Hace unos días circuló en X una alerta de inteligencia sobre un bot de Telegram que se anuncia capaz de tomar un identificador bancario colombiano y devolver el nombre completo de esa persona, su número de documento y la entidad donde tiene la plata. El hilo tuvo bastante alcance.
Dos aclaraciones antes de arrancar.
La primera es del reporte original: lo que se vio prueba lo que el bot ofrece, no de dónde saca los datos. Con eso no se puede atribuir el origen a una filtración específica.
La segunda es mía: no enlazo el bot ni cuento cómo se opera.
Esto te toca aunque no trabajes en seguridad y nunca hayas abierto Telegram.
Antes de la llamada
Cuando alguien cuenta que lo estafaron, la historia casi siempre empieza en la llamada. "Me llamaron del banco, me dijeron que había un cargo raro, me pidieron el código que me llegó por mensaje."
Antes de esa llamada alguien averiguó quién eres. Tu nombre, tu documento, y en qué banco tienes la cuenta. Ese paso decide si la llamada funciona o si la cuelgas a los diez segundos.
Tu llave está hecha para compartirse
Bre-B es el sistema de pagos inmediatos de Colombia, en operación desde 2025. Funciona con llaves: registras tu cédula, tu celular, tu correo o un identificador alfanumérico, y con eso te pagan sin dar tu número de cuenta.
Esa llave la repartes a propósito y en público: el estado de WhatsApp, la publicación de Marketplace, el Instagram del negocio, el grupo donde recogen para el regalo. El Banco de la República lo dice tal cual: solo compartiendo tu llave puedes recibir pagos.
Es un dato que entregas muchas veces, por diseño. Si se puede convertir en tu identidad completa, cada vez que lo compartes va también tu nombre, tu documento y tu banco. Y si tu llave es la cédula, el celular o el correo, el identificador ya es el dato personal.
La tienda también te pide más datos de lo que crees
Pagas con tarjeta y en la caja te piden nombre, teléfono y cédula. Te dicen que es para la factura o para los puntos. Lo escribes en el recibo de pago y te vas.
La compra también dice cosas de ti. Pagaste con una tarjeta dorada, te llevaste un televisor de cinco millones y lo pusiste a una sola cuota. De ahí sale el cupo que manejas y que podías soltar esa plata sin financiarla.
Antes de entrar a ningún sistema, alguien tuvo todo eso enfrente. La persona en la caja, con un acceso que no pidió y que le viene con el puesto.
Después no tienes forma de saber a dónde sigue. Puede quedarse en la tienda o llegar hasta el proveedor que les maneja los puntos. Yo tampoco lo sé cuando doy la cédula en la farmacia. Y esto se repite en cada tienda donde te lo piden.
Con el nombre, la cédula y lo que compraste se puede armar una lista de gente ordenada por cuánta plata tiene.
Sabe tu cédula y eso ya no prueba nada
Una forma habitual de decidir si una llamada viene del banco es que el que llama sepa cosas que solo el banco sabría: tu nombre completo, tu cédula, qué tarjeta tienes.
La persona que cae en una de estas llamadas rara vez es descuidada. Está usando un criterio que le funcionó toda la vida, contra alguien que ya sabe cuál es el criterio.
La Secretaría Distrital de Seguridad de Bogotá viene alertando desde julio por mensajes de texto que anuncian una transferencia Bre-B pendiente y mandan a un enlace. El enlace abre una copia de la página de tu banco. Ahí entregas la clave y el código, y la plata se va.
Con tu nombre y tu cédula adelante, ese mensaje deja de parecer genérico.
De dónde puede salir ese dato sin que haya una filtración
En el hilo alguien respondió, sin likes, que no era difícil imaginar cómo lo hicieron: el enmascarado de los nombres pasa solo en la pantalla de las apps.
Cuando vas a transferir, la app te muestra a quién le pagas con el nombre tapado a medias. Eso está especificado, no lo decide cada banco: el Banco de la República lo describe y pone el ejemplo, AnXXXa PXXez. Es un requisito sensato, mostrar lo justo para que reconozcas a la persona sin regalarle la identidad de un tercero a cualquiera que teclee números.
Esa documentación no dice si el nombre completo llega hasta tu teléfono y el tapado ocurre solo ahí, en la pantalla. Averiguarlo sería ponerse a investigar la app de un banco por dentro, y eso es pasar una línea muy fina. No es el objetivo de este post. Se queda en hipótesis. Aun así, el fondo se mantiene: tus datos no siempre necesitan una filtración para volverse públicos o quedar al alcance de otro.
El sistema tiene que decir quién eres
Que el sistema te muestre a quién le pagas existe por una razón buena: evitar que le transfieras al destinatario equivocado en una operación que se completa en segundos. El Banco de la República deja esa verificación de tu lado, revisar al receptor antes de confirmar.
Devolver identidad a partir de un identificador es entonces una función deliberada. La misma función, consultada miles de veces por alguien que no paga nada, se vuelve un directorio de identidades. La diferencia está en cuánto devuelve cada respuesta y cuántas seguidas le da al mismo que pregunta.
Esos límites están escritos y son públicos. Acá, en el reglamento de Bre-B. En Brasil, en el manual de su sistema.
Qué puedes hacer tú
Seis cosas concretas:
- Con desconocidos, usa la llave alfanumérica. La genera tu banco y no es tu cédula ni tu celular.
- Ejemplo: en un anuncio de Marketplace pones tu llave
@algo, no tu cédula.
- Ejemplo: en un anuncio de Marketplace pones tu llave
- Que sepa tus datos ya no prueba que es el banco. Hoy ese dato se consigue de varias formas, una es la que cuenta este post.
- Ejemplo: te leen tu nombre y los últimos dígitos de la tarjeta, y aun así puede no ser el banco.
- Da lo mínimo cuando te pidan datos. En la caja o donde sea, el nombre, el teléfono y la cédula para "los puntos" casi siempre son opcionales.
- Ejemplo: te piden la cédula "para la garantía" cuando la factura ya te cubre.
- Cuelga y llama tú directamente al banco. Marca el número que ya tienes tú: el de la app que tienes instalada, o el del reverso de tu tarjeta si lo trae.
- Ejemplo: te "llama el banco", cuelgas, abres tú la app y llamas o revisas desde ahí.
- Bre-B no tiene app ni página propia. Vive dentro de la app de tu banco.
- Ejemplo: cualquier enlace para "activar Bre-B" fuera de esa app es falso.
- Para recibir no apruebas nada. Si compartiste tu llave, el dinero entra solo.
- Ejemplo: "tienes una transferencia retenida, apruébala aquí" es mentira.
El que te llama puede saber tu cédula, tu banco y hasta qué compraste. Nada de eso lo convierte en tu banco.