TuLotero, una de las principales plataformas de venta de lotería online en España, ha sufrido un ciberataque que ha comprometido información especialmente sensible de parte de sus clientes. El acceso no autorizado afectó a sus sistemas de verificación de identidad y permitió acceder a imágenes de documentos nacionales de identidad (DNI) y selfies utilizados durante este proceso.

Según la información facilitada por la compañía y recogida por la Organización de Consumidores y Usuarios (OCU), la brecha habría afectado aproximadamente al 2% de los usuarios de TuLotero, lo que supondría alrededor de 100.000 personas como mínimo.

El incidente preocupa especialmente por la naturaleza de los datos expuestos. A diferencia de una filtración limitada a direcciones de correo electrónico o nombres, disponer conjuntamente de una fotografía del DNI y una imagen del rostro puede facilitar intentos de suplantación de identidad y otros fraudes posteriores.

Ad

El ataque se produjo durante varios días de julio

El acceso no autorizado a los sistemas de TuLotero se habría producido entre los días 13 y 15 de julio de 2026.

La compañía detectó actividad sospechosa el 14 de julio y, según la información disponible, consiguió bloquear definitivamente el acceso un día después.

Tras conocer el incidente, TuLotero notificó la brecha a la Agencia Española de Protección de Datos (AEPD) y presentó una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado. La plataforma también está contactando por correo electrónico con los clientes potencialmente afectados para informarles de lo ocurrido.

Por el momento, la información disponible no detalla públicamente quién está detrás del ataque ni el método concreto utilizado para conseguir entrar en los sistemas de verificación de identidad.

¿Qué datos han quedado expuestos?

La información comprometida incluye principalmente imágenes de la parte delantera y trasera del DNI y los selfies empleados por los usuarios para verificar su identidad.

TuLotero sostiene que otros elementos especialmente críticos relacionados con las cuentas y las operaciones económicas no se han visto afectados.

En concreto, de acuerdo con la información comunicada, las contraseñas, los datos bancarios y los medios de pago almacenados no habrían sido comprometidos.

Esta circunstancia limita determinados riesgos, pero no elimina el problema. La documentación identificativa tiene un valor considerable para los ciberdelincuentes porque, a diferencia de una contraseña, no puede modificarse fácilmente después de una filtración.

El principal peligro: la suplantación de identidad

La combinación de un DNI y un selfie puede convertirse en una herramienta de gran utilidad para los delincuentes.

OCU advierte de que estos materiales podrían utilizarse para intentar superar determinados procesos de identificación remota, especialmente cuando se combinan con información obtenida de redes sociales, fuentes públicas o filtraciones de datos anteriores.

Entre los posibles usos fraudulentos estaría la apertura de cuentas bancarias o de pago utilizando la identidad de la víctima. Estas cuentas podrían emplearse posteriormente para recibir o mover dinero procedente de otras actividades fraudulentas.

También podrían producirse intentos de solicitar préstamos, microcréditos o financiación de compras, contratar líneas telefónicas, seguros, suministros u otros servicios o adquirir dispositivos y otros productos mediante financiación.

Otra posibilidad es utilizar los datos para crear perfiles falsos en redes sociales y diferentes plataformas digitales.

El phishing puede llegar meses después

La filtración también incrementa el riesgo de sufrir ataques de phishing, smishing o ingeniería social mucho más personalizados.

Un ciberdelincuente que conoce información real sobre una persona puede construir mensajes considerablemente más creíbles. En lugar de enviar una comunicación genérica, puede utilizar datos auténticos para hacerse pasar por una empresa, un banco o incluso por la propia TuLotero.

Además, los intentos de fraude no tienen por qué producirse inmediatamente después de la brecha. Los datos robados pueden almacenarse, venderse o intercambiarse en entornos criminales y reutilizarse meses o incluso años después.

Por este motivo, los usuarios afectados deberán mantener una vigilancia especial sobre comunicaciones inesperadas que soliciten información adicional, códigos de verificación, datos bancarios o pagos.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre