SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label datos personales. Show all posts
Showing posts with label datos personales. Show all posts

Feb 23, 2026

(Otros) mil millones de registros de datos personales expuestos en una filtracion de IDMerit

Una base de datos desprotegida, propiedad de IDMerit, y que probablemente contiene datos de KYC, ha filtrado grandes cantidades de registros personales en varios países, incluyendo Estados Unidos, Alemania, Francia, China, Brasil y muchos más.

¿Quién es IDMerit y cómo ocurrió esto?

El equipo de CyberNew cree que la base de datos expuesta pertenece a IDMerit, un proveedor de soluciones de verificación de identidad digital basadas en IA. La empresa presta servicios a los sectores de tecnología financiera y servicios financieros, ayudando a las empresas con herramientas de verificación en tiempo real. Las prácticas KYC (Conozca a su Cliente) son una norma global para que los usuarios verifiquen sus identidades al configurar diversas cuentas.

Los investigadores detectaron la instancia expuesta el 11 de noviembre de 2025 y contactaron inmediatamente con la empresa, que protegió rápidamente la base de datos. Si bien no hay evidencia actual de uso indebido malicioso, los rastreadores automatizados configurados por los actores de amenazas rastrean constantemente la web en busca de instancias expuestas, descargándolas casi instantáneamente en cuanto aparecen.

La información filtrada incluye una gran cantidad de información personal identificable (PII), incluyendo nombres completos y direcciones, así como documentos nacionales de identidad y números de teléfono. La instancia de MongoDB expuesta contenía varias bases de datos que abarcaban a personas de 26 países, lo que convierte la filtración de datos en algo verdaderamente global.

¿Qué datos personales se filtraron?

Dado que IDMerit es un proveedor de KYC (Conozca a su cliente) basado en IA, los datos que recopila son extremadamente sensibles. La base de datos de 1 terabyte, sin protección, no solo filtró contraseñas, sino también los identificadores personales esenciales que utiliza para su vida financiera y digital. Los siguientes datos estructurados quedaron a disposición de cualquiera:

  • Nombres completos
  • Direcciones
  • Códigos postales
  • Fechas de nacimiento
  • Documentos de identidad nacionales
  • Números de teléfono
  • Género
  • Direcciones de correo electrónico
  • Metadatos de telecomunicaciones
  • Estado de la filtración y anotaciones en perfiles sociales

El último dato (estado de la filtración y anotaciones en perfiles sociales) podría referirse a un identificador de base de datos que indica si los datos provienen de una filtración o de una base de datos filtrada. Sin embargo, en este momento, el verdadero significado de este dato no está claro. El equipo observó que este dato específico solo estaba presente en algunas regiones.

A esta escala, los riesgos posteriores incluyen robo de cuentas, phishing dirigido, fraude crediticio, intercambio de tarjetas SIM y daños a la privacidad a largo plazo. A nivel de toda la industria, el caso pone de relieve cómo los proveedores de identidad externos se han convertido en infraestructuras críticas y pueden convertirse en puntos únicos de fallo catastrófico.

Fuga global de datos abarca varios países

Lo más sorprendente de la fuga de datos de IDMerit es su magnitud y su alcance global, con tres mil millones de registros que abarcan más de 20 países. Varias bases de datos parecían contener fragmentos superpuestos para el mismo país. Sin embargo, el equipo de investigación cree que la mayoría de los registros eran únicos.

El país con más registros expuestos fue Estados Unidos, con más de 203 millones de registros filtrados. A EE.UU. le siguieron México (124 millones) y Filipinas (72 millones). Tras los tres primeros, se encuentran tres países europeos: Alemania (61 millones), Italia (53 millones) y Francia (53 millones).

De los 3 mil millones de registros expuestos, mil millones se atribuyen a varios países y es probable que revelen datos confidenciales. Otros 2 mil millones probablemente sean registros de bases de datos, que probablemente sean menos confidenciales.

"Desde la perspectiva de un atacante, la base de datos incluye identificadores de alto riesgo: varias regiones incluyen documentos de identidad nacionales, fechas de nacimiento completas y datos de contacto, que son ingredientes clave para el robo de identidad, el intercambio de tarjetas SIM y los ataques de ingeniería social", afirmaron los investigadores.

Además, los actores de amenazas valoran los datos bien estructurados, ya que les permite automatizar fácilmente campañas a gran escala. La dedicación a la estructuración de datos es tan sólida que los atacantes pasan meses recopilando detalles mucho menos amenazantes, solo para compartirlos en foros de filtración de datos para obtener mayor influencia.

Los investigadores también señalan que los tipos de datos expuestos difieren entre regiones, lo que crea riesgos específicos para cada una. Por ejemplo, los registros de Brasil "prefill" incluyen indicadores de perfil social e "databreachesinfo", lo que podría facilitar el fraude selectivo.

