Especialistas en ciberseguridad alertaron sobre una vulnerabilidad crítica en el portal de Telcel para el registro obligatorio de celulares, que permitía exponer datos personales sensibles (nombre, RFC, CURP y correo) con solo ingresar un número telefónico, sin autenticación efectiva. El riesgo, señalaron, es la creación de una base masiva para extorsión, fraudes bancarios y suplantación de identidad, lo que contradice el objetivo del registro de combatir el crimen.
Aunque Telcel reconoció y dijo haber corregido la falla, no detalló el tiempo de exposición y surgieron nuevos señalamientos, como la ausencia de controles para limitar solicitudes de SMS y presuntos registros con identidades falsas mediante IA. La normativa obliga a registrar líneas antes del 1 de julio, pero expertos advierten vías para evadirla. La autoridad habilitará en febrero un portal para que usuarios verifiquen cuántas líneas están a su nombre y eviten usos indebidos.

Jessica Alcázar Zaragoza
El periodista y experto en ciberseguridad, Ignacio Gómez Villaseñor, alertó el 10 de enero en sus redes sociales de una vulnerabilidad en el portal que Telcel puso a disposición de los usuarios para el registro obligatorio de celulares, que entró en vigor este 9 de enero, la cual pone en riesgo sus datos, como RFC, CURP y correo electrónico.
“Si tú pones el número de Telcel en la página, aunque visualmente te pida un código SMS para entrar, por detrás el sistema ya entregó toda la información del dueño de esa línea. Es decir, sin poner contraseñas, aunque tú no seas el dueño, el sistema te suelta nombre completo RFC, CURP y hasta correo electrónico”.
Lo anterior fue corroborado por varios ciberexpertos en redes que pudieron comprobar el error en el código, afirmando que cualquiera con mínimos conocimientos en programación puede extraer los datos de registro de esta compañía que al tercer trimestre del año pasado tenía 60 millones de líneas activas en el país.
Gómez Villaseñor explicó que en cuestión de horas los atacantes podían descargar los datos de millones de usuarios vinculados con su número celular, con lo que estarían construyendo “la base de datos de extorsión más exacta y actualizada de la historia, usando la propia herramienta de Telcel”; lo cual resulta “irónico”, dijo, ya que “nos obligaron a dar nuestros datos para combatir el crimen y en 24 horas le acaban de regalar el crimen organizado la herramienta perfecta para atacarnos”.
El ciberexperto alertó a la población por posibles llamadas de extorsión que puedan recibir los usuarios en el futuro, las cuales pueden resultar más creíbles, por la cantidad de información privada que les proporcionarán, haciendo que la gente confíe y caiga en estafas que pueden resultar, dijo, en el robo de sus cuentas de WhatsApp, suplantación de identidad ante el SAT o fraudes bancarios dirigidos.
El periodista alertó a la población usuaria de Telcel de no entrar al registro hasta que Telcel confirme que la vulnerabilidad en su sitio ha sido corregida y, sobre todo, de desconfiar de cualquier llamada o mensaje que les llegue, aunque los datos privados que les proporcionen sean reales.
Renato Flores, subdirector de Comunicación de América Móvil, empresa del magnate Carlos Slim, reconoció que existía una “vulnerabilidad técnica en el portal de vinculación, la cual fue corregida conforme a nuestros protocolos de ciberseguridad. se corrigió, se trabajó en ella y está operando con toda normalidad, garantizándole a todos los usuarios que su información está protegida”.
Aunque no detalló cuánto tiempo quedaron expuestos los datos, señaló que hasta la noche del 11 de enero su portal contaba con 280,000 registros de usuarios, cada uno de los cuales puede vincular hasta 10 números con su nombre.
Asimismo, aseguró que las fotografías de identificación no quedan almacenadas en el sistema de vinculación de Telcel, ya que solo se usan para verificar que corresponden a la misma persona, lo cual se le notifica a la autoridad reguladora, y afirmó que la información de la base de datos con la que cuenta Telcel solo se proporciona mediante una orden judicial.
Sin embargo, nuevamente el experto en ciberseguridad conocido como Storm shadow descubrió que el sitio registro.telcel.com no tiene un control para frenar las solicitudes que una persona puede hacer, lo que puede provocar que se generen mensajes sms ilimitados con códigos de verificación enviados por Telcel, lo que puede bloquear la línea temporalmente.
Además, aunque el representante de Telcel aseguró que no se podrían realizar registros falsos debido al cotejo que su propio sistema hacía de la imagen de la identificación oficial con la fotografía en tiempo real, usuarios en redes aseguraron que pudieron hacer el registro con videos o imágenes generadas con inteligencia artificial de personas distintas, como ocurrió con la imagen del senador Gerardo Fernández Noroña, Alfredo Adame u otros artistas o políticos famosos, a cuyos nombres se han registrado cientos de líneas telefónicas.
Cabe mencionar que la nueva normatividad, emitida por la Comisión Reguladora de Telecomunicaciones (CRT), obliga a todos los usuarios de telefonía móvil (tanto de prepago como de pospago) a registrar y vincular sus líneas telefónicas con su identidad oficial antes del 1 de julio, con el objetivo de eliminar el anonimato en las líneas celulares para combatir delitos como la extorsión, el fraude y el secuestro.
Sin embargo, expertos señalan que se pueden comprar chips internacionales o solo utilizar la línea con aplicaciones de mensajería como WhatsApp o Telegram, para evitar realizar el registro.
La autoridad competente anunció que, a partir del 7 de febrero de 2026, habilitarán un portal de consulta donde los usuarios podrán revisar cuántas líneas están registradas a su nombre o CURP para evitar que terceros usen tu identidad indebidamente.



