Endesa Energía — enero de 2026
El 12 de enero de 2026, Endesa Energía empezó a notificar individualmente a los clientes afectados. La comunicación de la compañía es explícita sobre el origen: un «incidente de seguridad que ha permitido el acceso no autorizado e ilegítimo a su plataforma comercial».
Lo que Endesa no ha dicho
Endesa no ha publicado ninguna cifra de personas afectadas. Ni en su comunicación a clientes, ni ante la AEPD de forma pública. Todas las cifras que circulan proceden de otra fuente, y conviene saber cuál.
Es habitual que quien vende un lote exagere su tamaño y enriquezca la lista de campos: es su argumento comercial. Por eso el dato que importa no es el volumen reivindicado, sino la categoría confirmada. Y la categoría confirmada —DNI más IBAN más contrato— basta para lo que viene después.
Naturgy — mayo de 2026
El 1 de mayo de 2026, Naturgy comunicó un acceso no autorizado a la base de datos de uno de sus proveedores. La compañía subraya dos cosas: que el acceso no se produjo en sus propios sistemas, y que no afectó a contraseñas ni credenciales del Área Cliente.
El 3 % es un porcentaje, no un número. Naturgy no ha publicado su base de clientes española junto a esa cifra, así que no es posible deducir cuántas personas hay detrás sin mezclar dos fuentes que no se han publicado juntas. Preferimos dejar el porcentaje solo antes que fabricar un número.
Un precedente en el mismo grupo, dos años antes
En junio de 2024, INCIBE ya publicó un aviso sobre Energía XXI, la comercializadora de referencia del grupo Endesa: datos personales y bancarios expuestos, sin compromiso de las credenciales web. Es un incidente distinto y anterior, que citamos por lo que aporta —el sector energético español no descubre el problema en 2026— y no para engordar las cifras de este año.
INCIBE publica un aviso sobre Energía XXI (grupo Endesa): datos personales y bancarios expuestos.
Endesa Energía notifica a los clientes afectados el acceso no autorizado a su plataforma comercial. Notifica a la AEPD y a las Fuerzas y Cuerpos de Seguridad.
INCIBE publica su aviso a la ciudadanía y detalla las categorías de datos afectadas.
Un atacante que firma «Spain» reivindica 1,05 TB y más de 20 millones de personas, y negocia la venta por Telegram. Sin confirmación.
Naturgy comunica un acceso no autorizado en la base de datos de un proveedor: 3 % de sus clientes españoles.
La OCU advierte de un «riesgo alto» de contacto por SMS o teléfono suplantando a Naturgy o al banco.
Por qué DNI + IBAN + contrato es exactamente el material de una estafa telefónica
Las dos filtraciones no sirven para robar dinero directamente. Un IBAN no permite vaciar una cuenta. Sirven para algo más eficaz: hacer creíble una llamada.
🪪Sabe su nombre y su compañía
Quien llama no pregunta con quién habla: lo afirma. La conversación empieza ya en un terreno de confianza que normalmente habría que ganarse.
🏦Cita los últimos dígitos de su IBAN
Es el gesto que usan los bancos para identificarse. Repetido por un desconocido, produce exactamente el efecto contrario al que debería.
📄Conoce su contrato
Referencia, tarifa, fecha de alta. Detalles que nadie ajeno debería tener, y que cierran la duda antes de que llegue a formularse.
La OCU lo dice sin rodeos tras el caso Naturgy: existe «un riesgo alto de que los ciberdelincuentes se pongan en contacto vía SMS o telefónica» suplantando a la compañía o al banco. Y recuerda la regla que lo resuelve: ninguna empresa ni ningún banco pide esa información por teléfono.
La regla que sigue funcionando. No juzgue a quien llama por lo que sabe, sino por lo que le pide. Un código recibido por SMS, una contraseña, una transferencia inmediata, instalar un programa: nadie legítimo pide eso. Cuelgue y llame usted, al número de su factura.
Qué hacer si es cliente de Endesa o de Naturgy
Ninguna de las dos compañías ha detectado, en la fecha de sus comunicaciones, un uso fraudulento de los datos. Eso no significa que no vaya a producirse: un lote de datos se explota durante meses, a veces años.
- Vigile los cargos en su cuenta. Con DNI e IBAN es técnicamente viable intentar una domiciliación no autorizada. Un adeudo puede devolverse; hay plazo para hacerlo.
- Desconfíe de toda llamada que cite su contrato. Es precisamente el dato que se ha filtrado, y por tanto el que ya no prueba nada.
- No cambie de tarifa por teléfono. Si la oferta es real, seguirá estando disponible cuando llame usted al número oficial.
- Denuncie. INCIBE atiende en el 017; la AEPD recibe reclamaciones por brechas de seguridad.
Fuentes
- INCIBE — «Endesa notifica a sus clientes una filtración de datos personales», 13/01/2026. Aviso oficial a la ciudadanía, con el detalle de las categorías afectadas.
- INCIBE — «Filtración de datos en la empresa Energía XXI», 28/06/2024. Precedente distinto, en el mismo grupo.
- OCU — nota de prensa sobre la filtración de Naturgy, 04/05/2026. Riesgo de phishing y vishing, recomendaciones.
- FACUA — petición de investigación a la AEPD sobre la brecha de Endesa.
- The Register — «Endesa probes breach after hackers claim huge data haul», 14/01/2026. Fuente de la reivindicación de 1,05 TB y 20 millones.
- BleepingComputer — «Spanish energy giant Endesa discloses data breach», 12/01/2026.
- SecurityWeek — «Spanish Energy Company Endesa Hacked».
- Euronews — Naturgy: filtración con posibles datos bancarios, 01/05/2026.
Lo que no hemos podido verificar. No hemos localizado, en la sala de prensa de Endesa ni en la de Naturgy, una nota pública que recoja el comunicado enviado a los clientes: las dos compañías notificaron individualmente y a la AEPD, sin publicación abierta. El texto de Endesa que citamos procede del aviso de INCIBE y de su reproducción concordante en varios medios. Si alguna de las dos publica su comunicado, actualizaremos esta página y lo indicaremos aquí.