La primera semana de septiembre dejó tres episodios sin industria ni tecnología en común, pero con una misma mecánica: el dato que se filtró no estaba en la base de quien lo generó, sino en la de un tercero que lo tocó en el camino.
Un verificador de identidad, una herramienta de reportes autohospedada y un televisor de living. Ninguno de los tres es «la aplicación» que uno audita primero.
Tres casos, una misma raíz
IDScan.net: 153 millones de licencias y un año sin que nadie lo notara
El 1 de septiembre, Brian Krebs reveló la existencia de «Nexus», un servicio en la dark web que vendía escaneos de documentos de identidad. El inventario ofrecido: más de 153 millones de licencias de conducir de Estados Unidos y Canadá, más de 10 millones de documentos de identidad, más de 3 millones de documentos de viaje y unas 579.000 tarjetas médicas.
El origen apunta a IDScan.net, verificador de identidad de Nueva Orleans que, según su propio material comercial, procesa más de 21 millones de verificaciones por mes en más de 20.000 puntos de atención.
Cada registro no era un campo de texto: eran seis imágenes por persona (frente y dorso, escaneo básico y versiones infrarroja y ultravioleta) con marca de tiempo.
Los operadores afirmaron estar «exfiltrando datos nuevos de forma continua desde hace más de un año». Es un dicho del atacante, no de la empresa, pero es consistente con lo observado: en las 24 horas posteriores a la revelación el catálogo creció unos 400.000 registros.
La oficina del FBI en Nueva Orleans abrió una investigación el 1 de septiembre y ya hay demandas colectivas en Luisiana. IDScan.net no publicó ninguna declaración ni respondió los pedidos de comentario de BleepingComputer.
Mathspace: 1.079.819 personas por un Metabase autohospedado
Mathspace, plataforma de matemática usada por escuelas, publicó el 7 de septiembre que atacantes accedieron a su sistema interno de reportes y descargaron datos de 1.079.819 personas entre alumnos, familias y personal escolar.
La puerta de entrada fue una vulnerabilidad en su instalación autohospedada de Metabase, la herramienta open source de tableros y reportes. Alcanzó para obtener acceso de administrador sin credenciales válidas.
La cronología que dio la empresa:
- 10 de agosto: primer acceso no autorizado.
- 27 de agosto: descarga de datos desde la base de reportes de Australia.
- 3 de septiembre: Mathspace confirma la brecha.
- 7 de septiembre: divulgación pública.
Lo expuesto fueron nombres y direcciones de correo. La empresa aclaró que no se vieron afectados los registros académicos, las contraseñas, los tokens de autenticación ni las credenciales de single sign-on.
El alcance se limita a Australia y Nueva Zelanda, aunque Mathspace también opera en Estados Unidos y el Reino Unido.
LG: audio con la pantalla apagada y barrido de la red de casa
El 7 de septiembre, Gamers Nexus y Level1Techs publicaron una investigación sobre televisores LG OLED comprados en retail, entre ellos el G5.
Con el equipo en standby y la pantalla apagada registraron captura de audio por micrófono. Al cortarle la red, el televisor siguió guardando ese audio localmente y lo subió apenas volvió la conexión.
El análisis de tráfico también mostró barridos de la red local en busca de teléfonos, smartwatches y otros dispositivos con sus IP internas, más el registro de nombres y potencia de señal de las redes Wi-Fi vecinas.
El destino es el ACR (reconocimiento automático de contenido), que convierte audio y video en huellas digitales para el negocio publicitario de LG Ad Solutions. Los investigadores además tienen vulnerabilidades de ejecución remota de código en webOS en divulgación responsable.
En julio de 2026 LG le había dicho a TechRadar que sus televisores «no recopilan, graban ni almacenan conversaciones ambientales». Al 8 de septiembre la empresa no había respondido públicamente a esta investigación.
El dato que filtra no es el que vos guardás
El comercio que escaneó una licencia no tenía esos archivos en su infraestructura. La escuela que usa Mathspace no administra ese Metabase. Nadie compra un televisor esperando que mapee la red.
El inventario que importa acá no es el de servidores propios sino el de terceros con acceso vigente, el mismo problema que la industria viene señalando con las integraciones de Google Workspace: el permiso que se concedió para un proyecto puntual sobrevive al proyecto y nadie lo revoca.
Tres preguntas concretas que salen de esta semana:
- ¿Qué proveedores de verificación de identidad tocan documentos de tus clientes y qué retención declaran por contrato?
- ¿Qué herramientas internas autohospedadas (BI, tableros, paneles de administración) quedaron fuera del ciclo de parcheo de la aplicación principal?
- ¿Cuándo se revisó por última vez la lista de apps de terceros con acceso OAuth al correo y los archivos de la organización?
Si te pidieran hoy la lista completa de terceros que pueden leer datos de tus usuarios, ¿en cuánto tiempo la tendrías? Te leemos en los comentarios.
Fuentes
- Krebs on Security — FBI Probes Service Selling 153M Drivers Licenses
- BleepingComputer — IDScan sued over alleged data breach affecting 153 million drivers
- Techdirt — Hackers had a live feed of every ID this verification company scanned
- BleepingComputer — Mathspace discloses data breach affecting over 1 million people
- Notebookcheck — LG smart TVs caught logging audio with screen off
- Gizmodo — LG TVs are capable of listening to more than your screen, report claims


