🚨 La directive NIS2 est désormais en vigueur. La sensibilisation à la sécurité est désormais une obligation légale dans l'UE.

Vérifier la conformité
Démarrez votre essai gratuit
Retour au Centre de ressources

Les plus grandes cyberattaques en Espagne

L'année 2026 a mal commencé pour les entreprises espagnoles. Rien que durant les premières semaines de l'année, une violation de données chez Endesa a été confirmée, le ministère des Finances a ouvert une enquête sur une intrusion, et le port de Vigo, la chaîne de salles de sport Basic Fit, Inditex et le groupe de supermarchés Ahorramás ont tous été signalés comme ayant été pris pour cibles.

L'année précédente n'avait pas été plus clémente : Telefónica, El Corte Inglés, Mango, Santander et ING avaient tous vu les données de leurs clients exposées. Cet article passe en revue huit cas avérés, détaille la nature exacte des fuites et met en évidence le point commun qui relie la quasi-totalité d'entre eux.

Les plus grandes cyberattaques en Espagne

1. Endesa (2026) : 20 millions de clients déclarés

La société d'énergie a confirmé une faille de sécurité ayant entraîné la divulgation de données personnelles de ses clients, notamment leurs coordonnées, leurs numéros de carte d'identité, leurs numéros de compte bancaire IBAN et les détails de leurs contrats. Un cybercriminel opérant sous le pseudonyme « Spain » a affirmé avoir extrait une base de données de plus d'un téraoctet contenant des informations sur plus de 20 millions de personnes.

Endesa a informé les clients concernés, et l'INCIBE, l'institut national espagnol de cybersécurité, a publié un avis public.

2. Ministère des Finances (2026) : enquête portant sur 47 millions d'enregistrements

Le ministère des Finances a mené une enquête suite à une intrusion signalée dans ses bases de données. Selon l'attaquant, les données personnelles, bancaires et fiscales de plus de 47 millions de citoyens auraient été compromises. La société de renseignement sur les menaces Hackmanac a identifié un acteur se faisant appeler « HaciendaSec ». Ce chiffre provient de l'attaquant et non du ministère ; il doit donc être considéré comme une affirmation et non comme un total confirmé.

3. Telefónica (2025) : 22 millions de dossiers clients

Le groupe de télécommunications a été victime d'une violation de données qui a compromis environ 22 millions de dossiers clients. Telefónica est l'une des entreprises espagnoles les plus fréquemment ciblées, notamment en raison du volume de données d'abonnés qu'elle détient.

4. El Corte Inglés (2025) : le fournisseur a ouvert la voie

Le 2 mars 2025, El Corte Inglés a informé ses clients qu’un de ses fournisseurs externes avait été victime d’un accès non autorisé à des données à caractère personnel. Des données d’identification et des informations relatives aux cartes de paiement ont été exposées, bien que l’entreprise ait précisé que les informations relatives aux cartes qui avaient fait l’objet de la fuite ne pouvaient pas, à elles seules, être utilisées pour effectuer des paiements.

Ce qui s'est passé ensuite mérite d'être examiné de près. En l'espace de quelques jours, une campagne de « smishing » a été lancée : des cybercriminels se faisaient passer, par SMS, pour la branche financière du détaillant, dans le but de récupérer des identifiants de connexion. L'association de consommateurs OCU a publié un avertissement public.

5. Mango (2025) : également par l'intermédiaire d'un fournisseur

L'enseigne de mode a été victime d'une violation de données lorsque son prestataire externe de marketing a permis un accès non autorisé à des données à caractère personnel. Le scénario est identique à celui d'El Corte Inglés : le pirate n'est pas passé par la « porte d'entrée » de la marque.

6. Utilisateurs de Booking (2025) : l'attaque a eu lieu après la fuite de données

Les utilisateurs de cette plateforme de voyage ont été la cible d'une campagne combinant des informations de réservation volées et des messages de suivi convaincants. Les cybercriminels disposant de véritables détails de réservation, leurs messages étaient bien plus difficiles à ignorer que les tentatives de hameçonnage génériques. C'est l'exemple le plus frappant de cette liste qui illustre pourquoi le vol de données marque rarement la fin d'un incident, mais plutôt le début du suivant.

7. Santander et ING (2025) : des milliers de clients bancaires

Les données clients de ces deux banques ont été compromises. Dans un secteur où un simple message convaincant peut faire bouger des fonds, la valeur des données clients divulguées est immédiate.

