Endesa reconoce un ataque que habría expuesto datos sensibles de 20 millones de clientes

Endesa Energía ha emitido un comunicado en el que reconoce un "incidente de seguridad" que ha permitido a un tercero "acceso no autorizado e ilegítimo a su plataforma comercial". La brecha de seguridad que hoy admite la compañía española (y que da pie a la noticia) parece que tuvo lugar hace poco más de una semana, cuando el atacante anunció haber extraído de los servidores 1 TB de datos de más de 20 millones de clientes. Desde entonces Endesa investigaba el asalto y hoy lo ha confirmado sin detallar el número de clientes afectados. Por su parte, el ciberdelincuente se muestra dispuesto a negociar un acuerdo con la compañía.

En su comunicado, Endesa explica que tras el hackeo que comprometió su seguridad ha detectado evidencias de un acceso no autorizado e ilegítimo por parte de un tercero a ciertos datos personales de sus clientes relativos a los contratos. La investigación de la compañía ha podido confirmar que el atacante "habría tenido acceso y podría haber exfiltrado de nuestros sistemas datos identificativos básicos, de contacto, DNIs y datos" pertenecientes a los contratos y, "eventualmente", a los medios de pago (IBAN). La compañía sostiene que "en ningún caso" se han visto comprometidos datos de acceso a contraseñas.

Endesa ha activado los protocolos y procedimientos de seguridad, que contemplan medidas técnicas y organizativas para mitigar sus efectos, de prevención para que no se repita y la notificación a las autoridades, incluyendo la Agencia Española de Protección de Datos. A pesar de que la compañía afirma que "no hay constancia de que se haya realizado uso fraudulento alguno de los datos afectados por el incidente", reconoce que el atacante podría usar la información sustraída para usurpar o suplantar la identidad de sus clientes. Por ese motivo, recomienda prestar especial atención a comunicaciones sospechosas.

El atacante que estaría detrás del asalto a la base de datos de Endesa dio a conocer su acción a principios de enero, cuando aseguró haber extraído 1 TB de datos de más de 20 millones de usuarios. Su objetivo es vender la información en su conjunto al mejor postor. Para demostrar que había tenido éxito en su ataque, el ciberdelincuente compartió una muestra de los datos que según él nunca antes se habían filtrado. También reconoció que se había puesto en contacto con Endesa para un rescate, pero la compañía lo ha ignorado.

Tras la publicación del comunicado, el asaltante afirma en declaraciones a Escudo Digital que Endesa aún no ha contactado con él, pero todavía se muestra "dispuesto a colaborar".
Mensajito de que han sufrido un ataque, lo estamos investigando y a otra cosa.
Precisamente hoy me ha llegado un correo de Endesa que ni he abierto, porque me ha parecido raro, ya que hace tiempo que no soy cliente.
Ahora me cuadra todo.
Me da la sensación, que esto ya da igual, han hackeado a tantos que mis datos ya corren por internet
La ciberseguridad es el talón de Aquiles del 97% de las empresas.
[decaio] [facepalm] pues veremos en que queda la cosa . Han dicho si es solo endesa o tambien alguna subsidiaria como energiaxxi?
Hace 5 años mi empresa abrió una cuenta bbva, a los 3 meses me fui y sigo recibiendo emails fake de esa mierda de entidad.

Y no pasa nada.
Que se vayan preparando para la multa de la UE de la que los usuarios afectados no van a oler un duro, y a otra cosa mariposa. Bueno, quizá suban la factura a esos usuarios para compensar el bocado, y después de recuperado el imprevisto ya dejamos la subida si eso.

También te digo que hay que esforzarse bastante para no detectar "un acceso de un tercero" en el que se produce un tráfico de más de 1TB de tus servidores.
DNI e IBAN, y todavía tienen la cara dura de sacar pecho por preservar las contraseñas (que para qué valen si te quitan todo lo demás).
Que desproposito con Endesa, de verdad.... Caros, mal servicio, poblemas de facturacion y ahora ademas de cyberseguridad. No vuelvo con esta gente ni borracho.
Oye, ¿y no han considerado meter multazos millonarios a las empresas que son hackeadas y endurecer las penas a los hackers responsables de robos masivos de datos? Es que a las empresas no les compensa invertir en ciberseguridad si cuando les roban datos se van de rositas sin niguna clase de multa; y lo mismo los hackers, que con penas blandas es normal que se arriesguen si el beneficio es grande.
Empresa que mete socialistas, empresa que resulta "hackeada". Que curioso.
BlueTrance escribió:Que se vayan preparando para la multa de la UE de la que los usuarios afectados no van a oler un duro

Bingo. No entiendo cómo no hay una legislación que obligue a las empresas a compensar a los usuarios por el perjuicio ocasionado.

