En octubre de 2015, el proveedor británico de telecomunicaciones TalkTalk sufrió un ciberataque contra sus sitios web en el que los atacantes explotaron vulnerabilidades de inyección SQL en páginas heredadas de la adquisición de Tiscali . TalkTalk describió inicialmente el incidente como un "ciberataque significativo y prolongado" e informó haber recibido una demanda de rescate de personas que se atribuían la responsabilidad.
Las primeras estimaciones sugerían que los datos personales y bancarios de hasta cuatro millones de clientes podrían haber estado en riesgo, pero TalkTalk declaró posteriormente que se había accedido a 156.959 cuentas de clientes, incluyendo 15.656 conjuntos de datos de cuentas bancarias y códigos de identificación bancaria, así como datos parciales de 28.000 tarjetas de crédito y débito. La compañía afirmó que los datos de las tarjetas estaban ocultos y que no estaba legalmente obligada a cifrar los datos robados.
La brecha de seguridad generó una amplia cobertura mediática, escrutinio parlamentario e investigación regulatoria. TalkTalk estimó los costos directos e indirectos del incidente en alrededor de 77 millones de libras esterlinas y, como consecuencia, perdió a decenas de miles de clientes de banda ancha. En 2016, la Oficina del Comisionado de Información multó a la compañía con 400 000 libras esterlinas por no implementar medidas de seguridad adecuadas, y en los años siguientes varias personas fueron condenadas por piratería informática, fraude y delitos conexos derivados del ataque, entre ellas Daniel Kelley, quien fue sentenciado a cuatro años de prisión en 2019.
Contexto

TalkTalk se fundó en 2003 como filial de Carphone Warehouse. En abril de 2009 se anunciaron planes para separar TalkTalk en una empresa cotizada independiente. [ 1 ] Un mes después, en mayo de 2009, Carphone Warehouse acordó comprar la filial británica de Tiscali por 236 millones de libras esterlinas. [ 2 ] La compra fue aprobada por la Comisión Europea en junio de 2009, [ 3 ] y la venta se completó el 6 de julio de 2009. [ 4 ] Carphone Warehouse confirmó que el negocio se fusionaría con TalkTalk antes de la escisión prevista. [ 5 ] El informe de resultados anuales de Carphone Warehouse de noviembre de 2009 reveló que la base de clientes de TalkTalk había aumentado a 4,1 millones tras la compra de Tiscali UK a principios de año. [ 6 ] Tiscali UK cerró sus puertas a nuevos negocios el 7 de enero de 2010, y el contenido de su portal se trasladó al sitio web de TalkTalk. [ 7 ] Esto dejó a TalkTalk operando sistemas que anteriormente pertenecían a Tiscali. La ICO descubrió más tarde que TalkTalk "no era consciente" de que la infraestructura de Tiscali incluía páginas web que aún estaban disponibles a través de Internet en 2015, con acceso a una base de datos subyacente conocida como "Tiscali Master". [ 8 ]
En 2014, empleados del proveedor indio Wipro accedieron indebidamente a los datos de clientes de TalkTalk almacenados en un portal web para contratistas extranjeros. La información expuesta —que incluía nombres, direcciones, números de teléfono y números de cuenta de hasta 21 000 clientes— se vinculó posteriormente a una actividad de llamadas fraudulentas a gran escala [ 9 ] , y TalkTalk fue multada con 100 000 libras esterlinas por no implementar controles de seguridad adecuados en torno al portal [ 10 ] .
Cronología
- A principios de octubre , usuarios con los alias "Fearful" y "Glubz" (ahora conocido como Elliott Gunton ) utilizaron el programa SQLmap para sondear las páginas web de TalkTalk e identificar vulnerabilidades. [ 11 ]
- Del 15 al 21 de octubre , la ICO señala que durante este período un atacante utilizó un ataque de inyección SQL para descargar una base de datos con datos personales, incluyendo el nombre, la dirección, la fecha de nacimiento, el número de teléfono, la dirección de correo electrónico y la información financiera de 156.959 clientes. [ 8 ] : 4
- 18 de octubre – "Glubz" publica la vulnerabilidad en la sección de vídeos de los foros de usuarios de TalkTalk.
