Volver al blog
securitydata-breachfraudlatamairlinebin-attack

Brecha LATAM Pass: datos parciales aún son riesgo

Andrés Ramírez27 de agosto de 20266 min de lectura

El 19 de agosto de 2026, LATAM Airlines Brasil informó que individuos no autorizados accedieron a los registros de miembros de Latam Pass. La aerolínea tranquilizó a los clientes: los números completos de tarjeta, los códigos CVV y las contraseñas de cuenta no fueron tomados. Pero lo que fue tomado, identificadores de tarjetas de pago junto con información personal detallada, es suficiente para ejecutar fraude de impersonación sin el número completo de la tarjeta.

Lo que la brecha realmente expuso

LATAM confirmó que las partes no autorizadas pudieron ver las siguientes categorías de datos para un subconjunto de sus aproximadamente 54 millones de miembros de Latam Pass:

  • Nombres completos, fechas de nacimiento, correos electrónicos, números de teléfono y direcciones de domicilio
  • Detalles de la cuenta de lealtad incluyendo números de miembro, nivel (Gold, Platinum, Black, Black Signature), saldos de millas y puntos calificatorios
  • Identificadores de tarjetas de pago: primeros seis y últimos cuatro dígitos de las tarjetas vinculadas, marca de la tarjeta, nombre del titular y fecha de vencimiento

Los primeros seis dígitos de una tarjeta identifican el banco emisor (el BIN, o Bank Identification Number). Combinados con los últimos cuatro dígitos, la marca, el nombre del titular y la fecha de vencimiento, este es el conjunto de datos que los investigadores de seguridad consideran suficiente para ingeniería social dirigida y fraude de impersonación. Un estafador que llama a un miembro de Latam Pass conociendo su dirección de domicilio, los datos de su tarjeta y su saldo exacto de millas puede hacerse pasar por un representante bancario o un agente de prevención de fraude de la aerolínea. La ausencia de un número completo de 16 dígitos no elimina esa superficie de ataque.

Cómo los datos del BIN permiten fraude sin el número completo de tarjeta

El BIN ocupa los primeros seis a ocho dígitos de cualquier tarjeta de pago. Combinado con los últimos cuatro dígitos, la marca de la tarjeta y la fecha de vencimiento, reduce el universo de dígitos restantes posibles, haciendo viables los ataques automatizados de enumeración de tarjetas y más convincentes las campañas de phishing dirigido.

Cuando un estafador sabe dónde vivís, qué tarjeta tenés, cuándo vence y cuántas millas has acumulado, la llamada parece venir de alguien con acceso legítimo. Esa brecha de credibilidad es lo que hace que el fraude de impersonación basado en BIN funcione. Las operaciones de fraude que mezclan datos del BIN con identificadores personales bypassan el escepticismo que hace que las estafas de llamada en frío sean fáciles de descartar.

La Asociación Internacional de Transporte Aéreo estima que las aerolíneas pierden al menos mil millones de dólares anuales por fraude de pago. Los takeovers de cuentas de lealtad de aerolíneas aumentaron 30 a 40 por ciento en 2024 y 2025 a medida que escalaron los ataques de bots. Los programas de lealtad agregan datos financieros, patrones de viaje e identificadores personales en un único conjunto de datos. La misma riqueza de perfil que hace que Latam Pass sea un motor de ingresos para LATAM hace que su base de miembros sea valiosa para los atacantes.

Las tres semanas entre detección y divulgación

LATAM detectó el incidente el 29 de julio de 2026. La divulgación pública llegó el 19 de agosto, 21 días después. La aerolínea dice que pasó ese tiempo completando un análisis forense para determinar el alcance de la brecha y qué clientes fueron afectados. También dice que se movió en contención: bloqueando direcciones IP sospechosas, parcheando el código fuente involucrado y agregando barreras de seguridad.

Bajo las reglas de notificación de brechas de datos de Brasil (Resolución ANPD No. 15/2024), las empresas deben reportar incidentes de seguridad calificantes a la Agência Nacional de Proteção de Dados dentro de tres días hábiles de confirmar que datos personales fueron afectados. El reloj arranca cuando la empresa confirma el alcance de la brecha y las categorías de datos involucradas, no necesariamente desde la fecha de detección. Lo que permanece sin resolver es cuándo el análisis forense de LATAM cruzó de detección a confirmación. Si la confirmación precedió la divulgación pública por más de tres días hábiles sin una presentación preliminar ante la ANPD, la aerolínea podría enfrentar escrutinio sobre esa línea de tiempo.

