🚨 La NIS2 ya está en vigor. La sensibilización en materia de seguridad es ahora una obligación legal en la UE.

Comprobar el cumplimiento
Comience su prueba gratuita
Volver al Centro de recursos

Los mayores ciberataques en España

El año 2026 comenzó mal para las organizaciones españolas. Solo en las primeras semanas del año, se confirmó una filtración de datos en Endesa, el Ministerio de Hacienda abrió una investigación sobre una intrusión y se informó de que el puerto de Vigo, la cadena de gimnasios Basic Fit, Inditex y el grupo de supermercados Ahorramás habían sido objeto de ataques.

El año anterior tampoco fue más tranquilo: Telefónica, El Corte Inglés, Mango, Santander e ING sufrieron filtraciones de datos de sus clientes. Este artículo analiza ocho casos documentados, qué información se filtró realmente y el patrón común que une a casi todos ellos.

Los mayores ciberataques en España

1. Endesa (2026): 20 millones de clientes declarados

La empresa energética confirmó una brecha de seguridad en la que quedaron expuestos datos personales de los clientes, entre ellos datos de contacto, números de DNI, números de cuenta bancaria IBAN y datos de los contratos. Un actor malicioso que opera bajo el alias «Spain» afirmó haber extraído una base de datos de más de un terabyte que contenía información sobre más de 20 millones de personas.

Endesa informó a los clientes afectados, e INCIBE, el instituto nacional español de ciberseguridad, publicó un aviso público.

2. Ministerio de Hacienda (2026): una investigación sobre 47 millones de registros

El Ministerio de Hacienda investigó una supuesta intrusión en sus bases de datos. Según el atacante, se vieron comprometidos datos personales, bancarios y fiscales de más de 47 millones de ciudadanos. La empresa de inteligencia sobre amenazas Hackmanac identificó a un actor que se autodenomina «HaciendaSec». Esa cifra procede del atacante, y no del ministerio, por lo que debe interpretarse como una afirmación y no como un total confirmado.

3. Telefónica (2025): 22 millones de registros de clientes

El grupo de telecomunicaciones sufrió una filtración que puso en peligro unos 22 millones de registros de clientes. Telefónica es una de las organizaciones españolas que más a menudo es objeto de ataques, en parte debido al volumen de datos de abonados que posee.

4. El Corte Inglés (2025): el proveedor fue la vía de acceso

El 2 de marzo de 2025, El Corte Inglés informó a sus clientes de que uno de sus proveedores externos había sufrido un acceso no autorizado a datos personales. Quedaron expuestos datos de identificación y datos de tarjetas de pago, aunque la empresa afirmó que la información filtrada de las tarjetas no podía utilizarse por sí sola para realizar pagos.

Lo que ocurrió a continuación es lo que merece la pena analizar. En cuestión de días, se puso en marcha una campaña de «smishing»: unos delincuentes se hacían pasar por la división financiera de la cadena minorista a través de SMS, con el objetivo de obtener credenciales de acceso. La organización de consumidores OCU emitió una advertencia pública.

5. Mango (2025): también a través de un proveedor

La cadena de moda sufrió una filtración de datos cuando su proveedor externo de marketing permitió el acceso no autorizado a datos personales. El mismo patrón que en El Corte Inglés: el atacante no entró por la puerta principal de la propia marca.

6. Usuarios de Booking (2025): el ataque se produjo tras la filtración de datos

Los usuarios de la plataforma de viajes fueron objeto de una campaña que combinaba información de reservas sustraída con mensajes de seguimiento muy convincentes. Dado que los delincuentes disponían de datos reales de las reservas, sus mensajes resultaban mucho más difíciles de ignorar que los mensajes genéricos de phishing. Este es el ejemplo más claro de esta lista que ilustra por qué el robo de datos rara vez supone el final de un incidente, sino el comienzo del siguiente.

7. Santander e ING (2025): miles de clientes bancarios

Ambos bancos sufrieron una filtración de datos de clientes. En un sector en el que un solo mensaje convincente puede mover dinero, el valor de los datos de clientes filtrados es inmediato.

