El 12 de enero de 2026, Endesa admitió un acceso no autorizado a su plataforma comercial. Aunque la empresa ha activado protocolos de contención, la magnitud de la filtración es considerable. Según fuentes de ciberseguridad, la cifra de registros comprometidos podría ascender a 20 millones, afectando tanto a clientes de mercado libre (Endesa Energía) como de mercado regulado (Energía XXI).

Datos expuestos

Los atacantes han logrado exfiltrar información extremadamente sensible que facilita la suplantación de identidad:

Nota importante: Endesa ha aclarado que las contraseñas de acceso al Área Cliente y los PIN de las facturas no se han visto comprometidos.

Cómo están operando los estafadores

Con la combinación de DNI + IBAN + Teléfono, los ciberdelincuentes están lanzando campañas de fraude muy sofisticadas. Estas son las modalidades más comunes detectadas en las últimas 48 horas:

1. El «Falso Gestor» (Vishing)

Recibes una llamada de alguien que dice ser de Endesa. Conocen tu nombre, tu DNI y tu banco, lo que les da una apariencia de total legitimidad. El gancho suele ser una supuesta incidencia en el cobro o una oferta de descuento inmediato para la que necesitan que «confirmes» un código que te llegará por SMS (que en realidad es el código para autorizar una compra o transferencia desde tu banco).

2. Phishing por SMS o Email

Están llegando mensajes alertando sobre un «error en la última factura» o la necesidad de «verificar tus datos tras el ciberataque». Estos mensajes incluyen enlaces a páginas web falsas que imitan a la perfección la estética de Endesa para robarte las credenciales que no consiguieron en el hackeo original.

Guía de protección: ¿Qué debes hacer ahora?

Si eres o has sido cliente de Endesa, el INCIBE y las autoridades recomiendan tomar estas medidas de inmediato:

  1. Vigilancia bancaria extrema: Revisa los movimientos de tu cuenta diariamente. Si ves algún cargo desconocido, por pequeño que sea, contacta con tu banco para devolverlo y bloquear el emisor.

  2. Activa alertas de identidad: Muchas entidades bancarias ofrecen servicios de «vigilancia digital» que te avisan si tu DNI o datos aparecen en nuevas solicitudes de créditos o servicios.

  3. Cambia tus contraseñas: Aunque Endesa dice que están seguras, es una buena práctica cambiarlas por precaución, especialmente si usas la misma contraseña para otros servicios (como tu email).

  4. Desconfía por sistema: Endesa nunca te pedirá datos bancarios sensibles ni códigos de autorización por teléfono o SMS. Si tienes dudas, cuelga y llama tú directamente al número oficial: 800 760 366.

  5. Derecho de supresión: Si ya no eres cliente, puedes solicitar a la empresa que elimine tus datos personales para evitar que sigan expuestos en futuras brechas, siguiendo los modelos de la AEPD.

Si sospechas que ya has sido víctima de un fraude o has facilitado datos en una llamada sospechosa, debes presentar una denuncia ante la Policía Nacional o la Guardia Civil y notificarlo a tu entidad financiera de inmediato.