El acceso es del 1 de abril: vishing contra Entra ID, salto a Salesforce. La confirmación pública llega hacia el 23–27 de mayo. Have I Been Pwned mete el dump el 29 y cuenta 4,9 millones de emails únicos. Se incluye en esta ventana porque la noticia y el leak caen en mayo, no porque el primer clic sea de mayo.

Charter (Spectrum) niega que hayan salido CPNI ni PII sensible. ShinyHunters dice 42 millones y publica el dump. El número que un tercero ha podido contar es el de HIBP: 4,9 millones de direcciones únicas. No son la misma métrica —cuentas, filas, emails— y no se deben mezclar.

Sin zero-day

No hay CVE. Hay un empleado al teléfono y un tenant de Salesforce. Es la misma familia de golpes que Klue un mes después: la CRM en la nube, la integración, la credencial. Aquí el vector es vishing a Entra; allí, una clave legacy. El archivo que se lleva el atacante es el de clientes.