- 18–21 de octubre – Matthew Hanley accede indebidamente a la base de datos de TalkTalk y extrae datos robados. [ 12 ]
- 21 de octubre – TalkTalk detecta un ciberataque en sus sistemas por la mañana, declara un incidente grave poco después del almuerzo, desconecta sus sistemas en línea de cara al consumidor e informa a las fuerzas del orden tras recibir una demanda de rescate por correo electrónico. [ 13 ] [ 14 ]
- 22 de octubre : la empresa concluye que existe un riesgo significativo de que se haya robado una cantidad sustancial de datos de clientes, acepta que se necesitarán varios días para determinar el alcance total de la filtración y notifica a todos los clientes sobre el incidente, brindándoles consejos sobre cómo protegerse del fraude y las estafas. [ 13 ] La directora ejecutiva , Dido Harding, apareció en BBC News para dirigirse a los clientes y dijo:
El ataque ocurrió ayer. Desactivamos todos nuestros sitios web ayer al mediodía y hemos dedicado las últimas 24 horas a investigar con la policía metropolitana y diversos asesores de seguridad para comprender la magnitud del ataque y lo que realmente sucedió. Esta noche, aunque es demasiado pronto para saber qué se atacó y qué datos se robaron, hemos decidido tomar la precaución de contactar a todos nuestros clientes lo antes posible. [ 15 ]
- 22 de octubre – TalkTalk informa a la ICO sobre una posible filtración de datos, que abre una investigación preliminar y solicita información adicional. TalkTalk comienza a notificar a sus clientes y al público en general sobre el ataque. [ 13 ] [ 14 ]
- 23 de octubre : la ICO emite un comunicado público confirmando que ha sido notificada del incidente y que se pondrá en contacto con la policía. [ 14 ]
- 23 de octubre – TalkTalk confirma haber recibido una demanda de rescate. [ 15 ] La demanda de rescate era de 80 000 libras esterlinas en Bitcoin e incluía una copia de algunas de las bases de datos internas de TalkTalk para su verificación. [ 16 ]
- 23 de octubre : para esta fecha, varios grupos de hackers se habían atribuido la responsabilidad del ataque. [ 16 ]
- 23 de octubre – Matthew Hanley entregó a Connor Allsopp un archivo que contenía los datos personales y financieros de unos 8.000 clientes de TalkTalk. Allsopp luego le pasó el archivo a un usuario en línea llamado "Reign", sabiendo que se usaría para cometer fraude. [ 12 ]
- 26 de octubre : la filtración de datos es objeto de una pregunta urgente en la Cámara de los Comunes; el Comité de Cultura, Medios de Comunicación y Deporte declara que seguirá de cerca los acontecimientos. [ 14 ]
- 26 de octubre : un chico de 15 años, que más tarde se reveló que era Aaron Sterritt después de que un juez levantara la orden de anonimato, es arrestado en relación con el ataque. [ 17 ]
- 29 de octubre : un joven de 16 años del oeste de Londres es arrestado en relación con la infracción. [ 18 ]
- 31 de octubre : un joven de 20 años de Staffordshire es arrestado en relación con la infracción. [ 18 ]
- 3 de noviembre : el Comité de Cultura, Medios de Comunicación y Deporte inicia formalmente una investigación sobre la filtración de datos de TalkTalk. [ 14 ]
- 3 de noviembre : un joven de 16 años de Norwich es arrestado en relación con la infracción, siendo este el tercer arresto relacionado con el caso. [ 18 ]
- Desde finales de octubre hasta principios de noviembre de 2015 , TalkTalk mantiene sus sistemas en línea fuera de servicio durante aproximadamente tres semanas mientras se implementan medidas de seguridad adicionales y se lleva a cabo un análisis forense que tarda aproximadamente dos semanas en confirmar exactamente a qué datos se accedió. [ 13 ]
- 24 de noviembre – Daniel Kelley es arrestado tras el análisis de registros IP. [ 19 ]
Ataque
El ataque explotó vulnerabilidades de inyección SQL en tres páginas de TalkTalk. [ 8 ] Las vulnerabilidades se encontraron utilizando una herramienta llamada SQLMap [ 8 ] después de un ataque de denegación de servicio distribuido. [ 13 ] [ 20 ]
La ICO descubrió que:
- El ataque explotó tres páginas web antiguas heredadas de la adquisición de Tiscali por parte de TalkTalk en 2009;
- el software de base de datos subyacente estaba obsoleto y no se había actualizado a pesar de que existía una solución disponible desde hacía varios años, y;
- que los ataques de inyección SQL anteriores en julio y septiembre de 2015 no habían motivado medidas correctivas porque las páginas no estaban siendo monitoreadas adecuadamente. [ 8 ]
Las páginas en cuestión exponían una base de datos llamada 'Tiscali Master'. [ 11 ]
perpetradores
Se ha sugerido que varios perpetradores diferentes atacaron TalkTalk por separado en un corto período después de que los detalles del ataque se compartieran en foros y chats grupales. [ 21 ] Cinco personas en total fueron arrestadas en relación con la brecha. [ 21 ] Según BAE Systems, que fue contratada por TalkTalk para investigar el ataque, podría haber habido hasta 10 atacantes en total. [ 11 ]
- Aaron Sterritt tenía 15 años cuando fue arrestado. [ 22 ] Se le ordenó completar 50 horas de servicio comunitario y escribir una carta de disculpa a la empresa de comunicaciones junto con 12 meses de supervisión como parte del plan de conferencia juvenil.
