Egidio
Dossier · 2025-2026

España: filtraciones de datos que alimentan las estafas

No es un problema aislado ni un titular puntual — es la materia prima que permite a los estafadores construir llamadas y SMS personalizados, mucho más creíbles que un mensaje genérico enviado al azar.

Proteger mi teléfono con Egidio Gratis para llamadas · 100% en tu teléfono · sin cuenta

Lo que dice la AEPD

2.765
Notificaciones de brechas de datos personales recibidas por la AEPD en 2025 (frente a 2.933 en 2024 y 2.005 en 2023) — el 80% procedente del sector privado.
AEPD, nota de prensa, enero 2026. Consultado el 15/07/2026.
200M+
Comunicaciones de riesgo alto emitidas en 2025 por los responsables que notificaron una brecha a la AEPD — el doble del impacto estimado el año anterior (unos 100 millones de personas).
AEPD, nota de prensa, enero 2026. Consultado el 15/07/2026.

Solo 11 de las 2.765 brechas notificadas en 2025 se trasladaron a investigación adicional, por tratarse de casos de severidad alta con indicios de falta de diligencia de la organización. Las que afectan a más personas suelen deberse a ransomware o a intrusiones con exfiltración masiva de datos.

Los casos que marcaron los últimos años

2022 (multa: abril 2024)
Iberdrola — robo de datos de 1,3 millones de clientes (nombres, DNI, teléfonos, correos) tras un ciberataque de 2022. La AEPD sancionó a Iberdrola y su filial I-DE con 6,5 millones de euros combinados, por no haber supervisado la seguridad de sus sistemas desde 2019. Los clientes afectados empezaron a recibir llamadas comerciales sospechosamente personalizadas con sus propios datos.
Febrero y diciembre 2024
CaixaBank — dos brechas de seguridad distintas sancionadas por la AEPD el mismo año: 5 millones de euros por permitir que clientes vieran datos de transferencias de otras personas con las que no tenían relación alguna (DNI, dirección, número de cuenta expuestos), y 3,5 millones de euros adicionales en diciembre por otro fallo de seguridad en el acceso a banca online.
Enero 2026
Endesa Energía — acceso «no autorizado e ilegítimo» a su plataforma comercial. La compañía confirmó a sus clientes la exposición de datos identificativos, de contacto, DNI, datos del contrato y, eventualmente, del IBAN; las contraseñas no se vieron comprometidas. Endesa no ha publicado ninguna cifra de afectados: los 20 millones que circulan son una reivindicación del atacante, no un dato de la empresa. Ver el caso en detalle.
Abril 2026
Basic-Fit — acceso no autorizado, detectado y bloqueado en cuestión de minutos, a un sistema que registra las visitas de socios. La brecha expuso datos (nombres, fechas de nacimiento, datos bancarios y de contacto) de cerca de un millón de clientes en seis países, entre ellos España, donde la cadena da servicio a cerca de 400.000 socios.
Mayo 2026
Naturgy — acceso no autorizado a la base de datos de un proveedor, no a los sistemas de la compañía. Naturgy cifra en un 3 % sus clientes españoles afectados: información identificativa, contractual y bancaria, sin credenciales de acceso. La OCU advirtió de un riesgo alto de llamadas y SMS suplantando a la compañía o al banco. Ver el caso en detalle.

Las eléctricas y gasistas dominan esta lista. No es una casualidad de muestreo: el contrato energético reúne en un solo registro el nombre, el DNI, la dirección de suministro y la cuenta de domiciliación. Es, en una sola fila, casi todo lo que hace falta para que una llamada suene legítima.

Salud, deporte y turismo: los sectores que se suman a la lista

Los grandes casos de administraciones y bancos acaparan los titulares, pero en 2025-2026 la fuga de datos personales ha alcanzado sectores que hasta hace poco se consideraban al margen: sanidad, clubes deportivos y turismo. Ninguno de los tres tiene relación con la banca, y sin embargo cada uno aporta exactamente el tipo de detalle que un estafador necesita para sonar creíble.

🏥Hospital Los Madroños (Madrid)

Ciberataque de ransomware detectado el 7 de marzo de 2025, atribuido al grupo Qilin. Los atacantes cifraron los sistemas del centro y extrajeron copias no autorizadas de datos — alrededor de 540 GB repartidos en más de 21.000 archivos, según su propia reivindicación. Los datos comprometidos incluyen información de pacientes, empleados y proveedores (nombre, DNI/NIE, fecha de nacimiento, domicilio, teléfono y, para los pacientes, datos del historial clínico). El hospital notificó el incidente a la AEPD y presentó denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado, pero no ha revelado el número exacto de personas afectadas — un recordatorio de que el volumen de datos robado (los GB reivindicados por un grupo de ransomware) y el número de personas realmente afectadas no son la misma cifra ni se confirman siempre.

El Economista · Servimedia · EscudoDigital, marzo 2025

🚴Real Federación Española de Ciclismo

Ciberataque detectado en agosto de 2024: cerca de 80.000 personas federadas vieron expuestos sus datos (nombre, apellidos, DNI/CIF, correo, sexo, fecha de nacimiento, domicilio, teléfono, fotografía de la licencia y club de pertenencia). La federación afirmó que los datos filtrados eran «meramente identificativos» y que no se habían expuesto datos bancarios ni sensibles, y trasladó los hechos a la AEPD y al Grupo de Delitos Telemáticos de la Guardia Civil. Un lote así — nombre, club y teléfono — es precisamente el tipo de detalle que permite a un estafador construir una llamada que parece «saber» a qué club perteneces.

