対象:Endesaから事故の通知を受け取ったスペインの顧客・元顧客と、自分のDNI(身分証番号)を知っている「電力会社」から電話を受けたすべての人。本記事はEndesa Energíaの公式通知と、INCIBE(スペイン国立サイバーセキュリティ機関)、AEPD(スペインのデータ保護機関)、スペイン銀行、国家警察の案内にもとづく解説で、攻撃の手口は扱いません。
顧客が今日やること
通知を読み、自分のどの情報が影響を受けたか問い合わせる
Endesaは、データが影響を受けたすべての顧客に通知したとしています。自分の状況が分からなければ、Endesa Energíaのデータ保護責任者(contactodpo@endesa.es)に問い合わせられます。AEPDによれば、開示請求(アクセス権)は無料で、企業は1か月以内に回答しなければなりません(複雑な場合はさらに2か月延長可)。不審な連絡の報告先として、Endesaは電話番号800 760 366を案内しています。問い合わせは自分からこれらの窓口へ。「Endesaの代理」として届いたメッセージには返信しないでください。
「Endesaです」という電話は、いったん切って公式番号にかけ直す
INCIBEの助言は簡潔です。迷ったら電話を切り、公式の番号に自分からかけ直す。Endesaのサイトには、番号がEndesa Energíaの正規の番号かを調べられる検索ツール「Comprueba quién te ha llamado」(誰からの電話か確かめる)があります。ただしINCIBEは、画面に表示される発信番号は偽装できる(電話のスプーフィング)と注意しています。番号が「正しい」だけでは足りず、確実なのは切って自分でかけることです。
SMSの認証コードや銀行情報は伝えない。データの「確認」にも応じない
Endesaは、頼んでいない電話でデータの確認を求めることはないとしています。情報を求めるのは、新しく契約するときか契約を変更するときだけです。「契約を確認するため、SMSでセキュリティコードを送ります」という電話は、Endesaが詐欺電話の見分け方として挙げている典型例の一つです。未払い・供給停止・違約金を持ち出すSMSのリンクも開かないでください(見分け方は フィッシングとは)。
口座の引き落とし(recibos domiciliados)を確認する
明細に、心当たりのない請求元からの口座引き落としがないか確認します。スペイン銀行によれば、国王令法19/2018で返金を求める権利が定められており、承認していない引き落としは13か月以内、承認したものは法令の条件のもとで8週間以内です。取引銀行に返金を申し出て、理由を伝えます。
自分名義の融資が疑われたら、CIRBEを確認する
スペイン銀行は、誰かが自分名義で融資・与信・保証を組んだ疑いがあるとき、同行の信用情報登録(CIRBE)を確認するよう勧めています。本人の情報は無料で請求でき、詳細版ではどの金融機関が各取引を行ったかも分かります。
実際に被害が出たら:警察・銀行・AEPDへ
国家警察の警察署か治安警察隊(Guardia Civil)の詰所に被害届(denuncia)を出します。国家警察はオンラインの届け出窓口(Oficina Virtual de Denuncias)で手続きを始め、72時間以内に警察署で署名する方法も用意しています。取引銀行と、不正が行われた事業者にも連絡します。個人データの保護についての所管はAEPDです。相談先として、INCIBEの017番は無料・秘密厳守で、WhatsApp(900 116 117)でも毎日8時〜23時に受け付けています。
パスワードは漏れていないが、使い回しはやめる
Endesaはパスワードは影響を受けていないとしています。それでもINCIBEは、強いパスワードをサービスごとに別々に使うよう勧めています。同じパスワードを他で使っていたなら、そちらを変えます。パスワードマネージャーを使えば手間はかかりません。
DNI+連絡先+契約情報
→ こちらの素性を知っている「料金プラン変更」「供給停止」「未払い」の電話やSMS
確認:切って公式番号に自分からかける
IBAN
→ 承認していない口座引き落とし
確認:明細の引き落とし(13か月以内なら返金請求)
DNI+IBANの組み合わせ
→ 本人になりすました契約の試み
確認:CIRBEの報告書。被害があれば届け出
パスワードは影響を受けていない(Endesaの説明)
何が起きたのか(Endesaとスペイン当局の発表より)
以下は、Endesa Energíaの顧客向け通知とINCIBEの注意喚起に記載された内容です。Endesaは、不正アクセスを検知した日付と影響人数を公表していません。
2026年1月12日
Endesa Energíaが顧客に事故を通知し、同社サイトに掲載(日付はBleepingComputerによる)。営業用プラットフォームへの不正かつ違法なアクセスを検知したと説明。1月13日
INCIBEが注意喚起「Endesaが顧客に個人データの流出を通知」を重要度「高」で公表。影響はEndesaの自由化市場と規制市場の小売会社との契約に関するデータだとしている。初期評価の後
Endesaが、スペインのデータ保護機関(AEPD)を含む所管当局に報告。社内と委託先との調査は継続中としている。3月31日
