Egidio
Caso documentado · Actualizado el 6 de septiembre de 2026

Endesa y Naturgy: dos filtraciones, cuatro meses, el mismo material para estafar

En enero de 2026 Endesa Energía comunicó a sus clientes un acceso «no autorizado e ilegítimo» a su plataforma comercial. En mayo, Naturgy informó de una fuga en la base de datos de un proveedor. En los dos casos, las empresas confirman lo mismo: nombre, DNI, datos del contrato y, para una parte de los afectados, el IBAN. Ni contraseñas, ni credenciales. Esta página separa lo que las empresas han confirmado de lo que solo reivindica un atacante.

Proteger mi teléfono con Egidio Gratis para llamadas · 100% en tu teléfono · sin cuenta
Cómo leer esta página. Los datos confirmados proceden de las comunicaciones de las propias empresas y del aviso publicado por INCIBE. Los reivindicados proceden del atacante y no han sido confirmados por ninguna de las dos compañías ni por ninguna autoridad. Cuando una cifra circula sin fuente que la sostenga, lo decimos.

Endesa Energía — enero de 2026

El 12 de enero de 2026, Endesa Energía empezó a notificar individualmente a los clientes afectados. La comunicación de la compañía es explícita sobre el origen: un «incidente de seguridad que ha permitido el acceso no autorizado e ilegítimo a su plataforma comercial».

DNI + IBAN
Categorías confirmadas por Endesa: datos identificativos básicos, de contacto, DNI, datos del contrato y, eventualmente, del medio de pago (IBAN).
Fuente: comunicación de Endesa Energía a sus clientes, recogida por INCIBE el 13/01/2026
0 contraseñas
Endesa afirma que ni las contraseñas del Área Cliente ni el PIN de las facturas se vieron comprometidos.
Fuente: comunicación de Endesa Energía, 12/01/2026
AEPD
La compañía notificó el incidente a la Agencia Española de Protección de Datos y a las Fuerzas y Cuerpos de Seguridad del Estado.
Fuente: comunicación de Endesa Energía · petición de investigación de FACUA

Lo que Endesa no ha dicho

Endesa no ha publicado ninguna cifra de personas afectadas. Ni en su comunicación a clientes, ni ante la AEPD de forma pública. Todas las cifras que circulan proceden de otra fuente, y conviene saber cuál.

20 millones
Cifra reivindicada por un atacante que firma «Spain», junto con 1,05 TB de datos, puestos a la venta a un comprador único y negociados por Telegram. Ninguna autoridad la ha validado.
Reivindicación del atacante · recogida por The Register, TechRadar y prensa española
CUPS
El atacante afirma que el lote contiene además los códigos universales de punto de suministro —el identificador del contador—, direcciones exactas e histórico de facturación. Ninguna de estas categorías aparece en la comunicación de Endesa ni en el aviso de INCIBE.
Reivindicación del atacante · no confirmada
3 a 20 M
Horquilla difundida por la prensa española, construida sobre la base de clientes de Endesa. Es una estimación periodística, no un dato de la empresa.
Estimación de prensa · sin confirmación de la compañía

Es habitual que quien vende un lote exagere su tamaño y enriquezca la lista de campos: es su argumento comercial. Por eso el dato que importa no es el volumen reivindicado, sino la categoría confirmada. Y la categoría confirmada —DNI más IBAN más contrato— basta para lo que viene después.

Naturgy — mayo de 2026

El 1 de mayo de 2026, Naturgy comunicó un acceso no autorizado a la base de datos de uno de sus proveedores. La compañía subraya dos cosas: que el acceso no se produjo en sus propios sistemas, y que no afectó a contraseñas ni credenciales del Área Cliente.

