Un nuevo supuesto ataque pone el foco sobre los datos personales y financieros de clientes de Carrefour PASS. El actor conocido como mor3nako, quien ya hackeó TuLotero hace unas semanas, asegura haber conseguido acceso a sistemas relacionados con Carrefour PASS en España y ha publicado como supuesto respaldo una muestra de registros que contiene información especialmente sensible: nombres completos, DNI, fechas de nacimiento, direcciones, teléfonos, correos electrónicos y números IBAN. Por ahora, esto no ha sido confirmado por Carrefour, por lo que no se puede dar por sentado. Lo que existe es la afirmación del ciberdelincuente y una muestra de datos que este presenta como procedente del servicio.
Por tanto, no es posible concluir que todos los clientes de Carrefour PASS estén afectados ni que la información publicada sea auténtica en su totalidad. El caso llama especialmente la atención por la naturaleza de los datos que aparecen en la muestra. Un conjunto que combine información identificativa con datos bancarios puede tener un valor considerable para campañas de fraude y suplantación de identidad, algo que está a la orden del día. ¿Qué es Carrefour PASS? Carrefour PASS es el servicio financiero asociado a la tarjeta PASS de Carrefour.
Es una tarjeta Mastercard que permite realizar pagos tanto dentro como fuera de Carrefour, con modalidades de contado y crédito. Además, ofrece opciones de financiación y gestión desde su aplicación y área de cliente. Para hacernos una idea de lo grave del supuesto hackeo, hay que tener en cuenta que la propia compañía, durante el proceso de contratación del servicio, solicita datos personales, profesionales y bancarios, además de un documento de identidad que verifique quién es el solicitante. Hackmanac@H4ckmanac🚨Cyber Alert ‼️🇪🇸Spain – 𝗖𝗮𝗿𝗿𝗲𝗳𝗼𝘂𝗿 𝗣𝗔𝗦𝗦 Threat actor mor3nako claims to have breached Carrefour PASS Spain.
As purported evidence, mor3nako published a sample containing customer records that include DNI, full names, DoB, IBANs, number of children, physical https://t.co/DDdZHobn1S 17 de septiembre, 2026 • 09:07 17 2 Por eso, el tipo de información que aparece en la supuesta filtración encaja con datos que pueden estar relacionados con la relación contractual de un cliente, aunque esto no demuestra por sí mismo que procedan de Carrefour PASS. Entre los registros publicados por el actor aparecen, según su afirmación: - DNI. - Nombre y apellidos. - Fecha de nacimiento. - IBAN. - Número de hijos. - Dirección física. - Teléfonos fijo y móvil. - Dirección de correo electrónico. Además, para más inri, hay que tener en cuenta la combinación de información de la que estamos hablando. Un nombre y un teléfono, por separado, pueden tener una utilidad limitada para un atacante, pero si se combinan con DNI, domicilio, fecha de nacimiento, correo electrónico y datos bancarios, pueden servir para planear campañas de fraude o estafas mucho más elaboradas.
Cómo ha sido el ataque y qué hacer Mor3nako atribuye el supuesto acceso a TerciosRAT, un malware que también ha aparecido mencionado en otros hackeos recientes a organizaciones españolas, como el de TuLotero. La publicación de una muestra de datos tampoco permite determinar por sí sola cuándo se obtuvieron los registros, cuántos clientes estarían afectados o si la información continúa siendo válida. Tampoco significa automáticamente que los ciberdelincuentes tengan acceso a las cuentas bancarias de los clientes. De hecho, un IBAN no tiene las credenciales necesarias para acceder a una cuenta bancaria.
Sin embargo, su exposición junto a otros datos personales sí puede aumentar el riesgo de fraude, suplantación de identidad y phishing. Si eres cliente de Carrefour PASS, lo más prudente ante una posible filtración de este tipo es extremar la precaución con llamadas, SMS y correos que pidan datos o códigos de seguridad. También conviene revisar periódicamente los movimientos y notificaciones de la cuenta y utilizar únicamente los canales oficiales para acceder al servicio.