Chess.com, esposti 7,3 milioni di profili: i dati indicano uno scraping su larga scala
Filtraciones

Imagen ilustrativa generada con IA

Chess.com: expuestos 7,3 millones de perfiles; los datos apuntan a un scraping a gran escala

Expuesto archivo con 7,3 millones de perfiles de Chess.com, sugiere scraping masivo. Incluye correos y ratings, aumentando riesgo de phishing.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Un archivo publicado gratuitamente con 7.337.395 registros

Un archivo que contiene datos asociados a 7.337.395 usuarios de Chess.com apareció gratuitamente en dos foros dedicados a la difusión de datos robados. El análisis publicado el 14 de agosto de 2026 considera que el material es auténtico y reciente, pero no encontró pruebas suficientes para definirlo como una intrusión en los servidores de la plataforma.

El archivo es un paquete 7-Zip de 744 MB. Tras extraerlo, se convierte en una tabla delimitada por tabulaciones de aproximadamente 15,5 GB, con una fila de encabezado y 7.337.395 registros. Cada fila contiene 38 campos.

No están implicadas versiones concretas de ningún software: la exposición afecta a datos de perfiles y a algunos elementos pertenecientes a la infraestructura comercial de Chess.com.

Entre los campos presentes figuran:

  • dirección de correo electrónico y versión parcial de la dirección;
  • nombre de usuario, user ID y UUID;
  • nombre y apellidos;
  • país, ubicación y configuración regional;
  • título de ajedrez;
  • rating, nivel de habilidad y mejor puntuación;
  • tipo de rating oficial;
  • estado y denominación de la suscripción premium;
  • indicadores de verificación y activación;
  • fecha de registro y último acceso.

Una dirección de correo electrónico aparece en aproximadamente tres cuartas partes de los registros. La asociación con el nombre real, la ubicación geográfica, el rating y la suscripción hace que el dataset resulte útil para campañas dirigidas, aunque no contenga directamente credenciales de acceso.

Los UUID confirman el origen de los datos

La verificación técnica no requirió acceder a los sistemas de Chess.com. Los UUID presentes en los registros son identificadores de versión 1, un tipo que incorpora en su valor el momento exacto de generación.

Los investigadores decodificaron la marca de tiempo oculta en 200.000 registros de muestra y la compararon con el momento de registro de las cuentas correspondientes. La coincidencia fue total: la marca de tiempo de los UUID coincidía con la fecha de registro, con una precisión de hasta el milisegundo.

Un resultado así es difícilmente compatible con datos inventados o generados al azar. En cambio, indica que al menos los identificadores proceden realmente de la plataforma o de un sistema que los recibió directamente de Chess.com.

Esto no demuestra por sí solo una intrusión en las bases de datos internas. Sin embargo, confirma que el material está compuesto por datos reales y vinculados a las cuentas indicadas.

Por qué la hipótesis principal es el scraping

La estructura del dataset sugiere una recopilación automatizada y repetida, más que una única exportación completa de la base de datos.

Los registros parecen haberse generado en lotes diarios distribuidos durante nueve días consecutivos. Una secuencia así es compatible con un scraper que consulta progresivamente la plataforma, en lugar de un atacante que descarga una única copia de la base de datos.

Los duplicados también refuerzan esta interpretación. Aproximadamente el 7,4 % de las cuentas aparece dos veces, con el mismo usuario detectado en días distintos. La repetición es coherente con visitas sucesivas de una herramienta automatizada y con una recopilación incremental.

Además, existe un antecedente técnico. La función find-friends ya se había utilizado para comprobar listas externas de direcciones de correo electrónico y determinar cuáles correspondían a cuentas reales. En 2023 apareció un archivo similar con unos 828.000 registros, y posteriormente se observó otra recopilación relativa a aproximadamente 476.000 usuarios.