Bueno, en realidad sí que lo entiendo.
Pero viendo como funcionan los organismos reguladores poco me parece.
Chicos tranquilos que solo han robado todos los datos de las personas, los datos de acceso no, es que te tienes que reír, ya solo por decir eso la multa tendría que ser un x2
Osea, se les cuela peña que ahora tiene mi nombre y apellidos, número de cuenta, DNI (probablemente con foto), dirección..., pero ENDESA se disculpa.
Bien.
Espero que para solucionarlo me suban la tarifa para garantizar mi seguridad.
Ninguna empresa se salva…
Ayer lo leí por parte de Energía XXI...vamos "apañaos" [facepalm]
También me llegó el correo haciendo mucho que no estoy con ellos
El hackeo del mes. Ya he perdido la cuenta de cuantas compañías españolas importantes, o directamente organismos del gobierno, han sido hackeados.
De 110 contraseñas almacenadas 72 comprometidas. Gracias empresas por invertir tanto en seguridad :-| Ya ni las cambio para que..
carlosniper escribió:Mensajito de que han sufrido un ataque, lo estamos investigando y a otra cosa.

Esto es lo que más me flipa.
Qué incentivo hay en mejorar la seguridad si avisando del hackeo te vas de rositas?
Empresa random le atacan, le roban los datos y lo único que ocurre es, oye que me han robado tus datos. A otra cosa.

Luego tú tienes que ser responsable de todo, hasta de la matrícula del coche si está sucia. Pero a estas empresas, está de la noticia y la que sea, sanciones en el mejor caso irrisorias. Trabajo en IT, y a día de hoy la seguridad informática se ve más como gasto que como inversión.

Eso sí, el marronazo se lo come el usuario que sus datos ahora los tiene alguien y vete a saber que uso le va dar.
Ayer me llego un correo.... y era la factura del mes de Diciembre.
Manint escribió:DNI e IBAN, y todavía tienen la cara dura de sacar pecho por preservar las contraseñas (que para qué valen si te quitan todo lo demás).


Aja? Sabes la de empresas que mandan sus datos completos como el CIF y el IBAN en presupuestos, sin que pase nada? Y autonomos mas todavia. Tener el DNI o el IBAN de alguien, no afecta a la seguridad en ningun caso.

Jhonny escribió:
carlosniper escribió:Mensajito de que han sufrido un ataque, lo estamos investigando y a otra cosa.

Esto es lo que más me flipa.
Qué incentivo hay en mejorar la seguridad si avisando del hackeo te vas de rositas?


Porque es lo que pide la ley de proteccion de datos. Y eso tendria que hacerlo hasta una panaderia si eso sucediera. El problema es que eso ocurra ... y nadie diga nada, y termina enterandose la agencia pertinente.
Edy escribió:
Manint escribió:DNI e IBAN, y todavía tienen la cara dura de sacar pecho por preservar las contraseñas (que para qué valen si te quitan todo lo demás).


Aja? Sabes la de empresas que mandan sus datos completos como el CIF y el IBAN en presupuestos, sin que pase nada? Y autonomos mas todavia. Tener el DNI o el IBAN de alguien, no afecta a la seguridad en ningun caso.

Jhonny escribió:
carlosniper escribió:Mensajito de que han sufrido un ataque, lo estamos investigando y a otra cosa.

Esto es lo que más me flipa.
Qué incentivo hay en mejorar la seguridad si avisando del hackeo te vas de rositas?


Porque es lo que pide la ley de proteccion de datos. Y eso tendria que hacerlo hasta una panaderia si eso sucediera. El problema es que eso ocurra ... y nadie diga nada, y termina enterandose la agencia pertinente.


Estamos hablando de particulares y me tienes que estar troleando si no sabes la de putadas que te pueden hacer con esos dos datos y tu nombre.
Luego tienes una tienda online de mierda y cuidaito con no cumplir con algún requisito de la LOPD, que te sajan de arriba a abajo. Se quitan las ganas de todo ya
A mi me llegó esta mañana un correo de Energía XXI, que no sé si es lo mismo que Endesa, no estoy en Endesa ni en eso, desde hace bastantes años estoy en otra compañia. Ya veo que si son lo de lo mismo. [facepalm]
Pero, ¿No se supone que por ley de protección de datos las compañias de luz, etc. deben borrar datos de clientes antiguos que dejaron de ser clientes suyos hace muchos años?
https://www.globalsuitesolutions.com/es ... ersonales/

Pues nada, ahora de repente a recibir 20000 llamadas spam y estafas, las leyes no valen para nada.
Edy escribió:
Porque es lo que pide la ley de proteccion de datos. Y eso tendria que hacerlo hasta una panaderia si eso sucediera. El problema es que eso ocurra ... y nadie diga nada, y termina enterandose la agencia pertinente.

No digo que no se haga, faltaría más.
Lo preocupante es que no haya más consecuencias para la empresa.
A la empresa le pueden multar con lo que sea, que lo van a repercutir en sus tarifas pasra que lo paguen los clientes. Y luego a pesar de todo las consecuencias las pagamos los usuarios con spam, intentos de estafa y llamadas a todas horas...
Lo triste es que si ya no eres cliente, e intentas borrar datos como el IBAN, no puedes...

destroyerjjbg escribió:[decaio] [facepalm] pues veremos en que queda la cosa . Han dicho si es solo endesa o tambien alguna subsidiaria como energiaxxi?

Te confirmo que también van de Energia XXI.

Lloyd Irving escribió:A mi me llegó esta mañana un correo de Energía XXI, que no sé si es lo mismo que Endesa, no estoy en Endesa ni en eso, desde hace bastantes años estoy en otra compañia. Ya veo que si son lo de lo mismo. [facepalm]

Energía XXI es la comercializadora de Endesa para el mercado regulado.


Ho!
31 respuestas