Cerca de un millón de registros con información fiscal, bancaria, laboral y patrimonial de ciudadanos sinaloenses habrían quedado expuestos tras una serie de presuntos ciberataques atribuidos al colectivo Hackers$ Crew contra plataformas del Gobierno de Sinaloa y del Ayuntamiento de Culiacán.
El periodista especializado en tecnología Ignacio Gómez Villaseñor difundió la denuncia el 22 de julio de 2026 y señaló que al menos cuatro sistemas gubernamentales fueron vulnerados en un lapso de aproximadamente tres días. Los datos habrían comenzado a circular en canales de y otros foros de intercambio ilícito de información.
Hasta el momento, las autoridades no han publicado un análisis técnico que confirme el origen, la fecha exacta ni el alcance total de la posible filtración, según datos de Debate.
PUBLICIDAD
Las cuatro bases de datos presuntamente comprometidas en Sinaloa
La mayor base afectada correspondería a la Hacienda Municipal de Culiacán, con aproximadamente 817 mil registros del padrón de contribuyentes, entre personas físicas y morales. Los archivos contendrían nombres completos, RFC, CURP, domicilios, teléfonos y referencias vinculadas a cuentas o convenios municipales.
La segunda base involucra la nómina del Ayuntamiento de Culiacán, con alrededor de 20 mil registros de trabajadores. En esos archivos aparecerían salarios, bonos y, de forma presunta, datos bancarios de los empleados.
El tercer sistema afectado sería el portal de Avalúos y Catastro de Sinaloa, con 84 mil 200 registros de propietarios y peritos valuadores. La información incluiría superficies de terrenos, valores catastrales y datos de contacto de los titulares.
PUBLICIDAD
El cuarto caso involucra a la Secretaría de Educación Pública y Cultura (SEPyC), donde habrían quedado expuestos 45 mil 443 perfiles de docentes y trabajadores administrativos, tanto federales como estatales. Esos registros contienen información personal, laboral, académica, teléfonos y domicilios particulares, de acuerdo con el medio Debate.
El Ayuntamiento de Culiacán y la postura de Ana Miriam Ramos Villarreal
El Ayuntamiento de Culiacán rechazó mediante una tarjeta informativa contar con alertas que confirmen alguna vulneración a sus sistemas internos. La alcaldesa interina Ana Miriam Ramos Villarreal ya había descartado el 11 de julio un presunto ataque anterior contra el portal municipal de Salud, al sostener que las páginas oficiales se monitorean a diario y no presentaban afectaciones.
Esa primera denuncia fue presentada en sesión de Cabildo por la regidora del PRI Erika Sánchez Martínez, quien alertó sobre la posible exposición de más de cuatro mil expedientes médicos con nombres, direcciones, teléfonos, CURP, correos electrónicos e historiales clínicos. La regidora calificó la respuesta de la alcaldesa como un intento de “seguirle mintiendo a la gente” en lugar de adoptar medidas de protección inmediatas.
PUBLICIDAD
Sánchez Martínez fue más lejos en su crítica al afirmar durante la sesión que “aceptar un cargo para el que no se está capacitado o preparado también es corrupción”. La legisladora argumentó que el gobierno municipal no puede esperar a que sus funcionarios superen una curva de aprendizaje mientras los datos de miles de ciudadanos circulan en manos de delincuentes.
Riesgos legales y penales para los ciudadanos afectados
La combinación de datos fiscales, bancarios, laborales, domiciliarios y patrimoniales podría facilitar delitos como suplantación de identidad, fraudes financieros y extorsiones dirigidas. Los historiales médicos expuestos en el ataque anterior al portal de Salud añaden una dimensión adicional, ya que esa información puede utilizarse para campañas de engaño que exploten la vulnerabilidad de los pacientes.
La Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados establece que, una vez confirmada una vulneración capaz de afectar los derechos patrimoniales o morales de las personas, la institución responsable debe notificarlas sin demora. El aviso debe precisar la naturaleza del incidente, los datos comprometidos, las acciones correctivas adoptadas y las medidas que los afectados pueden tomar para protegerse.
PUBLICIDAD
Mientras no se conozcan los resultados de una revisión técnica independiente, la posible extracción de las bases de datos, el número real de personas afectadas y la responsabilidad del grupo que se adjudicó los ataques permanecen sin confirmación oficial.
Ante esa incertidumbre, la regidora Sánchez Martínez instó a los trabajadores y contribuyentes de Culiacán a no compartir datos personales por llamadas, mensajes o enlaces no verificados, a revisar periódicamente sus estados de cuenta y a conservar comprobantes de trámites ante el municipio como respaldo en caso de suplantación de identidad.