Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Flickr ha informado a sus usuarios de un posible incidente de seguridad que afectó a información personal por culpa de una vulnerabilidad en un proveedor externo de servicios de correo electrónico. La red social fotográfica, activa desde 2004 y con miles de millones de imágenes alojadas, ha confirmado que cerró el acceso al sistema afectado pocas horas después de haber sido notificada del problema, pero reconoce que algunos datos de sus miembros podrían haber quedado expuestos.
Según la comunicación enviada a los afectados, la fuga pudo incluir nombres reales, direcciones de correo electrónico, nombres de usuario en la plataforma, el tipo de cuenta, direcciones IP, datos de ubicación aproximada y registros de actividad dentro de Flickr. En paralelo, la compañía ha asegurado que no hay indicios de que las contraseñas ni los números de tarjetas de pago se vieran comprometidos en este incidente. Puedes ver la declaración compartida públicamente por la empresa en su mensaje en X (antes Twitter) aquí.

La noticia ha sido recogida por medios especializados en ciberseguridad, que detallan que Flickr no ha querido divulgar el nombre del proveedor de correo implicado ni el número exacto de cuentas afectadas. Ese hermetismo sobre terceros es habitual en los primeros comunicados, pero también es una de las partes más problemáticas de estos incidentes: cuando una plataforma delega funciones críticas en proveedores externos, pierde parte del control directo sobre la seguridad y el flujo de información.
Es importante situar este caso en contexto: Flickr es una comunidad histórica de fotografía en internet con miles de millones de archivos y una base de usuarios significativa. La dependencia de servicios de terceros para tareas como el envío de emails transaccionales o de notificaciones es una práctica extendida en la industria, pero también multiplica la superficie de ataque si esos proveedores presentan vulnerabilidades. Organismos europeos y expertos en ciberseguridad llevan años advirtiendo de los riesgos de la cadena de suministro digital; en Europa puedes consultar análisis y guías en la página de la Agencia de Ciberseguridad de la Unión Europea (ENISA).
Flickr ha instado a los usuarios afectados a revisar la configuración de sus cuentas en busca de cambios no autorizados y a mantener una actitud vigilante frente a intentos de phishing que utilicen información extraída del servicio. La compañía reiteró que nunca solicitará contraseñas por correo y anunció que está investigando a fondo el incidente, revisando su arquitectura y reforzando la supervisión sobre proveedores externos.
Si eres usuario de Flickr, hay medidas concretas y prácticas que conviene tomar ahora mismo. Lo primero es inspeccionar tu cuenta por si hay contenidos eliminados, álbumes modificados, cambios en la configuración o aperturas de sesión desde ubicaciones desconocidas. Si repetías la misma contraseña en otros servicios, cámbiala sin esperar; el riesgo más real tras una filtración de emails y nombres es que los atacantes intenten aprovechar las mismas credenciales en otras plataformas.
También es recomendable activar la autenticación de dos factores (2FA) cuando el servicio lo ofrezca, y utilizar un gestor de contraseñas para generar y almacenar claves únicas y fuertes para cada cuenta. Estas prácticas reducen notablemente la probabilidad de que un acceso no autorizado derive en un secuestro de cuentas o robo de identidad. Para orientación práctica sobre cómo reconocer correos de phishing y protegerte, fuentes fiables como la Comisión Federal de Comercio de Estados Unidos explican pasos a seguir en su guía sobre estafas por correo electrónico (FTC: Cómo reconocer y evitar el phishing), y en España el Instituto Nacional de Ciberseguridad (INCIBE) ofrece recursos en castellano para usuarios afectados por fraudes online (INCIBE).
Más allá de las recomendaciones individuales, este incidente recuerda a empresas y responsables de producto que la seguridad de los datos no termina en sus propias infraestructuras: la elección, auditoría y supervisión continua de proveedores externos es crucial. Las organizaciones deberían exigir contratos que incluyan cláusulas de seguridad, realizar evaluaciones de riesgo periódicas y mantener planes de respuesta a incidentes que contemplen la identificación y contención de fallos provocados por terceros.

Desde el punto de vista normativo, las filtraciones que implican datos personales pueden activar obligaciones de notificación ante autoridades de protección de datos y, en algunos casos, el derecho de los usuarios a recibir información detallada sobre el alcance del incidente. Si vives en la Unión Europea y crees que tus datos personales se han visto comprometidos, consulta la información y los recursos del Consejo Europeo de Protección de Datos o la autoridad de control de tu país para conocer los pasos a seguir.
Por último, conviene mantener la calma pero no bajar la guardia. Muchos incidentes de este tipo derivan en intentos de ingeniería social dirigidos a los usuarios expuestos. Si recibes un correo inesperado reclamando información, ofreciendo reembolsos u pidiendo que confirmes datos, evita hacer clic en enlaces y comprueba siempre la dirección del remitente. Ante dudas, contacta con el soporte oficial del servicio desde su web (no desde enlaces recibidos por email) y cambia las credenciales en los servicios donde repitas contraseñas.
Flickr ha señalado que ofrece disculpas por lo sucedido y que está tomando medidas para evitar que algo similar vuelva a ocurrir. Mientras las investigaciones continúan, la mejor defensa sigue siendo la combinación de buenas prácticas personales —contraseñas únicas y 2FA— y una presión constante sobre las plataformas para que refuercen la supervisión de sus proveedores. Los detalles completos del incidente y la cobertura periodística están disponibles en medios especializados, por ejemplo en BleepingComputer (artículo sobre la notificación de Flickr), donde se han recopilado las declaraciones públicas y el seguimiento inicial del caso.
Relacionadas
Mas noticias del mismo tema.

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...

Vulnerabilidad en isolated-vm permite corrupción de memoria y escape de sandbox
Investigadores de seguridad han revelado una vulnerabilidad crítica en la biblioteca open source isolated-vm —un binding de Node.js para ejecutar JavaScript no confiable en inst...

Microsoft vincula más de 30 dominios a MacSync Stealer para macOS con exfiltración de datos activa
Microsoft ha vinculado más de treinta dominios web con MacSync Stealer, un programa malicioso centrado en macOS que roba información. Los investigadores de Microsoft describen u...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...

Lazarus Group regresa con una campaña dirigida a defensa y aeroespacial que combina rootkit de kernel y reclutamiento social
La agrupación norcoreana conocida como Lazarus Group ha vuelto a demostrar que sigue perfeccionando técnicas de intrusión dirigidas a la industria de defensa y aeroespacial. Seg...