Iberia confirma un ciberataque que expuso datos de clientes a través de uno de sus proveedores
La aerolínea española Iberia ha confirmado un incidente de seguridad que afectó a los datos personales de algunos de sus clientes tras un acceso no autorizado a los sistemas de uno de sus proveedores. El suceso se descubrió el 14 de noviembre de 2025, cuando un actor malicioso aseguró en la dark web estar vendiendo 77 GB de información interna de la compañía por 150.000 dólares. Sin embargo, Iberia no alertó a sus clientes hasta ocho días después, el sábado 22, lo que ha generado críticas por la falta de rapidez en la comunicación.
Entre los datos presuntamente filtrados se encontrarían nombres, apellidos y correos electrónicos de clientes, aunque la aerolínea insiste en que las contraseñas y la información bancaria no se han visto comprometidas. Además, se habrían exfiltrado documentos técnicos internos relacionados con aeronaves Airbus A320 y A321, certificados, registros de mantenimiento y material sensible que podría comprometer la confidencialidad operativa de la empresa.
El incidente pone de relieve los crecientes riesgos derivados de ataques a la cadena de suministro, donde los ciberdelincuentes optan por vulnerar los sistemas de proveedores con menor seguridad. La normativa europea, especialmente el RGPD y la Directiva NIS2, exige a las empresas garantizar que sus socios tecnológicos cumplen con niveles adecuados de protección y resiliencia. Iberia ha instado a los clientes a extremar la precaución frente a correos sospechosos, mientras continúa la investigación para evaluar el impacto real del incidente.
