La web de Leroy Merlin España ha sufrido un ataque que expuso datos personales de 54.723 clientes. Un actor identificado como Saturn publicó gratuitamente en foros de piratería un paquete con DNI, nombres, correos, teléfonos, domicilios y fechas de facturación correspondientes a junio de 2026. La filtración apareció el 25 de junio y aún no ha sido verificada por fuentes independientes.

A diferencia de filtraciones habituales, los datos no se ofrecen en venta, lo que sugiere un objetivo de daño reputacional o cebo para campañas de phishing. La ausencia de información sobre tarjetas de crédito reduce el riesgo inmediato de fraude financiero, pero la combinación de DNI y datos de contacto facilita suplantaciones de identidad en España.
Respuesta de la empresa y riesgos
Leroy Merlin España no ha emitido comunicado oficial. Esta falta de confirmación retrasa cualquier medida correctiva y deja a los afectados sin orientación clara. Históricamente, los datos ya expuestos en otros incidentes se reutilizan para mensajes fraudulentos que imitan a la empresa; por ello, cualquier comunicación sospechosa debe verificarse directamente en canales oficiales.
Lecciones de seguridad
El caso subraya la vulnerabilidad de minoristas con grandes volúmenes de datos fiscales. Publicar información robada sin ánimo de lucro no elimina el daño; al contrario, amplifica su alcance. Los usuarios deben monitorizar movimientos inusuales y activar alertas de sus entidades bancarias mientras la compañía aclara el alcance real del incidente.
