📱 Tutorial
El Pentagono filtró los SSN de 4 millones de personas: así puedes protegerte
Ocho meses y medio con la puerta abierta. El 16 de julio de 2026, el Defense Manpower Data Center (DMDC) —el sistema que custodia más de 60 millones de registros de militares, civiles, contratistas, familiares, retirados y veteranos de EE.UU.— descubrió una vulnerabilidad en un sistema de archivos compartidos. Y lo que había dentro no estaba cifrado.
Según la carta de notificación revisada por Military Times y confirmada por dos funcionarios de defensa, usuarios no autorizados tuvieron acceso a archivos con información personal sin cifrar entre octubre de 2025 y el 16 de julio de 2026. Datos como números de seguridad social, nombres, fechas de nacimiento, contacto, sexo, raza y especialidad militar.
Dos personas familiarizadas con el incidente, estiman que aproximadamente 4 millones de personas del Departamento de Defensa podrían estar afectadas. El Pentágono no confirmó la cifra oficial. Lo que sí confirmó: un año de monitoreo de crédito gratuito a través de IDX, la empresa contratada por el DoD.
El detalle que nadie te dice: tu SSN no se cambia
Aquí está el problema real, y es donde la mayoría de las notas de prensa se queda corta. El SSN no es una password. No tiene caducidad, no se regenera y no existe un botón de "cambiar mi número de seguridad social" como sí lo hay para la tarjeta de crédito.
Lo más que puedes hacer es bloquearlo para que nadie más lo use a tu nombre. Eso es literalmente todo. Y por eso el número se devuelve una y otra vez: es la llave maestra de las cuentas bancarias, los créditos, las boletas de servicios públicos, el médico, la declaración de impuestos y, en el peor caso, el origen de una cobra.
Lo que sí hacen con un SSN robado
Este es el punto crítico. El robo de número de seguridad social por sí solo casi nunca se traduce en un cargo visible en tu cuenta bancaria. Lo que dispara es esto:
- Apertura de crédito a tu nombre — la víctima más común. Un crédito de $8,000 a 24 meses con un SSN robado y cero depósito es un clásico del fraude de identidad.
- Robo de cobertura médica — el fraude más caro de todos. Citas, cirugías y recetas controladas facturadas a un seguro que nunca autorizaste.
- Estafas telefónicas disfrazadas — llamadas haciéndose pasar por el "departamento de investigación de fraude" del Pentágono o por Hacienda, para pedirte que "verifiques" tu número.
- Falsificación de declaraciones de impuestos — sí, hay gente que devuelve impuestos usando el SSN de terceros y se queda con la devolución.
Y aquí está la trampa principal: la propia carta del Pentágono es un imán de phishing. Después de nueve meses de filtración masiva aparecen correos y llamadas de supuestos "agentes del DoD" pidiendo verificar el número. Ninguna agencia te va a pedir el SSN por teléfono. Nunca.
Qué hacer si estabas dentro del conjunto
Si recibiste la carta, o si trabajas o trabajaste en defensa, estos son los pasos en orden de prioridad real:
1. Congela tu reporte de crédito en los tres buró. En EE.UU. es gratuito por ley federal: Equifax, Experian y TransUnion. Esto es lo único que de verdad frena la apertura de tarjetas nuevas. Si estás fuera de EE.UU., busca el equivalente de tu buró nacional y bloquea el acceso por documento.
2. Añade la alerta de fraude una vez congelado el reporte. Así, si alguien intenta abrir algo, te llega la notificación antes de que se apruebe.
3. Revisa cada extracto de crédito bimestral durante 12 meses. La oferta de IDX cubre un año; después de eso la responsabilidad es tuya.
4. Plaza una vigilancia médica. Si no tienes seguro médico o tienes uno con deducible alto, revisa tu historia clínica al menos una vez al año. Es la infracción más costosa y la más difícil de revertir.
5. Nunca uses tu SSN como autenticación. Si un banco o una app te lo pide "por verificación", eso es una señal de intercepción. Los bancos legítimos usan tokens, no números de seguridad social.
El ángulo LATAM: por qué esto no es solo un problema de EE.UU.
El principio se repite acá en toda América Latina. Número de cédula, RUC, NIT, CPF, RUT, RUN, cédula de ciudadanía electrónica: todos son números de identificación permanentes, todos están colgados de cuentas que no requieren nada más que el número, y ninguno se puede "cambiar" fácilmente.
En la región las brechas no son de 60 millones de registros sino de 300 mil cédulas filtradas desde un portal específico o una API de banca que nadie audita. Las consecuencias son idénticas: créditos fantasma, suplantación para abrir fintechs, estafas de remesa y, en el peor caso, un bloqueo permanente para un cargo público.
Si usas Nequi, Mercado Pago, RappiPay, Tigo Money o cualquier app que pida tu cédula como "verificación de identidad" más de una vez, ese es el equivalente local de esta filtración. La lección es la misma: ese número es irrevocable, trátalo como si lo fuera.
Lo que de verdad revela este caso
La parte técnica es la vieja historia de siempre: un sistema de archivos compartidos sin cifrar, una vulnerabilidad que nadie encontró durante nueve meses, un parcheado tardío. Lo que merece atención no es técnico.
Es que el Pentágono sabía que ese número es inmutable, y por eso la mitigación real que ofreció fue solo un año de monitoreo de crédito. Eso no protege a nadie de forma estructural: es una curita sobre un sistema que sigue exactamente igual. La solución real a las brechas de identidad no es un voucher de IDX. Es dejar de usar un número de 1936 como si fuera seguro.
¿Y tú? Ya recibiste la carta, o ¿piensas que en tu país la cédula sí es de otro juego? Cuéntamelo en los comentarios.
Comparte esto con alguien que guarda su cédula en el celu sin tarjeta, o con quién todavía no congela su reporte de crédito. Esta historia estuvo 9 meses expuesta y casi nadie la vió venir.
Fuentes
- Military Times — "Military personnel data exposed in breach, agency warns" (24 sept 2026): carta de notificación revisada y confirmada por dos funcionarios de defensa.
- Defense Manpower Data Center — más de 60 millones de registros bajo custodia.
- ABC News, CNN, Military.com, Federal News Network, PCMag — cobertura independiente del incidente.