Advantest confirmó que los piratas informáticos robaron números de Seguro Social y datos de pasaportes en un ataque de ransomware que la empresa detectó en febrero de 2026. La divulgación pública llegó en octubre. Esa brecha, de 233 días según el recuento en el reporte de origen, es el núcleo del retraso en la divulgación de la brecha de datos de Advantest, y plantea preguntas prácticas para cualquiera cuyos documentos de identidad puedan haber estado en los archivos robados.
Este artículo repasa lo que se sabe, por qué importa el momento y qué puede hacer al respecto. También aborda una idea errónea común: una VPN no protege los datos que ya han sido sustraídos de los servidores de una empresa.
Qué divulgó Advantest y cuándo
Advantest, un fabricante japonés de equipos de prueba de semiconductores, detectó un ataque de ransomware en febrero de 2026. Según la propia declaración de la empresa fechada el 19 de febrero de 2026, esta afirmó que, si su investigación determinaba que los datos de clientes o empleados se habían visto afectados, notificaría directamente a las personas afectadas y les proporcionaría orientación.
Esa notificación llegó mucho después. Los reportes sobre las presentaciones indican que las cartas de notificación están fechadas el 6 de octubre de 2026, casi ocho meses después de que se detectara el ataque. Los datos robados confirmados incluyen números de Seguro Social y datos de pasaportes. Una de las fuentes que revisamos también señala un caso anterior y distinto en el que Advantest retrasó la divulgación de una brecha de datos de clientes durante casi tres semanas, aunque no tenemos más detalles sobre eso.
No tenemos información en el material de origen sobre exactamente cuántas personas se vieron afectadas, así que no vamos a aventurar una cifra.
Por qué 233 días importa para los SSN y pasaportes robados
Una brecha prolongada entre una filtración y una notificación no significa necesariamente que la empresa haya estado inactiva. Las investigaciones de incidentes de ransomware pueden implicar reconstruir sistemas, determinar qué archivos fueron copiados y luego identificar de quién eran los registros que contenían. Aun así, el efecto práctico para la persona es el mismo: durante meses, es posible que la gente no haya sabido que sus identificadores más sensibles estaban en manos de delincuentes.
Los números de Seguro Social y los datos de pasaportes son diferentes de una contraseña filtrada. No se pueden cambiar fácilmente. Una contraseña se puede restablecer en minutos, pero un SSN lo acompaña de por vida, y un número de pasaporte vinculado a su nombre y fecha de nacimiento puede facilitar el fraude de identidad mientras el documento siga siendo válido. Eso hace que el momento sea importante en dos sentidos:
- Tiempo perdido de alerta temprana. Las alertas de fraude y los congelamientos de crédito funcionan mejor cuando están en vigor antes de que alguien intente abrir una cuenta a su nombre. Cada mes sin notificación es un mes en el que no pudo tomar esas medidas a propósito.
- Más difícil de rastrear. Cuando el uso indebido aparece mucho después del ataque, es más difícil vincular una cuenta fraudulenta con una brecha específica.
Aquí también surge una pregunta común. Una VPN cifra su tráfico entre su dispositivo y el servidor VPN y oculta su dirección IP. No hace nada por los registros que ya están en la red de un empleador o proveedor. Si los atacantes copiaron archivos de los sistemas de una empresa, ninguna herramienta de privacidad para el consumidor cambia ese resultado. Las VPN abordan un riesgo diferente, que es la vigilancia a nivel de red y la exposición en conexiones no confiables.
Qué normas de divulgación aplican y dónde se quedan cortas
La notificación se presentó ante la oficina del Fiscal General de California, que publica las notificaciones de brechas presentadas conforme a la ley estatal. En Estados Unidos, la notificación de brechas se rige en gran medida por las leyes estatales y no por una única norma nacional, y muchas exigen notificación "sin demora irrazonable" o dentro de un número determinado de días, según el estado. Los requisitos exactos que aplicaban a la notificación de Advantest no se detallan en el material de origen, así que no afirmaremos si la empresa cumplió o incumplió un plazo legal específico.
Lo que puede decirse en términos generales es dónde tiende a ser débil este tipo de marco:
- Lenguaje vago sobre los plazos. Frases como "sin demora irrazonable" dejan margen para que investigaciones prolongadas cuenten como razonables.
- Cobertura fragmentada. Como las normas varían según el estado y el país, las personas afectadas por el mismo incidente pueden tener derechos diferentes según dónde vivan.
- La notificación llega a las personas, no siempre al público. Alguien puede verse afectado antes de que cualquier anuncio amplio llegue a su conocimiento.
Advantest es una empresa con sede en Japón y operaciones en Estados Unidos, por lo que puede haber más de un régimen regulatorio relevante, pero el material de origen no lo detalla.
Qué significa esto para usted
Si recibió una carta de Advantest, tómela en serio y actúe ahora en lugar de esperar señales de fraude. Si no la recibió, la lección más amplia sigue aplicándose: las organizaciones con las que trata como empleado, cliente o solicitante de empleo pueden tener su SSN o los datos de su pasaporte, y a menudo tiene poca influencia sobre qué tan bien los protegen.
El punto clave es que su margen de maniobra reside en lo que entrega y en lo que hace después de que llega una notificación, no en herramientas que se ejecutan en su propia conexión.
Pasos a seguir si sus datos de identidad quedaron expuestos
- Lea la notificación con atención. Anote qué tipos de datos se enumeran y qué servicios de monitoreo se ofrecen.
- Coloque una alerta de fraude o un congelamiento de crédito. Un congelamiento restringe la apertura de nuevo crédito a su nombre. La notificación de la empresa también describe una alerta de fraude extendida, que permanece en su informe de crédito durante siete años.
- Revise sus informes de crédito. Busque cuentas o consultas que no reconozca.
- Esté atento al fraude fiscal y de beneficios. Los SSN robados se usan comúnmente para presentar declaraciones falsas; considere un PIN de protección de identidad si su autoridad fiscal ofrece uno.
- Comuníquese con el emisor del pasaporte si es necesario. Si sospecha que sus datos de pasaporte se están usando indebidamente, repórtelo a la autoridad correspondiente.
- Desconfíe de las estafas de seguimiento. Las noticias sobre brechas a menudo desencadenan phishing que hace referencia al incidente. Acuda directamente a las fuentes oficiales en lugar de hacer clic en enlaces de mensajes inesperados.
Conclusiones: comparta menos, proteja más
El retraso en la divulgación de la brecha de datos de Advantest es un recordatorio de que el registro sensible más seguro es el que una organización nunca recopila. Cuando tenga la opción, pregunte si un servicio realmente necesita un documento de identidad completo, y prefiera las opciones que verifican un solo dato en lugar de recopilar un documento entero.
Esa demanda es visible entre los consumidores. Una encuesta reciente encontró que el 67% quiere verificaciones de edad sin compartir el documento de identidad completo, una señal clara de que las personas prefieren la minimización de datos. La misma preocupación atraviesa los debates políticos, como la marcación del SCREEN Act en el Senado, donde los requisitos de verificación de edad podrían significar más datos de identidad en manos de más empresas.
Congele su crédito si se ve afectado, monitoree sus cuentas y opóngase cuando una organización pida más identificación de la que necesita.




