El Pentagono filtró los SSN de 4 millones de personas: así puedes protegerte

Ciberseguridad y proteccion de datos personales en un computador
Los numeros de seguridad social son la nueva moneda del fraude de identidad.

Ocho meses y medio con la puerta abierta. El 16 de julio de 2026, el Defense Manpower Data Center (DMDC) —el sistema que custodia más de 60 millones de registros de militares, civiles, contratistas, familiares, retirados y veteranos de EE.UU.— descubrió una vulnerabilidad en un sistema de archivos compartidos. Y lo que había dentro no estaba cifrado.

Según la carta de notificación revisada por Military Times y confirmada por dos funcionarios de defensa, usuarios no autorizados tuvieron acceso a archivos con información personal sin cifrar entre octubre de 2025 y el 16 de julio de 2026. Datos como números de seguridad social, nombres, fechas de nacimiento, contacto, sexo, raza y especialidad militar.

Dos personas familiarizadas con el incidente, estiman que aproximadamente 4 millones de personas del Departamento de Defensa podrían estar afectadas. El Pentágono no confirmó la cifra oficial. Lo que sí confirmó: un año de monitoreo de crédito gratuito a través de IDX, la empresa contratada por el DoD.

El detalle que nadie te dice: tu SSN no se cambia

Aquí está el problema real, y es donde la mayoría de las notas de prensa se queda corta. El SSN no es una password. No tiene caducidad, no se regenera y no existe un botón de "cambiar mi número de seguridad social" como sí lo hay para la tarjeta de crédito.

Lo más que puedes hacer es bloquearlo para que nadie más lo use a tu nombre. Eso es literalmente todo. Y por eso el número se devuelve una y otra vez: es la llave maestra de las cuentas bancarias, los créditos, las boletas de servicios públicos, el médico, la declaración de impuestos y, en el peor caso, el origen de una cobra.

Lo que sí hacen con un SSN robado

Este es el punto crítico. El robo de número de seguridad social por sí solo casi nunca se traduce en un cargo visible en tu cuenta bancaria. Lo que dispara es esto:

Y aquí está la trampa principal: la propia carta del Pentágono es un imán de phishing. Después de nueve meses de filtración masiva aparecen correos y llamadas de supuestos "agentes del DoD" pidiendo verificar el número. Ninguna agencia te va a pedir el SSN por teléfono. Nunca.

Qué hacer si estabas dentro del conjunto

Si recibiste la carta, o si trabajas o trabajaste en defensa, estos son los pasos en orden de prioridad real:

1. Congela tu reporte de crédito en los tres buró. En EE.UU. es gratuito por ley federal: Equifax, Experian y TransUnion. Esto es lo único que de verdad frena la apertura de tarjetas nuevas. Si estás fuera de EE.UU., busca el equivalente de tu buró nacional y bloquea el acceso por documento.

2. Añade la alerta de fraude una vez congelado el reporte. Así, si alguien intenta abrir algo, te llega la notificación antes de que se apruebe.

3. Revisa cada extracto de crédito bimestral durante 12 meses. La oferta de IDX cubre un año; después de eso la responsabilidad es tuya.

4. Plaza una vigilancia médica. Si no tienes seguro médico o tienes uno con deducible alto, revisa tu historia clínica al menos una vez al año. Es la infracción más costosa y la más difícil de revertir.

5. Nunca uses tu SSN como autenticación. Si un banco o una app te lo pide "por verificación", eso es una señal de intercepción. Los bancos legítimos usan tokens, no números de seguridad social.

El ángulo LATAM: por qué esto no es solo un problema de EE.UU.

El principio se repite acá en toda América Latina. Número de cédula, RUC, NIT, CPF, RUT, RUN, cédula de ciudadanía electrónica: todos son números de identificación permanentes, todos están colgados de cuentas que no requieren nada más que el número, y ninguno se puede "cambiar" fácilmente.

En la región las brechas no son de 60 millones de registros sino de 300 mil cédulas filtradas desde un portal específico o una API de banca que nadie audita. Las consecuencias son idénticas: créditos fantasma, suplantación para abrir fintechs, estafas de remesa y, en el peor caso, un bloqueo permanente para un cargo público.

Si usas Nequi, Mercado Pago, RappiPay, Tigo Money o cualquier app que pida tu cédula como "verificación de identidad" más de una vez, ese es el equivalente local de esta filtración. La lección es la misma: ese número es irrevocable, trátalo como si lo fuera.

Lo que de verdad revela este caso

La parte técnica es la vieja historia de siempre: un sistema de archivos compartidos sin cifrar, una vulnerabilidad que nadie encontró durante nueve meses, un parcheado tardío. Lo que merece atención no es técnico.

Es que el Pentágono sabía que ese número es inmutable, y por eso la mitigación real que ofreció fue solo un año de monitoreo de crédito. Eso no protege a nadie de forma estructural: es una curita sobre un sistema que sigue exactamente igual. La solución real a las brechas de identidad no es un voucher de IDX. Es dejar de usar un número de 1936 como si fuera seguro.

¿Y tú? Ya recibiste la carta, o ¿piensas que en tu país la cédula sí es de otro juego? Cuéntamelo en los comentarios.

Comparte esto con alguien que guarda su cédula en el celu sin tarjeta, o con quién todavía no congela su reporte de crédito. Esta historia estuvo 9 meses expuesta y casi nadie la vió venir.

Fuentes