada de forma independiente y el Gobierno de Michoacán no había emitido un pronunciamiento público.
Una supuesta filtración de información vinculada con el portal CADPE del Gobierno del Estado de Michoacán encendió alertas sobre la seguridad de los datos de proveedores públicos en México. La reclamación apunta a la publicación gratuita de más de 58 GB de archivos y 37.037 documentos.
El caso resulta especialmente sensible porque no se trataría únicamente de registros textuales extraídos de una base de datos. Según la información difundida, el conjunto estaría compuesto por documentos escaneados que podrían permitir la suplantación de personas y empresas.
La reclamación sobre el portal CADPE
CADPE aparece identificado como el objetivo de la presunta intrusión y como una plataforma relacionada con el Gobierno del Estado de Michoacán. El portal opera en el contexto de la contratación pública y concentra documentación de proveedores registrados.
La publicación fue observada el 24 de julio de 2026, de acuerdo con el reporte consultado. La información atribuye la operación a los actores conocidos como homercracker y cenfecracked.
El material habría sido ofrecido mediante una descarga directa y gratuita, sin un precio asociado. Dark Web Informer señaló que no reproduce la ubicación de descarga del archivo.
La supuesta colección tendría un tamaño superior a 58 GB y reuniría 37.037 documentos. Las carpetas estarían organizadas mediante identificadores RFC, una estructura que facilitaría la búsqueda de un proveedor específico.
La cuenta que difundió el listado habría sido creada durante la última semana y tendría poco historial de actividad. Ese elemento introduce dudas sobre la trayectoria de los responsables, aunque la descripción detallada del inventario aporta información que merece revisión.
Qué información podría estar expuesta
La lista difundida menciona credenciales de elector del Instituto Nacional Electoral, conocidas como INE, junto con nombres completos. También incluiría códigos de población CURP e identificadores fiscales RFC.
El supuesto conjunto contendría identificaciones oficiales de propietarios y representantes legales. La combinación de ambos perfiles podría afectar tanto a personas físicas como a las empresas que participan en procesos de contratación pública.
Entre los archivos descritos también figuran licencias profesionales y certificados de domicilio fiscal. La publicación menciona además fotografías de direcciones fiscales, un elemento que podría revelar la apariencia y ubicación de instalaciones comerciales.
Los documentos fiscales presuntamente incluirían certificados de situación fiscal y opiniones de cumplimiento del Servicio de Administración Tributaria. Estos archivos suelen utilizarse para acreditar la situación de un contribuyente ante instituciones públicas o privadas.
El inventario también enumera actas constitutivas, declaraciones de empleados, contactos de correo electrónico, recibos y comprobantes de pago. A ello se sumarían estados financieros correspondientes a dos meses, aunque la reclamación no precisa los periodos exactos.
Riesgos de fraude y exposición física
La diferencia entre una tabla con nombres y un repositorio de documentos escaneados es relevante para los posibles afectados. Una imagen de una credencial puede presentarse directamente ante organizaciones que aceptan archivos digitales como respaldo de identidad.
El riesgo aumenta cuando la credencial aparece junto con CURP, RFC, una licencia profesional y un acta constitutiva. Ese conjunto podría ofrecer a un defraudador una representación documental amplia de una persona o una compañía.
La indexación por RFC también podría facilitar la localización de un proveedor concreto. En lugar de procesar miles de registros para encontrar un objetivo, un tercero podría buscar directamente el identificador fiscal asociado con una empresa.
La información de domicilios introduce una dimensión adicional de seguridad. Las direcciones de hogares y negocios, combinadas con fotografías de esos lugares, pueden exponer rutinas, instalaciones y vínculos entre los propietarios y sus actividades comerciales.
El reporte relaciona esta preocupación con el problema persistente de la extorsión a negocios en Michoacán. La publicación no demuestra que los datos hayan sido utilizados con ese propósito, pero el tipo de información descrita podría facilitar acercamientos intimidatorios o no solicitados.
Por qué la reclamación sigue sin confirmarse
La existencia del listado no demuestra por sí sola que el portal CADPE haya sido vulnerado. La cantidad de archivos y la naturaleza de los documentos requieren una comprobación independiente antes de establecer el alcance real del incidente.
Dark Web Informer clasificó la reclamación como no verificada y señaló que el Gobierno del Estado de Michoacán no había emitido un pronunciamiento público sobre el caso. Tampoco se confirmó de manera independiente el conteo de 37.037 documentos.
La antigüedad limitada de la cuenta que realizó la publicación representa un factor de cautela. Los actores habrían tenido casi ningún historial, una característica que puede aparecer tanto en operaciones nuevas como en intentos de fabricar una filtración.
Al mismo tiempo, la especificidad del inventario y la supuesta organización por RFC llaman la atención. El nivel de detalle sería mayor que el observado en algunos listados falsos, aunque no permite confirmar que los archivos sean auténticos.
La distribución gratuita elimina cualquier barrera económica para acceder al material, según la reclamación. Por esa razón, los proveedores registrados en CADPE pueden permanecer atentos ante intentos de suplantación, solicitudes inusuales o contactos que mencionen sus negocios e instalaciones.
Implicaciones para proveedores y autoridades
Los proveedores que participen en procesos públicos necesitan distinguir entre una alerta y una confirmación oficial. Hasta que exista una investigación formal, cualquier comunicación sobre el incidente debe tratarse con prudencia y verificarse mediante canales institucionales.
Los documentos expuestos en una filtración no siempre son recientes, completos o legítimos. Sin embargo, incluso un conjunto parcial puede ser útil para construir engaños personalizados, especialmente cuando contiene nombres, cargos, correos electrónicos y datos fiscales.
Los afectados también podrían recibir mensajes que aparenten proceder de autoridades, bancos, clientes o socios comerciales. La referencia a un RFC, una dirección fiscal o un trámite conocido puede hacer que una solicitud fraudulenta parezca creíble.
La exposición de información empresarial puede afectar más allá de la identidad individual. Los datos financieros, los comprobantes de pago y las actas constitutivas pueden revelar relaciones comerciales, capacidad operativa y detalles internos de un proveedor.
El caso vuelve a poner el foco en la protección de expedientes usados en la contratación pública. La seguridad no depende únicamente de impedir accesos no autorizados, sino también de controlar el almacenamiento, la indexación, la descarga y la respuesta ante incidentes.
La reclamación sobre CADPE permanece abierta y sin verificación independiente. Mientras no exista una confirmación oficial, el dato central es la alegación de una exposición masiva, no la certeza de que los 37.037 documentos sean auténticos o continúen disponibles.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Asia
Podomoro University habría sufrido una brecha: ofrecen 75 bases de datos por USD $7.000
Estados Unidos
RevolutionParts: alegan filtración de 5,1 millones de registros de clientes
Bancos y Pagos
B9 Neobank enfrenta una denuncia no verificada por exposición de 36.000 registros
IA