3 %
Porcentaje de clientes españoles afectados, cifra facilitada por la propia Naturgy —a diferencia de Endesa, que nunca ha cuantificado.
Fuente: comunicación de Naturgy, 01/05/2026
Proveedor
El acceso se produjo en la base de datos de un proveedor externo, no en los sistemas de Naturgy. La compañía no lo ha identificado públicamente.
Fuente: comunicación de Naturgy · OCU, 04/05/2026
Identidad + banco
Información identificativa, contractual y bancaria. Sin credenciales de acceso.
Fuente: OCU, nota de prensa del 04/05/2026

El 3 % es un porcentaje, no un número. Naturgy no ha publicado su base de clientes española junto a esa cifra, así que no es posible deducir cuántas personas hay detrás sin mezclar dos fuentes que no se han publicado juntas. Preferimos dejar el porcentaje solo antes que fabricar un número.

Un precedente en el mismo grupo, dos años antes

En junio de 2024, INCIBE ya publicó un aviso sobre Energía XXI, la comercializadora de referencia del grupo Endesa: datos personales y bancarios expuestos, sin compromiso de las credenciales web. Es un incidente distinto y anterior, que citamos por lo que aporta —el sector energético español no descubre el problema en 2026— y no para engordar las cifras de este año.

28 de junio de 2024 Precedente

INCIBE publica un aviso sobre Energía XXI (grupo Endesa): datos personales y bancarios expuestos.

12 de enero de 2026 Confirmado

Endesa Energía notifica a los clientes afectados el acceso no autorizado a su plataforma comercial. Notifica a la AEPD y a las Fuerzas y Cuerpos de Seguridad.

13 de enero de 2026 Confirmado

INCIBE publica su aviso a la ciudadanía y detalla las categorías de datos afectadas.

Enero de 2026 Reivindicado

Un atacante que firma «Spain» reivindica 1,05 TB y más de 20 millones de personas, y negocia la venta por Telegram. Sin confirmación.

1 de mayo de 2026 Confirmado

Naturgy comunica un acceso no autorizado en la base de datos de un proveedor: 3 % de sus clientes españoles.

4 de mayo de 2026 Confirmado

La OCU advierte de un «riesgo alto» de contacto por SMS o teléfono suplantando a Naturgy o al banco.

Por qué DNI + IBAN + contrato es exactamente el material de una estafa telefónica

Las dos filtraciones no sirven para robar dinero directamente. Un IBAN no permite vaciar una cuenta. Sirven para algo más eficaz: hacer creíble una llamada.

🪪Sabe su nombre y su compañía

Quien llama no pregunta con quién habla: lo afirma. La conversación empieza ya en un terreno de confianza que normalmente habría que ganarse.

🏦Cita los últimos dígitos de su IBAN

Es el gesto que usan los bancos para identificarse. Repetido por un desconocido, produce exactamente el efecto contrario al que debería.

📄Conoce su contrato

Referencia, tarifa, fecha de alta. Detalles que nadie ajeno debería tener, y que cierran la duda antes de que llegue a formularse.

La OCU lo dice sin rodeos tras el caso Naturgy: existe «un riesgo alto de que los ciberdelincuentes se pongan en contacto vía SMS o telefónica» suplantando a la compañía o al banco. Y recuerda la regla que lo resuelve: ninguna empresa ni ningún banco pide esa información por teléfono.

La regla que sigue funcionando. No juzgue a quien llama por lo que sabe, sino por lo que le pide. Un código recibido por SMS, una contraseña, una transferencia inmediata, instalar un programa: nadie legítimo pide eso. Cuelgue y llame usted, al número de su factura.

Qué hacer si es cliente de Endesa o de Naturgy

Ninguna de las dos compañías ha detectado, en la fecha de sus comunicaciones, un uso fraudulento de los datos. Eso no significa que no vaya a producirse: un lote de datos se explota durante meses, a veces años.

Fuentes

Lo que no hemos podido verificar. No hemos localizado, en la sala de prensa de Endesa ni en la de Naturgy, una nota pública que recoja el comunicado enviado a los clientes: las dos compañías notificaron individualmente y a la AEPD, sin publicación abierta. El texto de Endesa que citamos procede del aviso de INCIBE y de su reproducción concordante en varios medios. Si alguna de las dos publica su comunicado, actualizaremos esta página y lo indicaremos aquí.