Instituto Nacional de ciberseguridad. Sección Incibe

Una posible brecha de seguridad permite pedir pizzas gratis a domicilio

Fecha de publicación 25/08/2026
Una posible brecha de seguridad permite pedir pizzas gratis a domicilio

¿Qué ha ocurrido?

Una mujer de mediana edad se puso en contacto con la Línea de Ayuda en Ciberseguridad de INCIBE, a través del teléfono gratuito y confidencial 017, para solicitar asistencia ante un incidente que había experimentado.

Nos indicó que había recibido un correo electrónico de una conocida cadena de restauración a domicilio, aplicación que utilizaba y en la que tenía un perfil de usuario registrado. El mensaje confirmaba un pedido de dos pizzas que ella no había realizado. En el mismo aparecían un número de teléfono y una dirección diferentes a los suyos.

En un primer momento, pensó que podía tratarse de un intento de phishing. Sin embargo, al acceder a la aplicación oficial, comprobó que la comunicación provenía de un canal legítimo.

Tras revisar el historial de pedidos, verificó que existía un pedido que ella no había realizado. Casualmente, la acumulación de puntos generados en pedidos anteriores permitió tramitar el encargo de forma gratuita, por lo que el ciberdelincuente no necesitó acceder al método de pago.

Al revisar la aplicación, también detectó modificaciones en su dirección y número de contacto, y confirmó que no se almacenaban datos bancarios en la plataforma.

Ante esta situación, la usuaria decidió contactar con nuestro servicio para recibir orientación sobre las acciones a seguir. Su principal preocupación no era la pérdida del pedido, sino la posible exposición de sus datos personales y el acceso no autorizado a su cuenta.

¿Qué pautas le hemos dado?

Por nuestra parte, le facilitamos las siguientes pautas:

  • Analizar los posibles vectores de acceso como brechas de seguridad, redes WiFi públicas, malware o técnicas de ingeniería social.

  • Cambiar inmediatamente la contraseña de la cuenta afectada y de cualquier otra cuenta donde se reutilice.

  • Cerrar las sesiones activas en todos los dispositivos desde la configuración de la plataforma.

  • Activar el segundo factor de autenticación (2FA) siempre que esté disponible.

  • Revisar la configuración de seguridad y privacidad de la cuenta, incluyendo datos personales asociados.

  • Revisar el historial de actividad y accesos recientes para detectar movimientos sospechosos.

  • Analizar el dispositivo con un software antivirus y mantenerlo actualizado.

  • Revisar los programas instalados y eliminar aplicaciones sospechosas.

  • Mantener el sistema operativo y aplicaciones actualizados.

  • Recopilar todas las evidencias disponibles.

  • Valorar interponer una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado.

  • Realizar egosurfing mediante herramientas de búsqueda avanzada para detectar posibles datos expuestos.

    • Ejercer el derecho al olvido en los buscadores donde se detecte información.

    • Contactar con la plataforma responsable para solicitar la eliminación de datos publicados sin consentimiento o la revisión del acceso no autorizado.

    • Ejercer los derechos ARSOPOL a través de la Agencia Española de Protección de Datos (AEPD).

    • Denunciar ante la AEPD en caso de persistencia o incumplimiento en la retirada de datos.

Finalmente le recordamos que ante cualquier duda sobre ciberseguridad, estamos a su disposición en la Línea de Ayuda en Ciberseguridad, todos los días del año, de 8 a 23 horas.

Tu Ayuda en Ciberseguridad