La filtración masiva de datos de Endesa ha afectado a una larga lista de clientes del Mercado Libre y Regulado (Energía XXI). Recientemente, se ha publicado parte de la base de datos hackeada y la información que aparece es más preocupante de lo que la empresa señaló inicialmente, ya que incluye datos bancarios como el IBAN o el Código Universal de Punto de Suministro (CUPS).
Endesa notificó el pasado martes, 13 de enero de 2026, a sus clientes que habían sido víctimas de un ciberataque. Según el comunicado oficial, un delincuente informático había tenido acceso de forma no autorizada e ilegítima a cierta información personal de los usuarios registrados en su base de datos comercial. En esta grave brecha de seguridad, se habían expuesto datos de millones de clientes.
Hoy, se han filtrado 50.000 entradas del paquete de datos robados, donde se pueden ver nombres y apellidos, DNI, números IBAN completos, direcciones de email y otros datos de contacto y los CURS. Parte de la filtración incluía datos relativos al contrato de los usuarios con las comercializadoras de mercado libre y mercado regulado de Endesa. Ante esta situación, más de 1.200 de los usuarios perjudicados se han unido para realizar una denuncia colectiva en Forocoches.
Casos de suplantación y cambios de compañía no consentidos
Aunque la plataforma de Forocoches organizada para la demanda colectiva incluya alrededor de 1.200 clientes afectados, se estima que la brecha que se ha filtrado recoge los datos de 20 millones personas. En Forocoches, pretenden reunir al máximo número de afectados por el hackeo de Endesa y poner una demanda colectiva a la empresa por no tener debidamente protegida su base de datos.
En apenas 72 horas, ya han reunido más de 1.200 testimonios directos de clientes que demuestran que la situación es más grave que lo que Endesa confirmó a principios de esta semana. Algunos usuarios ya han reportado llamadas de suplantación (vishing) y cambios de compañía fraudulentos (slamming), utilizando los datos filtrados sin su consentimiento.
Que esta información se haya filtrado es muy valioso para los atacantes, ya que permite realizar fraudes dirigidos más creíbles, realizar cargos indebidos al tener el IBAN, o suplantar la identidad de los perjudicados.
Denunciar la filtración de Endesa ante la AEPD
La plataforma de afectados de la filtración de Endesa en Forocoches, que ya suma más de 1.200 usuarios, plantea denunciar primero la situación a la Agencia Española de Protección de Datos. Esta opción no le costará dinero a los afectados directamente. En el caso de que la AEPD multe a Endesa por no proteger bien los datos, sería una negligencia grave. Con esta resolución, los perjudicados lo tendrían muy fácil para ganar una demanda civil más adelante.
Los afectados se quejan de que Endesa no haya actuado y, desde Forocoches, se están movilizando para que más personas perjudicadas se sumen para saber cuántos son y si están siendo notificados de la filtración correctamente. Según el anuncio en Forocoches, planean realizar «una demanda conjunta o reclamación de indemnización por vulneración del RGPD [Reglamento General de Protección de Datos]». Además, recomiendan no hacer caso de ningún SMS o llamada sospechosa y avisar al resto, puesto que se vaticina una oleada de ciberestafas dirigidas.
¿Cómo proteger el dinero de la filtración?
Como ya hemos mencionado, el número IBAN de las cuentas vinculadas a la empresa energética filtradas es uno de los datos más preocupantes del hackeo. Los usuarios afectados recomiendan algunas formas de actuar que le han dado desde sus bancos:
- Crear una cuenta nueva. Una opción es llamar al banco y pedir la eliminación de la cuenta actual y abrir una nueva. Todos los recibos de la antigua se pasarían a la nueva y, en la mayoría de casos, no tendría ningún coste para el cliente al tratarse de una medida de seguridad.
- Poner un «candado» a tus cuentas con ASNEF o Experian. Tu banco bloqueará las operaciones se quieran cargarse a tu nombre hasta que verifiquen tu identidad. Esto impide la apertura de nuevos cargos.
- Denunciar a la policía. Es recomendable acudir a una comisaría y presentar una denuncia por los datos filtrados. Así, en caso de que usen tus datos, ya estarán avisados.
