Hasbro notifica filtración de datos de empleados cinco meses después del ciberataque

La juguetera reveló la exposición de números de seguridad social, cuentas financieras y licencias de conducir de su personal, vinculada al ataque que la obligó a desconectar sistemas en marzo.

Hasbro, una de las mayores empresas de juguetes y juegos del mundo, divulgó que atacantes accedieron a información personal y financiera de un número no revelado de sus empleados. La notificación se vincula directamente al ciberataque empresarial que obligó a la compañía a desconectar sistemas a finales de marzo de 2026.

Qué información quedó expuesta

Según las cartas de notificación, la exposición incluyó números de seguridad social, detalles de cuentas financieras, números de tarjetas de pago y datos de licencias de conducir pertenecientes a empleados de la compañía. La información involucrada varía según el individuo y puede haber incluido nombre junto a uno o más elementos adicionales: correo electrónico, dirección, teléfono, número de identificación nacional o información financiera.

El alcance real sigue sin conocerse

Hasbro comenzó a notificar a los afectados a finales de agosto de 2026 y presentó cartas de notificación de brecha ante reguladores estatales, incluida la oficina del fiscal general de Massachusetts el 28 de agosto. Esa presentación lista 436 residentes afectados en ese estado.

La cifra corresponde a una sola jurisdicción. La población total de afectados es necesariamente mayor y no ha sido divulgada públicamente por la compañía.

Cinco meses de silencio

El dato más significativo del caso es temporal. El ataque ocurrió a finales de marzo y forzó la desconexión de sistemas — un evento visible que la compañía reconoció en su momento. La notificación individualizada a los empleados afectados llegó cinco meses después.

Ese intervalo tiene consecuencias concretas para las personas involucradas. Un número de seguridad social y una licencia de conducir en manos de terceros permiten apertura fraudulenta de cuentas y suplantación de identidad. Durante cinco meses, los empleados afectados no tuvieron la información necesaria para congelar su historial crediticio o monitorear actividad anómala.

Lo que esto significa para la región

La brecha entre incidente y notificación es el punto donde la regulación de protección de datos está apretando en todas las jurisdicciones. En República Dominicana, la Ley 172-13 sobre protección de datos personales establece obligaciones de resguardo, y el debate sobre su actualización — incluyendo plazos explícitos de notificación — es una discusión pendiente en la agenda legislativa.

El caso también apunta a un punto ciego frecuente: las organizaciones diseñan sus planes de respuesta a incidentes pensando en datos de clientes, mientras que la información de nómina, con expedientes completos de identidad y datos bancarios de cada empleado, recibe menor atención. Es un repositorio de alto valor y con frecuencia de menor protección.

La pregunta operativa para cualquier organización con nómina digitalizada: si el expediente de recursos humanos fuera comprometido hoy, ¿cuánto tiempo tomaría identificar a los afectados y notificarlos?

Fuente: BleepingComputer, 28 de agosto de 2026.