<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:media="http://search.yahoo.com/mrss/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:dcterms="http://purl.org/dc/terms/" xmlns:atom="http://www.w3.org/2005/Atom"  xmlns:content="http://purl.org/rss/1.0/modules/content/" version="2.0">
  <channel>
    <title><![CDATA[elDiario.es - Evo]]></title>
    <link><![CDATA[https://www.eldiario.es/temas/evo/]]></link>
    <description><![CDATA[elDiario.es - Evo]]></description>
    <language><![CDATA[es]]></language>
    <copyright><![CDATA[Copyright El Diario]]></copyright>
    <ttl>10</ttl>
    <atom:link href="https://www.eldiario.es/rss/category/tag/1055354" rel="self" type="application/rss+xml"/>
    <item>
      <title><![CDATA[400.000 euros de multa a Bankinter por un “error manual” que dejó a la vista las finanzas de un millón de clientes de EVO]]></title>
      <link><![CDATA[https://www.eldiario.es/tecnologia/400-000-euros-multa-bankinter-error-manual-dejo-vista-finanzas-millon-clientes-evo_1_13121220.html]]></link>
      <description><![CDATA[<p><img src="https://static.eldiario.es/clip/16f9e0ae-478e-455a-a4c0-f36a7d717162_16-9-discover-aspect-ratio_default_0.jpg" width="1200" height="675" alt="400.000 euros de multa a Bankinter por un “error manual” que dejó a la vista las finanzas de un millón de clientes de EVO"></p><div class="subtitles"><p class="subtitle">Un ciberdelincuente tuvo acceso a al menos 958 fichas personales, que incluían números de cuenta, declaraciones de IVA, ingresos mensuales o situación laboral de los afectados</p><p class="subtitle">Cae LeakBase, el gran foro abierto del cibercrimen donde se vendían las bases de datos y contraseñas robadas</p></div><p class="article-text">
        Bankinter ha tenido que asumir la responsabilidad de una de las mayores brechas de seguridad de la banca digital reciente tras la absorci&oacute;n de EVO Banco. La Agencia Espa&ntilde;ola de Protecci&oacute;n de Datos (AEPD) ha impuesto a la entidad una multa de 400.000 euros como responsable &uacute;ltima del agujero originado en EVO, aunque ha aceptado como atenuante el hecho que este se produjo con anterioridad a la fusi&oacute;n. Tras asumir la responsabilidad y acogerse al pago voluntario, la cuant&iacute;a final ha sido de 240.000 euros. 
    </p><p class="article-text">
        La causa de la brecha fue un &ldquo;error manual&rdquo; de configuraci&oacute;n durante un proceso de migraci&oacute;n de software, seg&uacute;n ha reconocido <a href="https://www.eldiario.es/temas/bankinter/" target="_blank" data-mrf-recirculation="links-noticia" class="link">Bankinter</a>. El fallo permit&iacute;a realizar consultas masivas a la base de datos sin necesidad de credenciales v&aacute;lidas, algo que los sistemas de validaci&oacute;n de la entidad no detectaron porque solo comprobaban que los datos se entregaran correctamente, pero no qui&eacute;n los solicitaba. 
    </p><p class="article-text">
        El agujero estuvo abierto desde febrero a abril de 2024. En marzo del mismo a&ntilde;o, un ciberdelincuente descubri&oacute; la vulnerabilidad y durante cuatro d&iacute;as realiz&oacute; hasta cinco millones de peticiones de datos. M&aacute;s de 1,2 millones de esas consultas resultaron exitosas. No obstante, el informe pericial independiente citado en la resoluci&oacute;n de la AEPD recoge que no existen pruebas de que el atacante pudiera exportar toda la informaci&oacute;n proporcionada por el sistema.
    </p><p class="article-text">
        Esas fichas personales inclu&iacute;an n&uacute;meros de cuenta IBAN, declaraciones de IVA del &uacute;ltimo ejercicio, ingresos mensuales, situaci&oacute;n laboral y a&ntilde;os trabajados de los afectados. La AEPD alerta en su resoluci&oacute;n que esta combinaci&oacute;n de datos permite construir un perfil &ldquo;completo y detallado&rdquo; de un individuo, lo que dispara las posibilidades de que sean v&iacute;ctimas de intentos de fraude o <a href="https://www.eldiario.es/temas/phishing/" target="_blank" data-mrf-recirculation="links-noticia" class="link">suplantaciones de identidad</a>.
