El hackeo a Endesa que adelantamos en Escudo Digital suma ahora un nuevo y preocupante episodio. En una conversación exclusiva con este medio, Spain, el actor de amenazas que afirma estar vinculado al ataque, asegura haber hecho públicos datos personales de 300.000 usuarios y sitúa la responsabilidad “al 100% en manos de Endesa”.
“He subido 300.000 de ejemplo”, comenta en un mensaje a este periodista, en el que también añade que “queda 100% en las manos de Endesa” e insiste en que «yo he estado y estoy dispuesto a colaborar”.Para que no haya ‘confusiones’ el ciberdelincuente señala en su post en la dark web que está viendo un montón de gente que se jacta de ver su base de datos, pero advierte de que son «100% scammers, nadie tiene esta base. No confiéis en ellos, porque no la tienen», subraya.
En la conversación mantenida con este medio, el pirata informático asevera haber contactado con Endesa en varias ocasiones: “Es esperar a que respondan, ya les he enviado mails. Les estoy dando tiempo de más para que no termine en desastre”, amenaza.
Spain también se ha marcado un plazo para hacer pública toda la muestra, que supuestamente asciende a 20 millones de clientes y exclientes de la compañía. “Esperaré hasta el 2-3 de febrero”, sentencia.
Estas declaraciones se producen días después de que la energética reconociera una brecha de seguridad en su plataforma comercial, que habría permitido a terceros acceder a información sensible de clientes, incluyendo datos identificativos, contratos y, en algunos casos, información bancaria.Un incidente aún bajo investigación
Endesa confirmó a mediados de enero haber detectado un acceso no autorizado a sus sistemas y haber activado sus protocolos de seguridad, así como haber notificado a la Agencia Española de Protección de Datos y a las fuerzas de seguridad. La compañía señaló que no se habrían visto comprometidas contraseñas, pero sí datos personales relevantes, como los mencionados.
Esta publicación de una muestra masiva de registros elevaría notablemente el nivel de riesgo para los afectados y plantearía nuevas incógnitas sobre el alcance real de la brecha.
Por el momento, no se ha podido verificar de forma independiente a través de terceros si los 300.000 registros a los que hace referencia el pirata informático proceden del mismo incidente reconocido por Endesa o de una fuente distinta. Seguiremos atentos a los próximos movimientos de Spain y de posibles comunicados de Endesa.