- Elliott Gunton tenía 16 años cuando fue arrestado por su participación en el ataque. [ 23 ] Se declaró culpable de siete cargos. [ 24 ]
- Tras el análisis de los registros de IP, [ 19 ] Daniel Kelley fue arrestado el 24 de noviembre de 2015 mientras se encontraba en libertad bajo fianza por otros delitos de piratería informática. [ 19 ] Fue acusado de chantaje, piratería informática y fraude en relación con la filtración de datos de TalkTalk y otros ataques. [ 25 ] [ 26 ] Se declaró culpable de 11 de los delitos a finales de 2016. Fue condenado a cuatro años de prisión en 2019. [ 27 ] En una entrevista de 2023, Kelley afirma que no le dijeron directamente cómo fue capturado, pero cree: «Básicamente, pirateé dos sitios web a la vez: el sitio web A y el sitio web B. El sitio web A era muy pequeño y el sitio web B era muy grande. Intenté chantajear a los propietarios de los sitios web. Para uno de los sitios web, solo usé una VPN, y para el otro, solo usé Tor. Pero proporcioné la misma billetera de criptomonedas en ambos casos, lo que permitió a las autoridades vincular los incidentes». [ 28 ]
- En noviembre de 2018, Matthew Hanley y Connor Allsopp fueron declarados culpables de cargos de ciberdelincuencia en relación con la filtración de datos. Hanley fue condenado a 12 meses de prisión y Allsopp a ocho. [ 29 ] [ 30 ]
Daños y perjuicios
El 6 de noviembre, TalkTalk declaró que 156.959 cuentas de clientes se vieron afectadas, de las cuales se sustrajeron 15.656 códigos de clasificación y números de cuenta bancaria. También se robaron datos parciales de 28.000 tarjetas de crédito y débito, pero dichos datos eran insuficientes para realizar transacciones con esas tarjetas. [ 31 ] TalkTalk declaró que los datos perdidos no habían sido cifrados y que no estaban obligados legalmente a cifrarlos. [ 32 ] [ 33 ]
Investigación y medidas regulatorias
Los costes directos e indirectos del ataque para TalkTalk se han estimado en 77 millones de libras esterlinas. [ 27 ] El 5 de octubre de 2016, TalkTalk fue multada con 400 000 libras esterlinas por la Oficina del Comisionado de Información por su negligencia en la protección de los datos de sus clientes, la mayor multa de este tipo impuesta por la organización hasta ese momento. [ 34 ] [ 35 ]
Elizabeth Denham , la Comisionada de Información del Reino Unido, declaró lo siguiente:
"El hecho de que TalkTalk no implementara las medidas de ciberseguridad más básicas permitió a los piratas informáticos penetrar fácilmente en los sistemas de TalkTalk."
