Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un actor identificado en la red con el alias "daghetiaw" aseguró haber publicado una base de datos de clientes de PcComponentes con más de 16 millones de registros, y filtró una muestra de medio millón de entradas mientras ofrecía el resto a la venta. La supuesta filtración incluía desde detalles de pedidos y direcciones físicas hasta nombres completos, números de teléfono, direcciones IP, listas de deseos y conversaciones de soporte gestionadas a través de Zendesk, según la muestra que circuló en foros. La alarma fue inmediata entre los usuarios de la tienda online y en la prensa especializada, que comenzó a seguir el caso y a preguntar por el alcance real del incidente (BleepingComputer).
Sin embargo, PcComponentes ha rechazado que su infraestructura haya sufrido un acceso ilícito directo. En un comunicado oficial la compañía afirma que tras revisar sus sistemas no encontraron indicios de intrusión en sus bases de datos internas ni en sus sistemas internos y que la cifra de 16 millones de cuentas afectadas no se corresponde con el número de cuentas activas que manejan. Además, la firma subraya que no almacena en sus sistemas datos financieros ni contraseñas en texto plano, y que la cantidad de cuentas realmente comprometidas es mucho menor de lo que afirma el atacante (comunicado oficial de PcComponentes).

Pese a esa negación de una intrusión directa, la compañía sí confirmó haber detectado un ataque de tipo credential stuffing contra su plataforma. En este tipo de campañas, los atacantes automatizan intentos de acceso usando combinaciones de correos y contraseñas obtenidas en fugas o robadas por malware; la idea es aprovechar la costumbre extendida de reutilizar credenciales en varios servicios. PcComponentes reconoció que se registraron intentos masivos de acceso con credenciales recogidas en otras filtraciones y que, en algunos casos, esos intentos dieron lugar a accesos a cuentas concretas.
La investigación de firmas de inteligencia de amenazas aportó más contexto: Hudson Rock, que analizó los ejemplos difundidos por el actor malicioso, encontró que los correos presentes en la muestra coincidían con registros de infostealers —malware diseñado para robar credenciales y otros datos del equipo infectado—, algunos de ellos con trazas que databan incluso de 2020. Hudson Rock explica cómo los registros de infostealers permiten montar ataques de credential stuffing muy convincentes porque reproducen credenciales efectivas obtenidas en otros incidentes (análisis de Hudson Rock).
Según la propia PcComponentes, la información que pudo verse comprometida en un número reducido de cuentas incluye nombre y apellidos, número de identificación nacional, direcciones, direcciones IP, correos y teléfonos. La empresa ha puntualizado que no detectó extracción masiva de bases de datos desde sus sistemas, sino accesos puntuales asociados al abuso de credenciales reutilizadas.
Como respuesta inmediata, la plataforma ha activado una batería de medidas técnicas: implementación de CAPTCHA en los formularios de acceso para dificultar las automatizaciones, forzado del cierre de todas las sesiones activas e imposición del uso de autenticación de doble factor (2FA) para poder volver a iniciar sesión. Los usuarios afectados verán cómo sus sesiones son desconectadas y, si no tenían 2FA, se les exigirá configurarlo antes de recuperar el acceso. Además, la empresa recomienda emplear contraseñas únicas y robustas y utilizar gestores de contraseñas para evitar la reutilización.
La historia ilustra dos puntos importantes sobre ciberseguridad: por un lado, que no toda divulgación pública de datos implica necesariamente una brecha interna del proveedor; por otro, que la práctica extendida de usar la misma contraseña en múltiples servicios es una de las vías más sencillas para que un robo de credenciales en un lugar distinto acabe provocando accesos no autorizados en la cuenta de un comercio. Para entender la mecánica de estos ataques con más detalle, existen explicaciones técnicas y guías sobre credential stuffing que resultan útiles, por ejemplo en la documentación divulgativa de Cloudflare (Cloudflare: Credential stuffing).

Si te preocupa la seguridad de tu cuenta con PcComponentes o con cualquier otro servicio online, la recomendación práctica es sencilla pero efectiva: cambia contraseñas que hayas reutilizado, activa la autenticación en dos pasos siempre que esté disponible y vigila movimientos extraños en tus comunicaciones y en tus cuentas bancarias. Además, conviene comprobar si tu correo ha aparecido en filtraciones conocidas mediante servicios de reputación de credenciales y activar avisos de acceso cuando la plataforma lo permita.
En este caso concreto, varios medios especializados solicitaron a PcComponentes cifras más precisas sobre el número de cuentas afectadas y los detalles de la investigación, pero en el momento de redactar este artículo no había respuesta pública adicional que aclarase el alcance exacto. Queda por ver si las muestras filtradas proceden en su totalidad de cuentas comprometidas por credential stuffing a partir de registros de infostealers o si, como sostiene la empresa, parte de la información ha sido reclasificada o descontextualizada por el autor de la filtración.
Mientras tanto, la situación sirve como recordatorio: las plataformas pueden reforzar sus controles, pero la primera línea de defensa sigue estando en las prácticas de los usuarios. Contraseñas únicas, gestores de claves y la activación del 2FA reducen mucho la probabilidad de que un incidente similar acabe con acceso indebido a cuentas personales.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...