Qué significa esto para negocios que manejan datos de tarjetas

La brecha de Latam Pass es un caso de estudio para cualquier negocio latinoamericano que maneje datos de tarjetas de pago. Tres conclusiones:

  1. Datos de tarjeta "parciales" no son datos seguros. BIN + últimos cuatro + vencimiento + nombre del titular es un kit de fraude cuando se combina con información personal. Cualquier sistema que almacene o muestre datos parciales de tarjeta necesita los mismos controles de acceso que los números completos.

  2. Los programas de lealtad son infraestructura financiera. Latam Pass representa aproximadamente el 60 por ciento de los ingresos de pasajeros de LATAM. Un programa de lealtad que agrega datos financieros a esa escala es un sistema financiero, y su postura de seguridad necesita reflejarlo.

  3. Los plazos de notificación de brechas están bajo escrutinio regulatorio. La ANPD de Brasil tiene datos financieros como una de cuatro prioridades de enforcement para 2026–2027. El incumplimiento de las obligaciones de notificación bajo el Artículo 52 de la LGPD puede resultar en multas de hasta dos por ciento de los ingresos brasileños de la empresa, con un tope de R$50 millones (aproximadamente $9.7 millones de USD) por infracción.

Qué deben hacer ahora los miembros de Latam Pass

LATAM no ha revelado cuántos miembros fueron afectados. Sin ese conteo, trate el riesgo como real si es miembro de Latam Pass:

  • Sea sospechoso de cualquier contacto no solicitado (llamada, mensaje de texto o correo) que afirme relacionarse con su cuenta de Latam Pass, su tarjeta de crédito vinculada o cualquier asociación bancaria. Particularmente si el estafador conoce detalles específicos de su cuenta.
  • Verifique de forma independiente. Cuelgue y devuelva la llamada a través de un número publicado en el sitio web oficial de LATAM o de su banco.
  • Contacte a su banco emisor para colocar una alerta de fraude o solicitar un reemplazo de tarjeta si tenía una tarjeta vinculada a su cuenta de Latam Pass.
  • Monitoree sus estados de cuenta en busca de pequeñas transacciones de prueba que los estafadores usan para confirmar una combinación de tarjeta robada antes de hacer compras más grandes.

Por qué esto importa más allá de LATAM

Este incidente no es aislado. A mediados de 2025, Qantas reveló que información personal de hasta seis millones de clientes había sido accedida a través de un ataque de vishing en una plataforma de servicio al cliente de terceros. En el mismo período, Air France y KLM informaron acceso no autorizado a una plataforma de terceros que contenía datos de clientes incluyendo información de programas de lealtad.

El patrón es estructural: los programas de lealtad de aerolíneas son cada vez más infraestructura financiera. Las mismas integraciones que los hacen valiosos (asociaciones bancarias, gasto con tarjetas de crédito cotidianas, rieles de pago embebidos) los hacen blancos. Los datos que agregan, incluso cuando ningún campo individual contiene un número completo de tarjeta, son suficientes para causar daño financiero real.

Cómo puede ayudar Byxel

Si su negocio maneja datos de tarjetas de pago, datos de programas de lealtad o cualquier combinación de identificadores financieros y personales, la brecha de Latam Pass es su llamada de atención. El servicio de auditoría de seguridad de Byxel revisa cómo sus sistemas almacenan, muestran y transmiten datos parciales de tarjeta e identifica las brechas que el fraude basado en BIN puede explotar. Le ayudamos a alinearse con los requisitos de PCI-DSS, implementar prácticas de minimización de datos y construir mecanismos de detección para intentos de impersonación antes de que se conviertan en pérdidas.

Coordiná una auditoría de seguridad con Byxel. Mapearemos dónde están expuestos los datos de sus tarjetas y cerraremos esas brechas antes de que alguien más las encuentre.

¿Necesitas ayuda con tu proyecto?

Hablemos de cómo podemos ayudarte a construir software confiable.

Contáctanos