8. La ola de 2026: Vigo, Basic Fit, Inditex, Ahorramás

Más allá de los casos más sonados, las primeras semanas de 2026 trajeron consigo incidentes denunciados en el puerto de Vigo, la cadena de gimnasios Basic Fit, Inditex y el grupo de supermercados Ahorramás. Puertos, gimnasios, comercio minorista: ya no hay ningún sector que pueda considerarse un objetivo improbable.

¿Cómo evita tu organización un ataque informático grave?

La mayoría de los incidentes comienzan cuando una persona hace clic, abre o aprueba algo. Guardey forma a los empleados para que reconozcan el phishing, el baiting y la ingeniería social mediante retos semanales de tres minutos.

Empieza tu prueba gratuita de 14 días

Lo que tienen en común estos ataques

En esta lista se observan dos patrones, y ninguno de ellos es de carácter técnico.

El proveedor es el punto de entrada. Tanto en El Corte Inglés como en Mango, el atacante nunca accedió a los sistemas propios de la marca. Actuó a través de un proveedor externo que almacenaba los datos de los clientes. Tu seguridad depende en gran medida de la del tercero con el que has compartido tu base de datos, y la mayoría de las organizaciones cuentan con docenas de ellos.

La filtración es el principio, no el final. El caso de El Corte Inglés lo demuestra claramente: a los pocos días de la filtración, los delincuentes ya enviaban mensajes SMS haciéndose pasar por la división financiera de la empresa. Disponían de datos reales de los clientes, lo que daba credibilidad al mensaje. Lo mismo les ocurrió a los usuarios de Booking, donde los datos auténticos de las reservas hacían que el mensaje de seguimiento resultara casi imposible de distinguir de uno real. La filtración proporciona la munición; el ataque que cuesta dinero llega después y tiene como objetivo a las personas.

Es en esa segunda fase donde una organización aún puede intervenir. Un cortafuegos no puede impedir que un empleado actúe ante un mensaje que contenga información veraz sobre una transacción real. Un empleado bien formado sí puede hacerlo. Es el mismo mecanismo que subyace al «baiting»: el atacante proporciona un motivo para actuar, y la decisión se toma en cuestión de segundos.

Cómo proteger tu organización

Las copias de seguridad, la aplicación de parches y el control de acceso son los requisitos mínimos. Más allá de eso, hay tres aspectos importantes para los patrones mencionados anteriormente:

  • Comprueba quién tiene tus datos. Si un proveedor de marketing o un socio logístico tiene tu base de datos de clientes, su seguridad se convierte ahora en un riesgo para ti. Pregunta qué medidas adoptan en materia de formación en concienciación, no solo en cuanto al cifrado.
  • Prepárate para la segunda oleada. Da por hecho que, en algún momento, se producirá una filtración de datos. Lo que determinará el alcance del daño es que tu personal sea capaz de reconocer el mensaje convincente que llegue a continuación.
  • Practica en lugar de dar instrucciones. Las simulaciones realistas de phishing revelan qué departamentos necesitan apoyo antes de que un atacante lo descubra por ti.

Para las organizaciones sujetas a la NIS2, la formación en materia de sensibilización ya no es opcional. Se menciona explícitamente en la directiva, y nuestra guía sobre la NIS2 explica lo que esto significa en la práctica.

Descubre dónde se encuentra realmente tu riesgo

En una demostración de 45 minutos mostramos cómo Guardey combina la formación semanal en concienciación con simulaciones realistas de phishing, y cómo los informes identifican con precisión los departamentos que necesitan apoyo.

Solicita una demostración personalizada
Dinela Lokvancic
Dinela Lokvancic Especialista en marketing Dinela se encarga de mantener actualizada la presencia online de Guardey. Crea contenidos que hacen accesibles temas complejos relacionados con la ciberseguridad y ayuda a las organizaciones a comprender por qué la formación en materia de seguridad es importante para sus equipos.
¿LISTO PARA EMPEZAR?

Únete a las más de 500 empresas que ya protegen a sus equipos con Guardey

Empieza tu prueba gratuita de 14 días
14 días gratis · Sin tarjeta de crédito · Acceso completo · Configuración en 5 minutos
O bien, solicita una demostración personalizada