8. La vague de 2026 : Vigo, Basic Fit, Inditex, Ahorramás

Au-delà des cas les plus médiatisés, les premières semaines de 2026 ont été marquées par des incidents signalés au port de Vigo, dans la chaîne de salles de sport Basic Fit, chez Inditex et au sein du groupe de supermarchés Ahorramás. Ports, salles de sport, commerce de détail : il n’y a plus aucun secteur qui puisse être considéré comme une cible improbable.

Comment votre organisation prévient-elle une cyberattaque majeure ?

La plupart des incidents commencent lorsqu'une personne clique sur un lien, ouvre un fichier ou valide une action. Guardey forme ses employés à reconnaître les tentatives d'hameçonnage, les pièges et l'ingénierie sociale grâce à des défis hebdomadaires de trois minutes.

Commencez votre essai gratuit de 14 jours

Ce que ces attaques ont en commun

Deux tendances se dégagent de cette liste, et aucune des deux n'est d'ordre technique.

Le fournisseur est le point d'entrée. Chez El Corte Inglés et chez Mango, le pirate n'a jamais eu accès aux systèmes propres à la marque. Il est passé par un prestataire externe qui hébergeait les données clients. Le niveau de sécurité de votre entreprise dépend entièrement de celui du prestataire avec lequel vous partagez votre base de données, et la plupart des organisations en ont des dizaines.

La fuite n’est qu’un début, pas une fin. L’affaire El Corte Inglés le montre clairement : quelques jours seulement après la fuite, des cybercriminels envoyaient des SMS en se faisant passer pour la branche financière de l’entreprise. Ils disposaient de données clients réelles, ce qui rendait le message crédible. La même chose s’est produite pour les utilisateurs de Booking, où les détails authentiques des réservations rendaient le message de suivi presque impossible à distinguer d’un message réel. La fuite fournit les munitions ; l’attaque qui coûte de l’argent vient après, et elle cible les personnes.

C'est à ce deuxième stade qu'une organisation peut encore intervenir. Un pare-feu ne peut pas empêcher un collaborateur de donner suite à un message contenant des informations exactes sur une transaction réelle. Un collaborateur bien formé, lui, le peut. C'est le même mécanisme qui sous-tend l'hameçonnage: l'attaquant fournit une raison d'agir, et la décision se prend en quelques secondes.

Comment protéger votre organisation

Les sauvegardes, l'application des correctifs et le contrôle d'accès constituent la base. Au-delà de cela, trois éléments sont importants pour les modèles mentionnés ci-dessus :

  • Vérifiez qui détient vos données. Si un prestataire marketing ou un partenaire logistique dispose de votre base de données clients, la sécurité de celle-ci relève désormais de votre responsabilité. Renseignez-vous sur les mesures qu’ils mettent en œuvre en matière de sensibilisation, et pas seulement sur le chiffrement.
  • Préparez-vous à la deuxième vague. Partez du principe qu’une fuite de données se produira un jour ou l’autre. Ce qui déterminera l’ampleur des dégâts, c’est la capacité de votre personnel à reconnaître le message convaincant qui suivra.
  • Privilégiez la mise en pratique plutôt que la formation théorique. Des simulations réalistes d'hameçonnage permettent d'identifier les services qui ont besoin d'un accompagnement avant qu'un pirate ne le découvre à votre place.

Pour les organisations soumises à la directive NIS2, la formation de sensibilisation n'est plus facultative. Elle est explicitement mentionnée dans la directive, et notre guide NIS2 explique ce que cela implique concrètement.

Découvrez où se situe réellement votre risque

Au cours d'une démonstration de 45 minutes, nous vous montrons comment Guardey associe des formations hebdomadaires de sensibilisation à des simulations réalistes d'hameçonnage, et comment les rapports permettent d'identifier précisément les services qui ont besoin d'un accompagnement.

Prenez rendez-vous pour une démonstration personnalisée
Dinela Lokvancic
Dinela Lokvancic Spécialiste en marketing Dinela veille à ce que la présence en ligne de Guardey soit toujours à jour. Elle crée du contenu qui rend accessibles des sujets complexes liés à la cybersécurité et aide les organisations à comprendre pourquoi la formation à la sensibilisation à la sécurité est importante pour leurs équipes.
PRÊT À VOUS LANCER ?

Rejoignez plus de 500 entreprises qui protègent déjà leurs équipes grâce à Guardey

Commencez votre essai gratuit de 14 jours
14 jours gratuits · Pas de carte de crédit · Accès complet · Configuration en 5 minutes
Ou planifiez une démonstration personnalisée