El nuevo dataset parece compatible con la misma técnica, pero a una escala aproximadamente nueve veces superior a la del incidente anterior. En aquel caso, Chess.com sostuvo que no se trataba de una filtración de datos y que la infraestructura, las cuentas y las contraseñas estaban a salvo.

Los campos publicitarios representan la anomalía más significativa

El elemento que impide atribuir con certeza todo el incidente a un simple scraping público son los dos últimos campos de la tabla: gam_audiences y audiences_member_of.

Ambos aparecen cumplimentados en todos los registros y contienen segmentos de audiencia asociados a Google Ad Manager. Entre los ejemplos figuran grupos experimentales para promocionar a los coaches, usuarios aptos para periodos de prueba, cuentas inactivas y segmentaciones basadas en rangos de rating.

Esta información pertenece al stack de marketing y no al perfil que normalmente pueden ver los demás usuarios. Además, según el análisis técnico, no está expuesta por la API pública habitual para desarrolladores de Chess.com.

Por tanto, aún queda por aclarar cómo se obtuvo. Entre las hipótesis se incluyen el acceso a un endpoint autenticado, el abuso de una interfaz destinada a componentes internos o el uso de una sesión con privilegios superiores a los disponibles para un visitante normal.

Este detalle no basta para demostrar una intrusión en los servidores. Sin embargo, muestra que al menos una parte de la recopilación podría haber aprovechado una superficie no pública o no documentada. Para Chess.com, este es el aspecto que requiere una verificación más urgente.

No hay contraseñas, pero el riesgo de phishing es real

El material no contiene contraseñas, hashes de contraseñas ni datos de pago. Por tanto, el archivo no permite acceder directamente a las cuentas de Chess.com mediante las credenciales incluidas.

No obstante, el riesgo no es insignificante. Un atacante podría disponer de la dirección de correo, el nombre, el país, la ubicación, el rating, el estado de la suscripción y datos sobre la actividad del usuario. Estos elementos permiten crear mensajes mucho más creíbles que una campaña de phishing genérica.

Un correo fraudulento podría simular:

  • una solicitud de renovación de la suscripción;
  • una oferta de periodo de prueba premium;
  • una reclamación relacionada con el juego limpio;
  • una alerta sobre el rating o la actividad reciente;
  • una solicitud de verificación de la cuenta.

La presencia de una dirección de correo confirmada también puede facilitar ataques contra otros servicios. Quienes reutilicen la misma contraseña en varias plataformas siguen expuestos a intentos de credential stuffing, mientras que la información precisa del perfil puede respaldar operaciones de ingeniería social y recuperación fraudulenta de cuentas.

Qué deben hacer los usuarios

Los usuarios de Chess.com deberían considerar sospechosos los mensajes que mencionen el rating, la suscripción, partidas o actividades realizadas realmente en el perfil.

Para comprobar una renovación, una reclamación o una solicitud de acceso, es preferible abrir directamente el sitio web o la aplicación oficial, sin utilizar los enlaces incluidos en los correos. No debe reutilizarse la misma contraseña en distintos servicios; si se ha utilizado en otros sitios, también debe cambiarse allí.

Se recomienda activar la autenticación multifactor cuando esté disponible y comprobar si la propia dirección de correo ha aparecido en otras exposiciones conocidas. Hay que extremar la precaución ante mensajes que conozcan el nombre real del usuario o incluyan datos aparentemente confidenciales, como el rating y el nivel de la suscripción.

Para Chess.com, las comprobaciones prioritarias afectan a los campos vinculados con Google Ad Manager, los endpoints autenticados e internos, el abuso de find-friends, los límites contra la enumeración de cuentas mediante correo electrónico y los sistemas anti-automatización. Por el momento, no se sabe si la plataforma ha confirmado públicamente el origen del archivo o ha adoptado medidas específicas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosChess.comscrapingperfiles expuestosfiltración de datosriesgos de phishingusuariosdatos personalesscraping masivo
Volver al inicio