Ciberseguridad

TuLotero sufre un ciberataque que expone DNI y selfies de identificación de miles de usuarios

María García | Domingo 09 de agosto de 2026
TuLotero ha confirmado haber sufrido un ciberataque que ha permitido el acceso no autorizado a información utilizada durante los procesos de verificación de identidad.

Los atacantes han podido acceder a fotografías del anverso y el reverso del DNI y a los selfies identificativos correspondientes al 2% de los usuarios de la plataforma, que acumula más de cinco millones de descargas únicamente en Google Play.

El volumen de cuentas afectadas implicaría, como mínimo, alrededor de 100.000 personas si se toma como referencia esa cifra de descargas. No obstante, TuLotero no ha comunicado el número exacto de usuarios comprometidos, pero sí ha aclarado que las contraseñas, los datos bancarios y los medios de pago almacenados han quedado fuera del alcance del ataque.

El acceso se produjo entre el 13 y el 15 de julio y la empresa detectó la intrusión el día 14 y logró bloquearla definitivamente un día después. Posteriormente, el 17 de julio, notificó el incidente a la Agencia Española de Protección de Datos (AEPD) y presentó una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado.

Notificación individual a los usuarios afectados

Tras completar el análisis técnico del incidente, TuLotero ha comenzado a contactar directamente con las personas cuyos datos quedaron expuestos. “Una vez concluido el análisis del incidente, que ha permitido delimitar con exactitud las cuentas afectadas, y en comunicación con la AEPD, estamos notificando individualmente por correo electrónico a cada persona afectada”, explica la plataforma, que matiza que los usuarios que no han recibido el correspondiente correo electrónico no se encuentran entre los afectados.

Por el momento, TuLotero asegura que no tiene constancia de un uso fraudulento de la información sustraída. Aun así, ha pedido extremar las precauciones ante posibles llamadas, mensajes de texto o correos electrónicos que soliciten información personal, códigos de acceso o pagos.

En este sentido, el Reglamento General de Protección de Datos reconoce el derecho de los afectados a reclamar una indemnización cuando una filtración provoque daños. Sin embargo, este tipo de reclamaciones exige acreditar el perjuicio sufrido y demostrar su relación directa con el incidente concreto, una circunstancia que dificulta en la práctica la obtención de compensaciones individuales.

TEMAS RELACIONADOS:


Noticias relacionadas