    </p><p class="article-text">
        Sin embargo, los ciberdelincuentes no se detuvieron ah&iacute;. En una maniobra t&iacute;pica de estos grupos cuando tienen acceso a una brecha de alta gravedad, lanzaron una campa&ntilde;a de extorsi&oacute;n contra varios empleados del banco. Primero, publicaron los datos de 10 v&iacute;ctimas en un portal de la <em>dark net</em> como prueba de su ataque. Despu&eacute;s, exigieron un pago a los responsables para retirar la informaci&oacute;n, entre ellos el jefe de ciberseguridad de EVO.
    </p><p class="article-text">
        Al no obtener el dinero, los ciberdelincuentes cumplieron su amenaza y publicaron m&aacute;s paquetes de informaci&oacute;n de afectados, que inclu&iacute;an perfiles personales detallados de 958 clientes y cuatro trabajadores del banco. 
    </p><p class="article-text">
        En su resoluci&oacute;n, la AEPD critica que la entidad careciera de medidas de cifrado o anonimizado adecuadas para este tipo de datos, lo que permiti&oacute; que la informaci&oacute;n fuera visible para cualquiera que lograra acceso. &ldquo;Los afectados conf&iacute;an en la entidad para el manejo seguro de su informaci&oacute;n personal, habi&eacute;ndose erosionado la confianza y expectativas razonables de los afectados respecto al tratamiento de sus datos personales&rdquo;, se&ntilde;ala la Agencia. 
    </p><p class="article-text">
        <a href="https://www.eldiario.es/economia/bankinter-bancario-evo-espana-irlanda_1_1921988.html" target="_blank" data-mrf-recirculation="links-noticia" class="link">Bankinter adquiri&oacute; EVO Banco en&nbsp;2019</a>, pero ambas entidades continuaron operando como filiales separadas. El anuncio de la fusi&oacute;n definitiva lleg&oacute; en&nbsp;abril de 2024, unas semanas despu&eacute;s de que se produjera la brecha de seguridad ahora sancionada. La integraci&oacute;n definitiva de los dos bancos concluy&oacute; el&nbsp;14 de julio de 2025, fecha en la que EVO desapareci&oacute; como entidad independiente y Bankinter asumi&oacute; tanto la cartera de clientes como las responsabilidades legales derivadas de la gesti&oacute;n anterior.
    </p>]]></description>
      <dc:creator><![CDATA[Carlos del Castillo]]></dc:creator>
      <guid isPermaLink="true"><![CDATA[https://www.eldiario.es/tecnologia/400-000-euros-multa-bankinter-error-manual-dejo-vista-finanzas-millon-clientes-evo_1_13121220.html]]></guid>
      <pubDate><![CDATA[Mon, 06 Apr 2026 12:04:21 +0000]]></pubDate>
      <enclosure url="https://static.eldiario.es/clip/16f9e0ae-478e-455a-a4c0-f36a7d717162_16-9-discover-aspect-ratio_default_0.jpg" length="4496412" type="image/jpeg"/>
      <media:content url="https://static.eldiario.es/clip/16f9e0ae-478e-455a-a4c0-f36a7d717162_16-9-discover-aspect-ratio_default_0.jpg" type="image/jpeg" fileSize="4496412" width="1200" height="675"/>
      <media:title><![CDATA[400.000 euros de multa a Bankinter por un “error manual” que dejó a la vista las finanzas de un millón de clientes de EVO]]></media:title>
      <media:thumbnail url="https://static.eldiario.es/clip/16f9e0ae-478e-455a-a4c0-f36a7d717162_16-9-discover-aspect-ratio_default_0.jpg" width="1200" height="675"/>
      <media:keywords><![CDATA[Ciberseguridad,Ciberataques,Ciberdelincuencia,Hackeo,Bankinter,Evo,Bancos,phishing]]></media:keywords>
    </item>
  </channel>
</rss>
