Filtración de datos en Tu Lotero: un 2% de sus clientes afectados
Una filtración de datos en Tulotero.es, principal web de venta de lotería online, ha afectado a alrededor del 2% de sus clientes, con exposición de información personal, incluidos los DNI y otros datos identificativos. El riesgo de phishing o suplantaciones es real. Si eres cliente, conviene que te mantengas alerta.
Tu Lotero, la web de venta de lotería online más utilizada en España, ha confirmado que ha sufrido un acceso no autorizado a sus sistemas de verificación de indentidad.
¿Qué datos se han filtrado?
Los datos a los que han accedido los ciberatacantes son las imágenes de los DNI (cara delantera y posterior) y los selfies de identificación. La filtración afecta al 2% de todos los usuarios, lo que implica unas 100.000 personas como mínimo. De acuerdo con la información que ha facilitado Tu Lotero, las contraseñas, los datos bancarios y los medios de pago almacenados no se han filtrado.
El acceso no autorizado se produjo entre los días 13 y 15 de julio de 2026. La compañía detectó la actividad el 14 de julio y aseguró haber bloqueado definitivamente el acceso el día 15. Posteriormente notificó el incidente a la Agencia Española de Protección de Datos (AEPD) y presentó una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado. Además, están notificándolo por correo electrónico a los clientes potencialmente afectados.
¿Cuál es el riesgo?
Tras una filtración de datos similares, el principal riesgo es una suplantación de identidad. Con la foto del DNI y el sefie podrían superar procesos de identificación remota que soliciten documento y fotografía, especialmente si el delincuente combina estos materiales con otros datos obtenidos de fuentes públicas o de filtraciones anteriores. Los atacantes podrían intentar:
- Vender o intercambiar la identidad digital en mercados criminales para que otros delincuentes la reutilicen en distintos fraudes.
- Abrir cuentas bancarias o de pago a nombre de la víctima que posteriormente pueden utilizarse para recibir/mover/retirar dinero procedente de otros fraudes. O simplemente solicitar préstamos, créditos rápidos, microcréditos o financiación de compras a nombre de la víctima.
- Contratar líneas de teléfono, Internet, suministros, seguros, alquileres u otros servicios y dejar las facturas impagadas.
- Comprar bienes a plazos o financiar vehículos y dispositivos electrónicos.
- Crear perfiles falsos o cuentas en aplicaciones y redes sociales, desde los que engañar a terceros, difundir estafas o perjudicar la reputación de la persona suplantada.
- Realizar campañas de phishing, smishing o llamadas mucho más convincentes, al disponer de datos reales con los que ganarse la confianza de la víctima o de sus contactos.
Si te llegan a suplantar, pueden generar cargos, deudas, reclamaciones de cobro y hasta incluirte de forma indebida en ficheros de morosos, lo que puede dificultar después la obtención de financiación o la contratación de servicios. Luego hay que demostrar que no has realizado esas operaciones, con costes de tiempo, gestiones, reclamaciones y, en algunos casos, daños económicos o reputacionales.
¿Qué puedo hacer?
- Presentes una denuncia ante la Policía Nacional o la Guardia Civil, dejando constancia expresa de la posible exposición de dichos datos y del riesgo de su utilización fraudulenta por terceros. Es como si te hubieran robado el DNI. Así podrás acreditar que actuaste y evitar problemas en el caso de que se firmen contratos o se pidan créditos con tu identidad.
- Conserves la comunicación que recibas de TuLotero, la denuncia y cualquier otra documentación relacionada con el incidente.
- Consideres presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) si hay indicios de que la empresa responsable del tratamiento de tus datos no los ha protegido como exige la normativa. En el caso de que sufrieras algún perjuicio relacionado con la filtración, la resolución de la AEPD apreciando un incumplimiento puede ayudar a que te indemnicen. De todas formas, la infracción no genera automáticamente derecho a una indemnización: será necesario acreditar los daños y perjuicios sufridos.
Precauciones para prevenir los fraudes
Durante los meses que siguen a la filtración o acceso indebido, es recomendable que mantengas una especial vigilancia, pues los intentos de fraude pueden producirse tiempo después del incidente y no necesariamente de forma inmediata. En particular:
- Presta atención a llamadas telefónicas, correos electrónicos, mensajes SMS o comunicaciones inesperadas relacionadas con operaciones, servicios o contratos que no hayas solicitado.
- Consulta periódicamente la CIRBE (Central de Información de Riesgos del Banco de España) para comprobar que no figuren préstamos, créditos, avales u otras operaciones de riesgo contratadas o solicitadas a tu nombre sin tu conocimiento.
- Realiza periódicamente egosurfing, es decir, búsquedas de tu nombre y apellidos en Internet, para detectar posibles perfiles falsos, publicaciones, anuncios, cuentas o cualquier otra actividad que pueda indicar un uso indebido de su identidad.
- Extrema la precaución ante comunicaciones que solicitan datos personales adicionales, fotografías del DNI, códigos de verificación, credenciales bancarias o pagos, aunque aparentemente procedan de una empresa o entidad conocida.
Estas medidas tienen una doble finalidad: prevenir o detectar de forma temprana posibles usos fraudulentos de tu identidad y acreditar que has sido diligente tratando de protegerte desde que tuviste conocimiento de la exposición de tus datos.
Puedes ser víctima de phishing
Este tipo de filtraciones no suele quedarse en la exposición de datos: en muchos casos es el primer paso para fraudes posteriores. Con datos reales en la mano, los delincuentes pueden construir mensajes muy convincentes. El pretexto puede ser cualquiera: un problema con un pago o una supuesta incidencia de seguridad.
Si has caído en la trampa, denúncialo y confía en OCU para ayudarte a reclamar.
SI HAS SIDO VÍCTIMA DE PHISHING, RECLAMA CON OCU
¿Y cuáles son tus derechos?
Las empresas tienen la obligación de proteger los datos personales de sus clientes. Cuando se produce una brecha, deben informar con rapidez, explicar qué datos se han visto afectados y adoptar medidas para evitar que vuelva a ocurrir. Si no lo hacen adecuadamente, podrían exigirse responsabilidades.
Recuerda también que ningún pago realizado por engaño podrá ser considerado como autorizado y, por lo tanto, debe ser reembolsado por el banco.
Contra los ciberengaños: no bajes la guardia
- Si quieres, puedes leer una información ampliada sobre la toma de postura de OCU frente a los fraudes online.
- Te recordamos la mejor información sobre cómo evitar el phishing y los ciberengaños.
Y si has caído en la trampa, denúncialo y confía en OCU para ayudarte a reclamar.
MOVILÍZATE CONTRA EL PHISHING Y RECUPERA TU DINERO
¿Quieres recibir más alertas sobre ciberseguridad? Regístrate y pulsa la campanita que encontrarás al principio y final del contenido. Así te avisaremos cada vez que publiquemos un nuevo contenido como este.