↓Ir al contenido
  1. Qubyts/

Log #0: Telcel manda contraseñas en texto plano por SMS. Llevan así años.

·4 mins

Este es el primer Log. El formato es diferente a los tutoriales: sin pantalla compartida, sin guión. Solo lo que encontré, lo que sé y lo que no sé.


En México entró en vigor una regulación que obliga a registrar datos biométricos con tu carrier. Si eres de Telcel, entras a su portal, das de alta tus datos, y listo. Yo lo hice remoto, que es una de las opciones disponibles.

Lo que quiero comentar no es si esa regulación está bien o mal — no tengo suficiente contexto legal para formarme una opinión y compartirla. Lo que sí puedo comentar son dos problemas de seguridad que tiene Telcel, uno de los cuales encontré en Reddit y el otro lo viví directamente.

Bug 1: datos personales expuestos en la respuesta del API (ya corregido) #

Alguien en el subreddit de r/taqueroprogramadores documentó que al poner tu número de teléfono para iniciar el registro biométrico, la respuesta del API devolvía los datos personales de esa persona directamente en la consola. Cualquiera podía meter el número de cualquier persona y ver sus datos.

Según lo que había en Reddit al momento de grabar esto, ya lo corrigieron: la respuesta ahora devuelve el mismo JSON pero con los valores en null. Eso es lo que debería haber devuelto siempre.

Bug 2: contraseñas en texto plano por SMS (sin corregir) #

Este lo encontré yo directamente. Olvidé la contraseña de la app de Telcel (Mi Telcel) e hice el flujo de recuperación. Lo que esperaría cualquiera es un link de restablecimiento o una contraseña temporal. Lo que llegó fue un SMS con mi contraseña original, tal cual.

Eso tiene una sola implicación: Telcel tiene tu contraseña guardada en texto plano en su base de datos, o cifrada de forma reversible (que para efectos prácticos es lo mismo).

Cuando una contraseña se guarda bien, pasa por un algoritmo de hash — una función de un solo sentido que la convierte en una cadena de caracteres irreversible. Si alguien accede a la base de datos, solo ve el hash, no la contraseña original. Si te mandan tu contraseña por SMS es porque la tienen disponible para recuperarla, lo que significa que no está hasheada.

Esto no es un descuido menor. Cualquier desarrollador, ingeniero de base de datos o persona con acceso puede ver tu contraseña. Si además tienen tu número, tu correo y tu usuario — que en este caso los tienen — es una brecha seria.

Lo peor es que este bug no es reciente. Yo lo vi por primera vez hace uno o dos años. Sigue igual.

Qué puedes hacer tú #

No mucho, la verdad. Mientras Telcel no lo corrija, tu contraseña está expuesta en su sistema.

Lo único que está en tu control: no reutilices esa contraseña en otros servicios. Si alguien de Telcel tiene tu contraseña y es la misma que usas en tu banco, en tu correo o en cualquier otra cuenta, el problema es mucho mayor.


Si conoces a alguien que trabaje en Telcel o que pueda escalar esto, pásale el video. Si ya lo viste hace tiempo y el bug sigue activo, déjalo en los comentarios, es información útil para quien llegue aquí después.

Edit: 2 mayo 2026, parece que cambiaron este problema de seguridad (al menos de cara al usuario, puede que ellos sigan guardando la contraseña en texto plano, pero ya no lo envían por SMS):

Actualización del problema de seguridad
El nuevo flujo de recuperación de contraseña de Telcel

Si este post te hizo pensar en tu privacidad digital, hay algunas herramientas que uso y que puedes considerar:

  • Proton VPN: para que tu proveedor de internet no vea qué sitios visitas
  • Proton Mail: correo cifrado de extremo a extremo
  • Proton Pass: gestor de contraseñas (50% de descuento con este link)

(Links de afiliado, si te registras apoyas el canal sin costo extra para ti.)


¿Te interesa más contenido así?

En el canal de YouTube subo los videos de lo que voy aprendiendo y construyendo.

Ir al canal →

Más videos de esta serie: Ver la playlist de Logs →