En 2020, un grupo de clientes actuales y antiguos interpusieron una demanda contra TalkTalk ante el Tribunal Superior, solicitando una indemnización por los incidentes de 2014 y 2015 en virtud de la Ley de Protección de Datos de 1998 y por el delito de uso indebido de información privada. En mayo de 2022, la demanda por uso indebido de información privada fue desestimada, al considerarse que los supuestos fallos de seguridad que permitieron el acceso delictivo de terceros no constituían un «uso indebido» de información privada por parte de TalkTalk, pero otros procedimientos siguieron adelante. [ 36 ]
Referencias
- ↑ "Carphone Warehouse planea dividirse" . BBC News . 22 de abril de 2009. Archivado del original el 25 de abril de 2009. Consultado el 11 de enero de 2015 .
- ↑ "Carphone comprará Tiscali UK" . BBC News . 8 de mayo de 2009. Archivado del original el 11 de mayo de 2009. Consultado el 11 de enero de 2015 .
- ↑ Felix, Bate; Tutt, Nigel (30 de junio de 2009). "Carphone obtiene la aprobación de la UE para la compra de Tiscali UK" . Reuters . Archivado del original el 10 de enero de 2015. Recuperado el 11 de enero de 2015 .
- ↑ "Carphone Warehouse CPW finaliza la adquisición de Tiscali" . Bloomberg . 6 de julio de 2009. Archivado del original el 24 de septiembre de 2015. Consultado el 11 de enero de 2015 .
- ↑ Clark, Nick (28 de noviembre de 2009). "Carphone presentará al director de TalkTalk" . The Independent . Archivado del original el 10 de enero de 2015. Recuperado el 11 de enero de 2015 .
- ↑ "Carphone eleva su previsión de beneficios" . BBC News . 27 de noviembre de 2009. Consultado el 11 de enero de 2015 .
- ↑ Carphone anuncia la desaparición de Tiscali UK. Archivado el 11 de enero de 2010 en Wayback Machine . David Meyer. ZDNet UK. 7 de enero de 2010.
- 1 2 3 4 5 "Notificación de sanción pecuniaria: Talk Talk Telecom Group PLC" (PDF) . Oficina del Comisionado de Información. 5 de octubre de 2016.
- ↑ Asociación, Prensa (10 de agosto de 2017). "TalkTalk multada con 100 000 libras por no proteger los datos personales de sus clientes" . The Guardian . ISSN 0261-3077 . Consultado el 11 de noviembre de 2025 .
- ↑ Asociación, Prensa (10 de agosto de 2017). "TalkTalk multada con 100 000 libras por no proteger los datos personales de sus clientes" . The Guardian . ISSN 0261-3077 . Consultado el 11 de noviembre de 2025 .
- 1 2 3 Porcedda, Maria Grazia; Wall, David S. (junio de 2019). «Efectos en cascada y en cadena en el cibercrimen de macrodatos: lecciones del hackeo de TalkTalk» . 2019 IEEE European Symposium on Security and Privacy Workshops (EuroS&PW) . págs. 443–452 . doi : 10.1109/EuroSPW.2019.00056 . ISBN 978-1-7281-3026-2.
- 1 2 R v Connor Douglas Allsopp , [2019 EWCA Crim 95] (Tribunal de Apelación de Inglaterra y Gales (División Penal) 30 de enero de 2019).
- 1 2 3 4 5 Declaraciones orales: Ciberseguridad: Protección de datos personales en línea (Informe). HC. Londres: Comité de Cultura, Medios de Comunicación y Deporte de la Cámara de los Comunes. 15 de diciembre de 2015.
- 1 2 3 4 5 "Ataque cibernético a TalkTalk: cómo se desarrolló la investigación de la ICO" . Oficina del Comisionado de Información . 6 de febrero de 2025. Consultado el 11 de noviembre de 2025 .
- 1 2 Boakye, Derrick (26 de mayo de 2023). "Cómo TalkTalk hizo el 'walk-walk': reparación estratégica de la reputación en un ciberataque" . Information Technology & People . 37 (4): 1642– 1673. doi : 10.1108/ITP-08-2022-0589 .
- 1 2 "Los hackers de TalkTalk exigieron 80.000 libras esterlinas en Bitcoin – Krebs sobre seguridad" . 24 de octubre de 2015. Archivado del original el 13 de octubre de 2025. Consultado el 4 de febrero de 2026 .
- ↑ "Un joven de 15 años fue arrestado tras un ataque informático a TalkTalk" . BBC News . 26 de octubre de 2015. Consultado el 12 de noviembre de 2025 .
