В выборке из баз, выставленных на продажу в Telegram, встречаются названия 23 компаний: банков, платёжных сервисов и магазинов, от BBVA и Santander до Liverpool и Amazon. Среди данных есть RFC, домашние адреса и банковские сведения, а сами базы антикоррупционное министерство Мексики предварительно связывает с несколькими кол-центрами.
Объявление появилось 22 сентября, продавец заявил больше 12,9 млн записей: кроме RFC, адресов и банковских данных, там полные имена, телефоны, почта и даты рождения. 24 сентября о расследовании объявила Secretaría Anticorrupción y Buen Gobierno (SABG). После упразднения INAI в 2025 году именно это министерство надзирает за тем, как частные компании хранят персональные данные.
По данным La Jornada, SABG получила выборку в 13 тысяч записей из 13 разных баз. Полный список компаний из неё приводит El Universal. Банки и платёжные сервисы: BBVA, Banamex, Banorte, Santander, HSBC, Scotiabank, Inbursa, Banregio, Afirme, Banco del Bajío, INVEX, IXE, Banco Walmart, American Express и Credomatic. Магазины: Liverpool, Sears, Suburbia, Sanborns, C&A, Soriana, Sam’s Club и Amazon.
12,9 млн — цифра из объявления, а не результат проверки. Число записей не равно числу людей: один человек может встречаться в нескольких базах. Название компании в выборке не доказывает, что утечка произошла у неё. «Банковские данные» тоже не означают утечку паролей, PIN-кодов и CVV: в перечне SABG их нет.
Почему звонок с вашими данными звучит убедительно
Обычная ситуация: звонящий обращается по имени, называет ваш банк, сообщает о подозрительной покупке и предлагает помочь её отменить. Несколько верных деталей создают ощущение, что собеседник уже прошёл проверку.
На этом доверии и строится телефонное мошенничество, о котором предупреждает CONDUSEF, мексиканская служба защиты пользователей финансовых услуг. Под видом сотрудника банка мошенник выманивает то, чего у него ещё нет: данные карты, пароль или код подтверждения. Ваше имя и название банка доказывают только одно — эти сведения у собеседника есть.
Даже номер на экране ничего не гарантирует. CONDUSEF описывала случаи подмены номера: входящий звонок отображался как вызов с настоящей линии банка, и мошенник сам предлагал сверить его с номером на обороте карты.
Если помимо подозрительных звонков вас донимают обычные рекламные предложения, в Мексике есть два реестра отказа от рекламы: REPEP для коммерческих компаний и REUS для финансовых организаций. Как ими пользоваться, объясняем в гиде по REPEP и REUS. Они помогают ограничить рекламные обращения, но не удаляют сведения из уже утёкших баз и не защищают от мошенников.
Как проверить, что звонит действительно банк
Самый надёжный способ — положить трубку и позвонить самому: по номеру с обратной стороны карты или связаться через поддержку в банковском приложении. Входящий звонок с номером банка ничего не доказывает, а исходящий на номер с карты попадёт именно в банк. Если с картой действительно что-то не так, там это подтвердят.
Во время входящего звонка не называйте пароль, PIN, коды из SMS и одноразовые коды подтверждения операций. Не переводите деньги на «безопасный счёт», который предлагает собеседник, и не открывайте присланную им ссылку для отмены покупки. Эти рекомендации CONDUSEF действуют, как бы убедительно ни представился звонящий.
Если код уже назвали
Сразу звоните в банк по официальному номеру, сообщите о случившемся и попросите заблокировать карту и сбросить вход в приложение. Запишите время звонка и номер, с которого звонили, сохраните переписку и номер обращения в банке: они понадобятся, если придётся оспаривать списание.
Если банк отказывается возвращать деньги, следующий шаг — жалоба в CONDUSEF. Как её подать и как проходит рассмотрение, мы разбирали в гиде по CONDUSEF.
Что в итоге
Узнать, есть ли в этих базах именно вы, сейчас нельзя. Для следующего звонка «из банка» это и неважно: имя, название банка и даже номер на экране ничего не подтверждают. Проверка одна — перезвонить самому по номеру с карты или через приложение.
Базу, которую связывают с Aeroméxico, SABG проверяет отдельно, это другая история — о ней мы писали в канале.
По состоянию на 30 сентября результатов расследования SABG не публиковала, виновные не названы.


