🚨 NIS2 is nu van kracht. Bewustwording op het gebied van informatiebeveiliging is nu wettelijk verplicht in de EU.

Check compliance
Inloggen
Terug naar het Resource Center

De grootste cyberaanvallen in Spanje

2026 begon slecht voor Spaanse organisaties. Alleen al in de eerste weken van het jaar werd een datalek bij Endesa bevestigd, startte het Ministerio de Hacienda een onderzoek naar een inbraak, en kwamen de haven van Vigo, sportschoolketen Basic Fit, Inditex en supermarktketen Ahorramás allemaal in het nieuws als slachtoffers.

Het jaar daarvoor was ook niet bepaald rustiger: bij Telefónica, El Corte Inglés, Mango, Santander en ING zijn allemaal klantgegevens gelekt. In dit artikel worden acht gedocumenteerde gevallen besproken, wat er precies is gelekt en het patroon dat bijna al deze gevallen met elkaar verbindt.

De grootste cyberaanvallen in Spanje

1. Endesa (2026): naar verluidt 20 miljoen klanten

Het energiebedrijf heeft bevestigd dat er een beveiligingslek is geweest waarbij persoonlijke klantgegevens zijn gelekt, zoals contactgegevens, DNI-nummers, IBAN-rekeningnummers en contractgegevens. Een cybercrimineel die onder de schuilnaam „Spain“ opereert, beweerde een database van meer dan één terabyte te hebben buitgemaakt met informatie over meer dan 20 miljoen mensen.

Endesa heeft de getroffen klanten op de hoogte gebracht, en INCIBE, het Spaanse nationale instituut voor cyberbeveiliging, heeft een openbaar advies uitgegeven.

2. Ministerie van Financiën (2026): een onderzoek naar 47 miljoen records

Het ministerie van Financiën heeft onderzoek gedaan naar een gemelde inbraak in zijn databases. Volgens de aanvaller zijn persoonlijke, bank- en belastinggegevens van meer dan 47 miljoen burgers buitgemaakt. Het threat intelligence-bedrijf Hackmanac heeft een actor gesignaleerd die zichzelf HaciendaSec noemt. Dat cijfer komt van de aanvaller en niet van het ministerie, en moet dus worden gezien als een bewering en niet als een bevestigd totaal.

3. Telefónica (2025): 22 miljoen klantgegevens

Het telecombedrijf kreeg te maken met een datalek waarbij zo’n 22 miljoen klantgegevens zijn gelekt. Telefónica is een van de Spaanse organisaties die het vaakst het doelwit zijn, deels vanwege de enorme hoeveelheid abonneegegevens die het bedrijf in bezit heeft.

4. El Corte Inglés (2025): via de leverancier kwam het binnen

Op 2 maart 2025 liet El Corte Inglés zijn klanten weten dat een van zijn externe leveranciers te maken had gehad met ongeoorloofde toegang tot persoonsgegevens. Er zijn identificatiegegevens en betaalkaartgegevens gelekt, maar het bedrijf gaf aan dat de gelekte kaartgegevens op zichzelf niet gebruikt konden worden om betalingen te doen.

Wat daarna gebeurde, is het deel dat de moeite waard is om te bekijken. Binnen een paar dagen ging er een smishing-campagne van start: criminelen deden zich via sms voor als de financiële tak van de winkelketen, met als doel inloggegevens te stelen. De consumentenorganisatie OCU heeft een openbare waarschuwing afgegeven.

5. Mango (2025): ook via een leverancier

De modeketen werd het slachtoffer van een datalek toen zijn externe marketingpartner onbevoegde toegang tot persoonsgegevens toestond. Hetzelfde patroon als bij El Corte Inglés: de aanvaller kwam niet via de eigen voordeur van het merk binnen.

6. Gebruikers van Booking (2025): de aanval vond plaats na het datalek

Gebruikers van het reisplatform waren het doelwit van een campagne waarbij gestolen boekingsgegevens werden gecombineerd met overtuigende vervolgberichten. Omdat de criminelen over echte reserveringsgegevens beschikten, waren hun berichten veel moeilijker te negeren dan bij gewone phishing. Dit is het duidelijkste voorbeeld in deze lijst van waarom gestolen gegevens zelden het einde van een incident zijn, maar juist het begin van het volgende.

7. Santander en ING (2025): duizenden bankklanten

Bij beide banken zijn klantgegevens gelekt. In een sector waar één overtuigend bericht al genoeg is om geld te verplaatsen, is de waarde van gelekte klantgegevens direct merkbaar.

