Brecha en Basic-Fit: Datos Bancarios de 1 Millón de Socios Expuestos en Seis Países
La mayor cadena de gimnasios de Europa declaró una brecha que afecta a cerca de un millón de socios en Países Bajos, Bélgica, Francia, España, Luxemburgo y Alemania. Los datos expuestos incluyen nombres, direcciones y números de cuenta bancaria.
Basic-Fit, la mayor cadena de gimnasios de Europa con más de 1.700 clubes en 12 países, ha confirmado una brecha de seguridad que afecta a aproximadamente un millón de socios en seis países europeos. Los datos expuestos incluyen nombres, direcciones, correos electrónicos, números de teléfono, fechas de nacimiento y datos bancarios — suficiente para lanzar campañas de phishing dirigido y ataques de domiciliación fraudulenta.
La brecha impactó a socios en Países Bajos (alrededor de 200.000), Bélgica, Luxemburgo, Francia, España y Alemania. La empresa afirmó que sus sistemas de monitorización detectaron la intrusión y la detuvieron “en cuestión de minutos”, pero los atacantes ya habían exfiltrado registros a gran escala.
No se accedió a contraseñas ni a documentos de identidad. Los datos bancarios — probablemente números IBAN recopilados para el cobro mensual de las cuotas — representan el mayor riesgo. Bajo el esquema de domiciliación SEPA, un acreedor con tu IBAN y referencia de mandato puede iniciar cobros. Las reclamaciones fraudulentas son reversibles, pero el proceso lleva tiempo y puede provocar descubiertos.
El vector de ataque no se ha hecho público. La rapidez de detección sugiere que Basic-Fit disponía de monitorización de endpoints, pero un millón de registros exfiltrados “en minutos” apunta a una ventana de acceso a los datos muy amplia o a un mecanismo de extracción extremadamente eficiente. Ambas posibilidades indican controles de acceso insuficientes sobre la base de datos subyacente.
Basic-Fit opera bajo legislación neerlandesa y está sujeta al RGPD en su totalidad. La Autoridad Neerlandesa de Protección de Datos (Autoriteit Persoonsgegevens) ha sido notificada, como exige la normativa cuando una brecha afecta a más de 500 residentes de la UE. El límite máximo de multa del RGPD es el 4% de la facturación global anual — Basic-Fit declaró 1.100 millones de euros de ingresos en 2024, lo que sitúa la sanción máxima teórica en más de 44 millones de euros.
Qué debes hacer si eres socio de Basic-Fit:
- Desconfía de correos que se hagan pasar por Basic-Fit, tu banco o agencias gubernamentales de tu país
- Contacta con tu banco para alertar de que tu IBAN puede estar comprometido y solicita vigilancia sobre mandatos de domiciliación no autorizados
- Activa la autenticación en dos factores en cualquier cuenta vinculada al correo electrónico que usaste en Basic-Fit
- Revisa tus extractos bancarios en busca de domiciliaciones inesperadas durante los próximos 60 a 90 días
Si los reguladores considerarán que la contención “en minutos” constituye una medida organizativa suficiente bajo el artículo 32 del RGPD es una cuestión abierta. La velocidad de detección ayuda, pero el volumen de registros extraídos antes de la contención será determinante en cualquier decisión de enforcement.
Esta es la segunda brecha significativa en una cadena de gimnasios europea en tres años. Las empresas orientadas al consumidor con grandes bases de datos de domiciliaciones son un objetivo recurrente — y el millón de socios de Basic-Fit distribuidos en seis países la convierte en un objetivo especialmente atractivo.
Lecturas relacionadas
- Ciberseguridad ShinyHunters Vulnera Canvas LMS: 275 Millones de Estudiantes Expuestos en 8.800 Universidades
- Ciberseguridad ShinyHunters vulneró la plataforma de analítica Anodot y accedió a datos de Vimeo, Rockstar Games y Zara a través de Snowflake
- Ciberseguridad China Usa la Brecha de Tata Electronics para Golpear el Ensamblaje de iPhone en India