Lo que dice la AEPD
Solo 11 de las 2.765 brechas notificadas en 2025 se trasladaron a investigación adicional, por tratarse de casos de severidad alta con indicios de falta de diligencia de la organización. Las que afectan a más personas suelen deberse a ransomware o a intrusiones con exfiltración masiva de datos.
Los casos que marcaron los últimos años
Las eléctricas y gasistas dominan esta lista. No es una casualidad de muestreo: el contrato energético reúne en un solo registro el nombre, el DNI, la dirección de suministro y la cuenta de domiciliación. Es, en una sola fila, casi todo lo que hace falta para que una llamada suene legítima.
Salud, deporte y turismo: los sectores que se suman a la lista
Los grandes casos de administraciones y bancos acaparan los titulares, pero en 2025-2026 la fuga de datos personales ha alcanzado sectores que hasta hace poco se consideraban al margen: sanidad, clubes deportivos y turismo. Ninguno de los tres tiene relación con la banca, y sin embargo cada uno aporta exactamente el tipo de detalle que un estafador necesita para sonar creíble.
🏥Hospital Los Madroños (Madrid)
Ciberataque de ransomware detectado el 7 de marzo de 2025, atribuido al grupo Qilin. Los atacantes cifraron los sistemas del centro y extrajeron copias no autorizadas de datos — alrededor de 540 GB repartidos en más de 21.000 archivos, según su propia reivindicación. Los datos comprometidos incluyen información de pacientes, empleados y proveedores (nombre, DNI/NIE, fecha de nacimiento, domicilio, teléfono y, para los pacientes, datos del historial clínico). El hospital notificó el incidente a la AEPD y presentó denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado, pero no ha revelado el número exacto de personas afectadas — un recordatorio de que el volumen de datos robado (los GB reivindicados por un grupo de ransomware) y el número de personas realmente afectadas no son la misma cifra ni se confirman siempre.
El Economista · Servimedia · EscudoDigital, marzo 2025🚴Real Federación Española de Ciclismo
Ciberataque detectado en agosto de 2024: cerca de 80.000 personas federadas vieron expuestos sus datos (nombre, apellidos, DNI/CIF, correo, sexo, fecha de nacimiento, domicilio, teléfono, fotografía de la licencia y club de pertenencia). La federación afirmó que los datos filtrados eran «meramente identificativos» y que no se habían expuesto datos bancarios ni sensibles, y trasladó los hechos a la AEPD y al Grupo de Delitos Telemáticos de la Guardia Civil. Un lote así — nombre, club y teléfono — es precisamente el tipo de detalle que permite a un estafador construir una llamada que parece «saber» a qué club perteneces.
IUSPORT · AEDD · Mountain Bike, agosto 2024🏨Booking.com: el turismo, punto débil de la hostelería española
Booking.com confirmó el 13 de abril de 2026 un acceso no autorizado a datos de clientes (nombres, correos, direcciones, teléfonos y detalles de reserva). La empresa nunca ha confirmado la cifra total de personas afectadas: mientras algunas fuentes especializadas documentan formalmente más de 4.000 clientes con datos completos sustraídos — 300 de ellos con datos de tarjeta, en hoteles que almacenaban pagos fuera del sistema PCI-DSS de la plataforma —, otras estimaciones circulantes hablan de cerca de un millón de personas potencialmente expuestas. Ninguna de esas dos cifras está oficialmente confirmada por Booking.com — otro ejemplo de por qué conviene distinguir entre lo revindicado y lo verificado. El impacto es particularmente sensible en España: el 13 % de los hoteles españoles declara haber sufrido algún ciberataque en los últimos 12 meses, casi el doble de la media europea (7 %).
wwwhatsnew · Hosteltur · Portal Artico, abril-junio 2026🛡️NoName057: una lista de fuerzas de seguridad, sin confirmar
En agosto de 2026, el colectivo hacktivista NoName057 — activo desde el inicio del conflicto en Ucrania y que ya había reivindicado acciones contra objetivos españoles como el Ministerio del Interior o Renfe — publicó un documento titulado «Lista de fuerzas de seguridad españolas»: 994 perfiles reivindicados, atribuidos al Ejército, la Guardia Civil y la Policía Nacional, con fotografía, teléfono, correo, un identificador y contactos de la agenda por perfil. Según la propia reivindicación, la mayoría corresponderían a agentes recién incorporados. La policía y el CNI (Centro Nacional de Inteligencia) investigan el origen y el objetivo del documento; a fecha de esta página, ninguna autoridad española ha confirmado públicamente la autenticidad ni el alcance real de la lista.
Prensa española, investigación en curso.Nota de método: cuando un grupo de ransomware o un pirata reivindica una cifra de víctimas, esa cifra no equivale a una confirmación oficial de la organización afectada o de la AEPD. Los cuatro casos anteriores lo muestran de formas distintas — un hospital que no revela el número real, una federación que matiza la naturaleza de los datos, una plataforma que nunca confirma el alcance, y un colectivo hacktivista cuya lista ninguna autoridad ha confirmado. Siempre que sea posible, priorizamos la cifra oficialmente confirmada sobre la reivindicación del atacante.
El vocabulario a conocer
Have I Been Pwned
Servicio gratuito creado por el investigador de seguridad Troy Hunt: introduce tu correo para saber si aparece en una filtración de datos conocida.
Credential stuffing
Un atacante prueba masivamente, en otros sitios, credenciales robadas en una filtración anterior — apostando a que reutilizas la misma contraseña en varios servicios.
Password spraying
Lo contrario del ataque de fuerza bruta clásico: el atacante prueba una contraseña muy común en muchas cuentas distintas, para pasar desapercibido ante los sistemas de detección.
Fatiga MFA
Un atacante que ya posee tu contraseña dispara una ráfaga de solicitudes de verificación por notificación, esperando que termines aceptando por cansancio o error.
El SIM swap, otra técnica ligada directamente a la explotación de datos filtrados, está detallado en el glosario.
Preguntas frecuentes
¿Cómo sé si mis datos han sido filtrados?
Have I Been Pwned (haveibeenpwned.com) es un servicio gratuito, creado por el investigador de seguridad Troy Hunt, que permite comprobar si tu dirección de correo aparece en filtraciones de datos conocidas.
¿España está especialmente afectada por las filtraciones de datos?
La AEPD recibió 2.765 notificaciones de brechas de datos personales en 2025, un volumen que ha generado más de 200 millones de comunicaciones a personas afectadas por riesgo alto — el doble del impacto registrado el año anterior, cuando se estimaban en torno a 100 millones de personas afectadas.
¿Por qué una filtración de datos lleva a llamadas o SMS fraudulentos?
Porque una filtración suele contener nombre, teléfono y a veces datos bancarios o del empleador — suficiente para construir una llamada o SMS creíble y personalizado, mucho más eficaz que un mensaje genérico enviado al azar. El caso Iberdrola lo ilustra: tras la filtración, los clientes afectados empezaron a recibir llamadas comerciales sospechosamente personalizadas con sus propios datos.
¿Por qué los datos de salud son especialmente buscados por los ciberdelincuentes?
Porque, a diferencia de una contraseña o una tarjeta bancaria, un historial médico no se puede «reiniciar» tras una filtración: sigue siendo explotable indefinidamente. Los precios exactos en los mercados de la dark web varían enormemente según la fuente consultada, pero el principio es el mismo — es un dato que no caduca nunca.