Endesaが、詐欺電話・SMSの見分け方ガイドを2026年の実例(架空の未払い、「12時間以内に供給停止」など)で更新。同ガイドでEndesaは、こうした詐欺電話は同社や同社の個人データの取り扱いとは関係がないと述べている。
- 持ち出された可能性
- 基本的な本人情報、連絡先、DNI番号、Endesa Energíaとの契約に関する情報、場合によっては支払い手段(IBAN)
- 影響なし
- パスワードなどのアクセス情報(Endesaは「いかなる場合も」影響はないとしている)
- 不正利用
- 通知の時点で、データが不正に使われた形跡はないとしている
- Endesaの対応
- 侵害されたアクセス用アカウントの即時停止、ログの分析、影響を受けた顧客への通知、システムの特別監視の継続
- 当局
- AEPDを含む所管当局に報告
- サービス
- 業務とサービスは通常どおり稼働しているとしている
- 公式の連絡先
- 顧客窓口 800 760 366 ・データ保護責任者:contactodpo@endesa.es
読み方の注意:「不正利用の形跡はない」は「危険はない」ではない
Endesaの通知自身が、リスクを挙げています。なりすましや本人の身元の乗っ取りを試みられること、データが公開されること、フィッシングやスパムに使われることです。だからこそ同社は、不審な連絡に注意し、直接知らない相手に個人情報を渡さないよう求めています。このリスクは数週間では終わりません。パスワードと違い、DNI番号やIBANは作り直せないからです。
昔からある電力詐欺と、この種の情報が信用させてしまう理由
偽の「エネルギー相談」を名乗る電話は、この事故で始まったわけではありません。Endesaのガイドは典型的な台本を挙げています。「電気料金が上がるので会社を替えたほうがいい」「この変更で請求元の会社が変わります」「契約内容の確認のためSMSでコードを送ります」、そして期限付きの供給停止や違約金の脅しです。同じガイドは、詐欺をする側がDNI番号や電話番号、住所といった個人情報を持っていることが多く、それを使って信用させようとすると注意しています。
偽の電話のサイン
- 「Endesaと提携している小売会社です」「電力会社の関連会社です」
- DNIや住所を言い当てて本物らしく見せる
- 急がせる:値上げ、数時間後の供給停止、違約金
- SMSのコードや銀行情報を求める
- 配電会社を名乗り、小売会社の切り替えを持ちかける
Endesaが説明している本来の対応
- 必ず「Endesa Energía」と名乗る
- 頼んでいない電話でデータの確認は求めない
- 情報を求めるのは新規契約・契約変更のときだけ
- 配電会社が小売会社の切り替えで電話することはない
- 迷ったら切って、公式窓口に自分から連絡する
教訓は「詐欺師を見抜く力をつける」ことではなく、相手を信じる基準そのものを変えることです。これまでは、DNIや契約内容を知っていることは「本物の電力会社らしい」まずまずの目安でした。このような漏えいの後では、その目安はもう使えません。電話が本物かどうかを、その電話の中で確かめない。画面の番号も同じで、INCIBEは電力会社を装う場合も含め、発信番号は偽装できると説明しています。
IBAN:どこを見て、どれだけ猶予があるか
IBANだけではネットバンキングに入れませんが、署名した覚えのない口座引き落としに使われる可能性はあります。守り方は地味ですが確実です。引き落としを見ることです。
当サイトの視点:銀行の明細は、すでに手元にある警報装置
有料の監視サービスは要りません。SEPAの口座引き落としには、明細ごとに請求元(債権者)の名前が載ります。月に一度、ここ数か月分の引き落としを見返し、心当たりのないものに印を付けます。承認していない引き落としの返金請求は13か月まで可能なので、月1回の確認で十分に間に合います。銀行アプリで引き落としのたびに通知できるなら、有効にしておくのが一番早く気づく方法です。
DNI番号やIBANを預かる企業側への教訓は別にあります。これらはパスワードのように「作り直す」ことができないので、誰が閲覧できるか、一度に何件まで見られるかを絞ることが要になります。考え方は 組織のセキュリティ対策、最低限はどこか で、法的な枠組みは GDPRとは で扱っています。
同じ年の近い事案は オランダの通信会社Odidoの情報漏えい です。IBANと身分証の番号が漏れ、オランダ当局も「身分証の作り直しを急がない」「引き落としを確認する」「番号を知っている相手を疑う」という、よく似た助言をしています。本物の補償手続きが偽の連絡を信じさせやすくした例としては 韓国TVINGの情報漏えい も参考になります。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。攻撃者側の主張や、公表されていない数値は扱っていません。
- Endesa Energía「顧客向けのセキュリティ事故の通知」(スペイン語) — endesa.com
- INCIBE「Endesa notifica a sus clientes una filtración de datos personales」(2026年1月13日、スペイン語) — incibe.es
