El riesgo de phishing derivado de la filtración de datos de Ricardo es la principal preocupación para los usuarios del mercado online suizo después de que una vulnerabilidad expusiera datos de contacto pertenecientes a aproximadamente 890.000 personas. SMG, la empresa detrás de la plataforma, afirma haber corregido el fallo de seguridad y confirma que las contraseñas no se vieron afectadas. Es una buena noticia, pero no significa que los usuarios afectados puedan relajarse. Los datos de contacto son exactamente lo que necesitan los estafadores para que sus mensajes fraudulentos resulten convincentes.
Qué expuso la filtración de Ricardo
Según el informe, el incidente expuso los datos de contacto de alrededor de 890.000 usuarios de Ricardo. La fuente describe la causa como una vulnerabilidad de seguridad, que SMG ya ha corregido. SMG también afirma que las contraseñas siguen a salvo, lo que significa que las credenciales de las cuentas no formaban parte de los datos expuestos.
El material de origen es breve, por lo que no disponemos de varios detalles concretos. No tenemos un desglose completo de qué campos se expusieron más allá de "datos de contacto", ni detalles sobre cuánto tiempo existió la vulnerabilidad o si se sabe que alguien la explotó. Nos ceñiremos a lo que se ha confirmado y evitaremos especular sobre el resto.
Por qué siguen importando los datos de contacto filtrados
Es tentador tratar una filtración sin contraseñas como un incidente menor. En la práctica, los nombres, direcciones de correo electrónico, números de teléfono o información de contacto similar pueden ser utilizados rápidamente por delincuentes, incluso sin acceso a una cuenta.
El riesgo principal es el phishing dirigido. Un estafador que sabe que usas un mercado concreto puede enviar un mensaje que parece provenir de ese servicio: una advertencia sobre una cuenta suspendida, un problema con un pago o un comprador que te pide confirmar datos a través de un enlace. Como el mensaje hace referencia a algo real en tu vida, resulta más creíble que un correo de spam genérico.
Otros riesgos incluyen:
- Smishing: mensajes de texto fraudulentos que te incitan a tocar un enlace o llamar a un número.
- Estafas de suplantación de identidad: mensajes que se hacen pasar por un comprador, vendedor o agente de soporte.
- Cruce de datos: los datos de contacto pueden combinarse con información de otras filtraciones para construir un perfil más completo de una persona.
Nada de esto requiere descifrar una sola contraseña, por lo que la garantía de que "las contraseñas están a salvo" solo cubre parte del panorama.
Cómo respondió SMG y qué sigue sin estar claro
SMG ha corregido la vulnerabilidad y afirma que las contraseñas no se vieron comprometidas. Cerrar el agujero rápidamente es el primer paso correcto. Aun así, varios interrogantes no quedan respondidos en la información disponible: exactamente qué campos de datos estaban implicados, si los datos fueron accedidos por actores maliciosos y qué notificaciones directas recibirán los usuarios afectados.
Estas lagunas importan porque determinan cuánto debería preocuparse una persona. Hasta que se publique más información, el enfoque sensato es asumir que tu información de contacto podría estar en circulación y actuar en consecuencia. Incidentes como este también plantean preguntas más amplias sobre cómo se responsabiliza a las empresas de proteger los datos personales. Para un contexto más amplio sobre ese tema, consulta cómo los reguladores han sancionado fallos de protección de datos en otros lugares, como la multa de la ANPD de Brasil contra ByteDance.
Qué significa esto para ti
Si tienes o tenías una cuenta de Ricardo, considérate un posible objetivo de mensajes fraudulentos, aunque según los informes tu contraseña no se haya visto expuesta. No necesitas entrar en pánico, pero sí deberías cambiar cómo gestionas las comunicaciones inesperadas que mencionan el mercado.
Pasos que debes tomar ahora:
- Desconfía de los mensajes inesperados. Cualquier correo electrónico, mensaje de texto o llamada que haga referencia a Ricardo, tus anuncios o tu cuenta debe tratarse con sospecha, especialmente si genera urgencia.
- No hagas clic en los enlaces de los mensajes. Abre la aplicación de Ricardo o escribe tú mismo la dirección del sitio web para comprobar si hay notificaciones reales.
- Activa la autenticación de dos factores (2FA) en tu cuenta de Ricardo y en tu cuenta de correo electrónico, si está disponible. Esto añade protección incluso si un estafador obtiene posteriormente una contraseña por otros medios.
- Usa contraseñas únicas. Un gestor de contraseñas hace posible tener una contraseña diferente para cada servicio, de modo que un compromiso nunca abra otras puertas.
- Nunca compartas códigos ni datos de pago con nadie que se ponga en contacto contigo, aunque parezca conocer tus datos.
- Estate atento a los avisos posteriores de SMG y léelos con atención, utilizando únicamente canales oficiales para verificarlos.
Conclusiones clave
El riesgo de phishing de la filtración de datos de Ricardo se resume así: los datos de contacto expuestos pueden hacer que las estafas resulten mucho más creíbles, incluso cuando las contraseñas no se ven afectadas. SMG ha parcheado el fallo, pero muchos detalles siguen sin publicarse. Trata los mensajes inesperados relacionados con Ricardo como sospechosos, activa la 2FA y mantén tus contraseñas únicas. Para entender cómo se gestiona la responsabilidad por estos fallos de forma más amplia, lee sobre la acción de cumplimiento de la ANPD contra ByteDance para tener contexto sobre lo que los reguladores esperan de las empresas que custodian tus datos.




