Script de IA genera envío masivo y expone 95.364 correos de Bee Cheng Hiang
Un script en Python creado con IA generativa por Bee Cheng Hiang en abril de 2026 colocó por error miles de direcciones de correo en el campo visible de destinatarios, revelando 95.364 direcciones a otros receptores.

En abril de 2026, un empleado del reconocido fabricante de snacks cárnicos de Singapur, Bee Cheng Hiang, recurrió a una herramienta de IA generativa para crear un script en Python cuyo objetivo era lanzar una campaña de marketing mediante la plataforma SendGrid. La solicitud formulada a la IA pedía una solución de envío masivo que extrajera direcciones de una lista interna, pero no incluía la indicación de ocultar esas direcciones en la copia oculta (CCO).
El código producido por la IA insertó, de forma automática, cada lote de direcciones en el campo estándar "Para", en lugar de emplear el encabezado "CCO". Esta omisión provocó que, al recibir el correo, cada destinatario pudiera visualizar la lista completa de los demás contactos incluidos en el mismo envío.
Alcance de la filtración
Una vez activado el script, el mensaje promocional se distribuyó a 95 364 direcciones de clientes diferentes. La información expuesta se limitó exclusivamente a los correos electrónicos; no se filtraron contraseñas, datos de pago ni el contenido del mensaje de marketing.
Durante la fase de pruebas, el empleado revisó los registros de actividad pero no abrió un correo de prueba para comprobar la lista real de destinatarios. Por esa razón, el error de visibilidad pasó inadvertido hasta que la campaña masiva ya estaba en pleno curso.
Respuesta regulatoria
La Comisión de Protección de Datos Personales de Singapur (PDPC) clasificó el suceso como la primera filtración de datos vinculada a IA reportada a la autoridad. El regulador destacó que la brecha se debió a un fallo humano en el desarrollo y despliegue del script, y no a un mal funcionamiento inherente de la herramienta de IA.
Asimismo, la PDPC subrayó que los datos expuestos no fueron procesados ni generados por un sistema de IA, reforzando la idea de que la filtración surgió del uso del código asistido por IA y no del riesgo intrínseco de la propia tecnología.
Medidas correctivas de Bee Cheng Hiang
- Detuvo inmediatamente la distribución masiva de correos
- Corregió el script para aplicar CCO en todos los lotes de destinatarios
- Notificó a todos los clientes afectados mediante un correo dedicado y una declaración pública
- Implementó una política de doble verificación que requiere la aprobación de al menos dos empleados antes de enviar cualquier comunicación masiva
La PDPC no encontró evidencia de que las direcciones filtradas se hubieran reutilizado en campañas de phishing o spam. En lugar de imponer una sanción económica, la comisión aceptó un compromiso voluntario de Bee Cheng Hiang para reforzar sus prácticas de protección de datos.
En su resolución, el regulador recomendó a todas las organizaciones realizar evaluaciones de impacto de protección de datos antes de desplegar herramientas asistidas por IA, redactar políticas claras sobre el uso de IA y ejecutar pruebas que examinen los resultados reales, no solo los registros, antes de poner cualquier código en producción.
Lecciones para el sector
Para las empresas hispanohablantes, este caso subraya la necesidad de establecer pasos de verificación concretos cuando la IA genera código operativo. Confiar únicamente en la revisión de logs puede pasar por alto fallos funcionales críticos que solo se revelan en la salida real del sistema.
La revisión entre pares, la automatización de pruebas que inspeccionen los encabezados de correo y la obligatoriedad de usar siempre la copia oculta son medidas que pueden prevenir exposiciones similares de datos personales.
Además, la incorporación de una fase de pruebas piloto con un número reducido de destinatarios permite detectar errores de configuración antes de escalar la campaña a miles de contactos.
Las organizaciones deben también documentar exhaustivamente los prompts entregados a la IA, de modo que cualquier ambigüedad pueda ser identificada y corregida antes de que el código sea ejecutado en entornos productivos.
Finalmente, es aconsejable establecer un proceso de auditoría externa periódica que evalúe tanto la seguridad del código generado como el cumplimiento de las normativas locales de protección de datos.
Este incidente, aunque limitado a la exposición de correos electrónicos, sirve como recordatorio de que la integración de IA en procesos críticos requiere una supervisión humana rigurosa y protocolos de control diseñados para mitigar riesgos antes de que se materialicen en brechas de seguridad.
Fuentes
- 新加坡首起生成式AI相關個資外洩事故,肉乾業者Bee Cheng Hiang誤曝逾9.5萬名會員信箱iThome · 4 de octubre de 2026
- Nearly 100,000 Bee Cheng Hiang customers' email addresses exposed in first AI-related data breach in SingaporeCNA · 30 de septiembre de 2026