8. De golf van 2026: Vigo, Basic Fit, Inditex, Ahorramás

Naast de opvallende gevallen waren er in de eerste weken van 2026 ook meldingen van incidenten in de haven van Vigo, bij sportschoolketen Basic Fit, bij Inditex en bij supermarktketen Ahorramás. Havens, sportscholen, de detailhandel: er is geen enkele sector meer die je nog als een onwaarschijnlijk doelwit zou beschouwen.

Hoe voorkomt jouw organisatie een grote hack?

De meeste incidenten beginnen doordat iemand ergens op klikt, iets opent of iets goedkeurt. Guardey leert medewerkers om phishing, baiting en social engineering te herkennen via wekelijkse uitdagingen van drie minuten.

Start je gratis proefperiode van 14 dagen

Wat deze aanvallen gemeen hebben

Er zijn twee patronen die in deze lijst terugkomen, en geen van beide is technisch van aard.

De leverancier is de achterdeur. Bij El Corte Inglés en bij Mango heeft de aanvaller de eigen systemen van het merk nooit aangeraakt. Ze gingen via een externe leverancier die klantgegevens bewaarde. Je beveiliging is maar zo sterk als die van de partij waarmee je je database hebt gedeeld, en de meeste organisaties hebben er tientallen.

Het datalek is het begin, niet het einde. De zaak rond El Corte Inglés laat het duidelijk zien: binnen een paar dagen na het lek stuurden criminelen sms’jes waarin ze zich voordeden als de financiële tak van het bedrijf. Ze hadden echte klantgegevens, waardoor het bericht geloofwaardig overkwam. Hetzelfde gebeurde bij Booking-gebruikers, waar echte reserveringsgegevens ervoor zorgden dat het vervolgbericht bijna niet te onderscheiden was van een echt bericht. Het lek levert de munitie; de aanval die geld kost, komt later, en die richt zich op mensen.

In die tweede fase kan een organisatie nog ingrijpen. Een firewall kan een medewerker niet tegenhouden als die reageert op een bericht met correcte informatie over een echte transactie. Een goed opgeleide medewerker kan dat wel. Het is hetzelfde principe als bij ‘baiting’: de aanvaller geeft een reden om te handelen, en de beslissing wordt binnen enkele seconden genomen.

Hoe je je organisatie kunt beschermen

Back-ups, patches en toegangscontrole vormen de basis. Daarnaast zijn er drie dingen die belangrijk zijn voor de bovenstaande patronen:

  • Ga na wie je gegevens in bezit heeft. Als een marketingbedrijf of logistieke partner je klantendatabase beheert, is hun beveiliging nu jouw risico. Vraag wat ze doen op het gebied van bewustwordingstrainingen, niet alleen versleuteling.
  • Bereid je voor op de tweede golf. Ga ervan uit dat er op een dag ergens gegevens zullen uitlekken. Wat de omvang van de schade bepaalt, is of je medewerkers de overtuigende boodschap die daarna binnenkomt, herkennen.
  • Oefen in plaats van alleen maar instructies te geven. Realistische phishing-simulaties laten zien welke afdelingen ondersteuning nodig hebben, voordat een aanvaller daar zelf achter komt.

Voor organisaties die onder NIS2 vallen, is bewustwordingstraining niet langer optioneel. Dit wordt expliciet genoemd in de richtlijn, en in onze NIS2-gids leggen we uit wat dat in de praktijk betekent.

Ontdek waar je risico’s zich daadwerkelijk bevinden

In een demo van 45 minuten laten we zien hoe Guardey wekelijkse bewustwordingstrainingen combineert met realistische phishingsimulaties, en hoe je uit de rapportage precies kunt zien welke afdelingen ondersteuning nodig hebben.

Plan een persoonlijke demo
Dinela Lokvancic
Dinela Lokvancic Marketing Specialist Dinela houdt Guardey's online aanwezigheid up-to-date. Ze creëert content die complexe cybersecurity-onderwerpen toegankelijk maakt en helpt organisaties begrijpen waarom security awareness training belangrijk is voor hun teams.
KLAAR OM TE BEGINNEN?

Sluit je aan bij meer dan 500 bedrijven die hun teams al beschermen met Guardey

Start je gratis proefperiode van 14 dagen
14 dagen gratis · Geen creditcard nodig · Volledige toegang · Binnen 5 minuten klaar
Of plan een persoonlijke demo