- INCIBE「Tu Ayuda en Ciberseguridad」(017番相談窓口、スペイン語) — incibe.es /「Spoofing telefónico: cuando la llamada parece legítima」 — incibe.es
- Endesa「Llamadas fraudulentas: cómo detectarlas y cómo actuar」(2026年3月31日更新、スペイン語) — endesa.com /「Comprueba quién te ha llamado」 — endesa.com
- AEPD「Ejerce tus derechos」(スペイン語) — aepd.es
- スペイン銀行(Portal del Cliente Bancario)「Adeudos domiciliados」(スペイン語) — clientebancario.bde.es /「Custodia tus datos: conoce los riesgos de la suplantación de identidad」 — clientebancario.bde.es / CIRBE — clientebancario.bde.es
- スペイン国家警察「Oficina Virtual de Denuncias」(スペイン語) — denuncias.policia.es
- BleepingComputer「Spanish energy giant Endesa discloses data breach affecting customers」(2026年1月12日、英語。日付の確認のみに使用) — bleepingcomputer.com
更新履歴
2026-09-30:初版。Endesa Energíaの通知(2026年9月30日に確認した版。影響人数の公表なし)、INCIBEの2026年1月13日の注意喚起、AEPD・スペイン銀行・国家警察の案内にもとづく。
次に読む
- 最も近い事案:Odidoの情報漏えい(IBANと身分証番号の流出)
- なりすまし連絡への備え:フィッシングとは / 偽のウイルス警告(サポート詐欺)
- アカウントを守る:パスワードマネージャーの選び方 / 多要素認証の選び方
- 2026年の他の事案:TVINGの情報漏えい / 情報漏えい・サイバー攻撃の一覧(国内・海外)
- 運営側:組織のセキュリティ対策、最低限はどこか
よくある質問
QEndesaの情報漏えいで何が流出したのですか?
Endesa Energíaの通知によれば、調査の結果、悪意ある第三者が基本的な本人情報、連絡先、DNI(スペインの国民身分証)番号、Endesa Energíaとの契約に関する情報、場合によっては支払い手段(IBAN)にアクセスし、持ち出した可能性があります。パスワードなどのアクセス情報は、いかなる場合も影響を受けていないとしています。
Q何人が影響を受けたのですか?
Endesaは通知の中で影響を受けた顧客数を公表しておらず、当サイトはEndesaやAEPDが公表した数字を確認できていません。ネット上に出回っている数字は攻撃を名乗る側の主張で、裏付けがないため本記事では扱いません。Endesaは、データが影響を受けたすべての顧客に通知したとしています。
QEndesaからの電話が本物かどうか、どう確かめればいいですか?
スペインの国立サイバーセキュリティ機関INCIBEは、迷ったら電話を切り、公式の番号に自分からかけ直すよう勧めています。Endesaは、必ず「Endesa Energía」と名乗ること、頼んでいない電話でデータの確認を求めることはないこと、配電会社が小売会社の切り替えのために電話することはないことを案内しています。同社サイトには番号が正規のものか調べる検索ツールもありますが、画面に表示される番号は偽装できるため、自分からかけ直すのが最も確実です。
QIBAN(口座番号)が漏れました。勝手に引き落とされますか?
IBANだけではネットバンキングにログインできませんが、承認していない口座引き落としに使われる可能性はあります。明細の口座引き落としを確認してください。スペイン銀行(中央銀行)によれば、国王令法19/2018にもとづき、承認していない引き落としは13か月以内、承認したものは法令の条件のもとで8週間以内に返金を求められます。
QDNIを悪用されたらどうすればいいですか?
スペイン銀行は、自分名義で融資が組まれた疑いがあれば同行の信用情報登録(CIRBE)を確認すること、国家警察の警察署か治安警察隊の詰所に届け出ること、個人データの保護に関する申し立てはAEPDに行うことを勧めています。国家警察はオンラインの届け出窓口で手続きを始められ、72時間以内に警察署で署名します。
QEndesaのパスワードは変えるべきですか?
Endesaはパスワードは影響を受けていないとしています。それでもINCIBEは、強いパスワードをサービスごとに使い分けるよう勧めています。Endesaと同じパスワードを他で使い回していたなら、そちらを変更してください。リンク付きでパスワード変更を求めるメッセージは疑ってかかりましょう。