IUSPORT · AEDD · Mountain Bike, agosto 2024

🏨Booking.com: el turismo, punto débil de la hostelería española

Booking.com confirmó el 13 de abril de 2026 un acceso no autorizado a datos de clientes (nombres, correos, direcciones, teléfonos y detalles de reserva). La empresa nunca ha confirmado la cifra total de personas afectadas: mientras algunas fuentes especializadas documentan formalmente más de 4.000 clientes con datos completos sustraídos — 300 de ellos con datos de tarjeta, en hoteles que almacenaban pagos fuera del sistema PCI-DSS de la plataforma —, otras estimaciones circulantes hablan de cerca de un millón de personas potencialmente expuestas. Ninguna de esas dos cifras está oficialmente confirmada por Booking.com — otro ejemplo de por qué conviene distinguir entre lo revindicado y lo verificado. El impacto es particularmente sensible en España: el 13 % de los hoteles españoles declara haber sufrido algún ciberataque en los últimos 12 meses, casi el doble de la media europea (7 %).

wwwhatsnew · Hosteltur · Portal Artico, abril-junio 2026

🛡️NoName057: una lista de fuerzas de seguridad, sin confirmar

En agosto de 2026, el colectivo hacktivista NoName057 — activo desde el inicio del conflicto en Ucrania y que ya había reivindicado acciones contra objetivos españoles como el Ministerio del Interior o Renfe — publicó un documento titulado «Lista de fuerzas de seguridad españolas»: 994 perfiles reivindicados, atribuidos al Ejército, la Guardia Civil y la Policía Nacional, con fotografía, teléfono, correo, un identificador y contactos de la agenda por perfil. Según la propia reivindicación, la mayoría corresponderían a agentes recién incorporados. La policía y el CNI (Centro Nacional de Inteligencia) investigan el origen y el objetivo del documento; a fecha de esta página, ninguna autoridad española ha confirmado públicamente la autenticidad ni el alcance real de la lista.

Prensa española, investigación en curso.

Nota de método: cuando un grupo de ransomware o un pirata reivindica una cifra de víctimas, esa cifra no equivale a una confirmación oficial de la organización afectada o de la AEPD. Los cuatro casos anteriores lo muestran de formas distintas — un hospital que no revela el número real, una federación que matiza la naturaleza de los datos, una plataforma que nunca confirma el alcance, y un colectivo hacktivista cuya lista ninguna autoridad ha confirmado. Siempre que sea posible, priorizamos la cifra oficialmente confirmada sobre la reivindicación del atacante.

🔒 Una fuga que no tiene nada que ver con la banca — un hospital, un club de ciclismo, una reserva de hotel — puede parecer inofensiva. Es exactamente el tipo de información que un estafador usa para construir un guion creíble. Ver cómo una filtración se convierte en un guion de estafa.

El vocabulario a conocer

Have I Been Pwned

Servicio gratuito creado por el investigador de seguridad Troy Hunt: introduce tu correo para saber si aparece en una filtración de datos conocida.

Credential stuffing

Un atacante prueba masivamente, en otros sitios, credenciales robadas en una filtración anterior — apostando a que reutilizas la misma contraseña en varios servicios.

Password spraying

Lo contrario del ataque de fuerza bruta clásico: el atacante prueba una contraseña muy común en muchas cuentas distintas, para pasar desapercibido ante los sistemas de detección.

Fatiga MFA

Un atacante que ya posee tu contraseña dispara una ráfaga de solicitudes de verificación por notificación, esperando que termines aceptando por cansancio o error.

El SIM swap, otra técnica ligada directamente a la explotación de datos filtrados, está detallado en el glosario.

🔒 Tus datos pueden haber sido filtrados sin que ninguna acción tuya tenga la culpa — pero la protección sigue siendo posible después: Egidio reconoce los patrones de llamadas construidos a partir de datos robados, incluso cuando están personalizados. Ver cómo funciona Medusa.

Preguntas frecuentes

¿Cómo sé si mis datos han sido filtrados?

Have I Been Pwned (haveibeenpwned.com) es un servicio gratuito, creado por el investigador de seguridad Troy Hunt, que permite comprobar si tu dirección de correo aparece en filtraciones de datos conocidas.

¿España está especialmente afectada por las filtraciones de datos?

La AEPD recibió 2.765 notificaciones de brechas de datos personales en 2025, un volumen que ha generado más de 200 millones de comunicaciones a personas afectadas por riesgo alto — el doble del impacto registrado el año anterior, cuando se estimaban en torno a 100 millones de personas afectadas.

¿Por qué una filtración de datos lleva a llamadas o SMS fraudulentos?

Porque una filtración suele contener nombre, teléfono y a veces datos bancarios o del empleador — suficiente para construir una llamada o SMS creíble y personalizado, mucho más eficaz que un mensaje genérico enviado al azar. El caso Iberdrola lo ilustra: tras la filtración, los clientes afectados empezaron a recibir llamadas comerciales sospechosamente personalizadas con sus propios datos.

¿Por qué los datos de salud son especialmente buscados por los ciberdelincuentes?

Porque, a diferencia de una contraseña o una tarjeta bancaria, un historial médico no se puede «reiniciar» tras una filtración: sigue siendo explotable indefinidamente. Los precios exactos en los mercados de la dark web varían enormemente según la fuente consultada, pero el principio es el mismo — es un dato que no caduca nunca.

Para saber más