- 1 2 3 White, Geoff (5 de noviembre de 2015). "Ataque informático a TalkTalk: surgen nuevos detalles" . Noticias de Channel 4. Recuperado el 11 de noviembre de 2025 .
- 1 2 3 "Daniel Kelley: El adolescente detrás de la pantalla del cibercrimen" . BBC News . 10 de junio de 2019. Consultado el 12 de noviembre de 2025 .
- ↑ Khomami, Nadia (23 de octubre de 2015). "La crisis del hackeo a TalkTalk se agrava a medida que surgen más detalles" . The Guardian . ISSN 0261-3077 . Consultado el 11 de noviembre de 2025 .
- 1 2 "Aprendiendo de los principales incidentes de ciberseguridad" . Aprendizaje abierto . 2 de abril de 2020. Recuperado el 11 de noviembre de 2025 .
- ↑ "Hacker de Microsoft evita la cárcel por múltiples ciberataques" . BBC News . 18 de junio de 2024. Consultado el 12 de noviembre de 2025 .
- ↑ "Elliott Gunton, hacker de TalkTalk: Los padres actuaron movidos por una 'lealtad mal entendida'"" . BBC . 2 de octubre de 2019 . Consultado el 12 de noviembre de 2025 .
- ↑ "Un joven de 17 años admite haber pirateado TalkTalk" . BBC News . 15 de noviembre de 2016. Consultado el 11 de noviembre de 2025 .
- ↑ «Adolescente comparece ante el tribunal por ciberataque a TalkTalk» . The Guardian . Press Association. 27 de septiembre de 2016. ISSN 0261-3077 . Archivado del original el 14 de junio de 2023. Consultado el 13 de julio de 2023 .
- ↑ "Se retiran los cargos de chantaje contra el hacker de TalkTalk, Daniel Kelley" . 28 de enero de 2019. Consultado el 6 de marzo de 2025 .
- 1 2 "El hacker de TalkTalk, Daniel Kelley, condenado a cuatro años" . BBC News . 10 de junio de 2019. Archivado del original el 1 de noviembre de 2022. Consultado el 13 de julio de 2023 .
- ↑ Townsend, Kevin (18 de julio de 2023). "Conversaciones de hackers: Dentro de la mente de Daniel Kelley, ex-Blackhat" . SecurityWeek . Recuperado el 11 de noviembre de 2025 .
- ↑ "Ataque informático a TalkTalk: Amigos encarcelados por ciberdelitos" . BBC News . 19 de noviembre de 2018. Archivado del original el 5 de febrero de 2023. Consultado el 13 de julio de 2023 .
- ↑ «Dos hombres encarcelados por su participación en el hackeo de TalkTalk» . The Guardian . Press Association. 19 de noviembre de 2018. ISSN 0261-3077 . Archivado del original el 26 de noviembre de 2022. Consultado el 13 de julio de 2023 .
- ↑ "El ataque informático a TalkTalk afectó a 157.000 clientes"" . BBC News . 6 de noviembre de 2015 . Consultado el 1 de agosto de 2023 .
- ↑ Fiveash, Kelly (25 de octubre de 2015). "Ataque a TalkTalk: 'No existe obligación legal de cifrar los datos bancarios de los clientes', afirma el director" . www.theregister.com . Consultado el 1 de agosto de 2023 .
- ↑ "El ciberataque a TalkTalk se vio agravado por comentarios imprudentes" . Financial Times . 27 de octubre de 2015. Consultado el 6 de marzo de 2025 .
- ↑ "TalkTalk recibe una multa de 400 000 libras esterlinas de la ICO por negligencia en ciberseguridad" . 5 de octubre de 2016. Archivado del original el 8 de diciembre de 2016.
- ↑ «TalkTalk multada con 400.000 libras por robo cibernético» . BBC News . 5 de octubre de 2016. Archivado del original el 22 de noviembre de 2016.
- ↑ Smith y otros contra TalkTalk Telecom Group plc , [2022] EWHC 1311 (QB) (Tribunal Superior de Justicia (División del Tribunal Superior, Lista de Medios y Comunicaciones) 27 de mayo de 2022).
- Ciberataques
- Delitos cometidos en el Reino Unido en 2015
- Filtraciones de datos de 2015