Mientras tanto, varios países tenían recopilaciones de "idmtelco", lo que sugiere un enriquecimiento centrado en el teléfono y una posible conexión con conjuntos de datos de telecomunicaciones. Esto aumenta el riesgo de que las personas expuestas sufran un intercambio de SIM, un tipo de fraude en el que un delincuente se hace con el control de su número de teléfono móvil.

¿Por qué esta filtración es diferente?

A diferencia de las filtraciones tradicionales de solo correos electrónicos, esta base de datos está estructurada. Esto permite a los atacantes usar sus propias herramientas de IA para:

  • Ejecutar intercambios de SIM. Usar su documento nacional de identidad y metadatos de la compañía de telecomunicaciones para secuestrar su número de teléfono e interceptar códigos de seguridad.
  • Lanzar phishing selectivo. Los estafadores pueden usar su domicilio real y número de identificación para crear mensajes fraudulentos muy convincentes.
  • Evitar las comprobaciones de identidad. Dado que estos datos se recopilaron con fines KYC, los delincuentes pueden intentar usarlos para suplantar la identidad de las víctimas en otras plataformas financieras.

La filtración de miles de millones de registros se está volviendo algo habitual.

La semana pasada, se publicó un clúster de Elasticsearch expuesto que contenía más de 160 índices y albergaba 8.700 millones de registros, principalmente chinos, que abarcaban desde números de identificación nacional hasta diversos registros comerciales.

En diciembre pasado, el equipo descubrió una base de datos desprotegida con 4.300 millones de registros, algunos de los cuales incluían información personal derivada de LinkedIn. La instancia, de 16 TB de capacidad, contenía correos electrónicos, fotos, historiales laborales y otros datos personales. Una sola colección contenía 732 millones de registros, incluyendo fotografías.

En julio, Cybernews informó sobre una de las mayores filtraciones de datos de la historia, después de que investigadores descubrieran varias colecciones de credenciales de inicio de sesión con 16.000 millones de registros. El equipo encontró 30 conjuntos de datos expuestos, cada uno con entre decenas de millones y más de 3.500 millones de registros.

Los datos filtrados incluían información de inicio de sesión para prácticamente todos los servicios en línea, como Apple, Facebook, Google, GitHub, Telegram e incluso plataformas gubernamentales.

Fuente: CyberNews

Feb 21, 2026

Persona Inc, utilizada por Roblox, Discord, Reddit, etc. para la verificación de edad, acusada de permitir una amplia vigilancia de la identidad

Persona, el servicio de verificación de identidad que impulsa las comprobaciones de edad en plataformas como Roblox, Discord (brevemente), Reddit y ChatGPT, está recibiendo mucha atención esta semana después de que investigadores de seguridad publicaran lo que llaman un análisis profundo de una configuración de vigilancia de identidad a gran escala, una configuración de la que los usuarios que entregan sus selfis e identificaciones a estas plataformas probablemente desconocían.

Persona Identities, Inc., es una startup de verificación de identidad biométrica, una empresa que ofrece soluciones de Conozca a su Cliente (KYC) y Antilavado de Dinero (AML) que se basan en comprobaciones de identidad biométricas para estimar la edad del usuario.

El descubrimiento reveló un conjunto de herramientas de vigilancia e inteligencia financiera mucho más completo que una simple herramienta de seguridad para adolescentes.

Hace poco Discord, por ejemplo, comenzó a limitar los perfiles a un "modo apto para adolescentes" hasta que se verifique la edad. Esto significa que cualquiera que quiera seguir usando Discord como antes tendría que permitir que escanee el rostro, y en internet no hubo mucha satisfacción. Discord utilizaba Persona com plataforma de verificación, al igual que Reddit, Roblox, Character.AI pero el caso de Discord fue considerarlo un experimento y supuestamente ya ha finalizado. 

La noticia se ha popularizado en X y ha generado debate en r/privacy y r/ChatGPT. Persona denomina a sus herramientas "infraestructura de cumplimiento centrada en la privacidad". Los investigadores discrepan claramente.

La empresa no fue hackeada. El informe, publicado el 16 de febrero por investigadores de vmfunc (Celeste), afirma que todo el código fuente del panel gubernamental de Persona, con sus 53 megabytes distribuidos en 2.456 archivos, se encontraba desprotegido en un endpoint gubernamental autorizado por FedRAMP. No se necesitó ninguna filtración ni exploit. Solo el código fuente de JavaScript (en archivos js.map, ver abajo) accesibles públicamente a través de una ruta activa /vite-dev/, aparentemente una configuración de desarrollo y compilación que, de alguna manera, llegó a producción en una plataforma que gestiona datos de identidad gubernamentales.

Según los investigadores, la plataforma puede presentar Informes de Actividades Sospechosas directamente a FinCEN, la unidad de delitos financieros del Departamento del Tesoro de EE.UU., e informes similares a FINTRAC de Canadá, con nombres clave internos como Proyecto SHADOW, Proyecto LEGION, PROTECT y otros.

Según se informa, las selfies subidas durante una verificación rutinaria pueden aparecer en listas biométricas de rostros que se almacenan hasta por tres años. Existe una comprobación que compara la selfie con fotos de políticos y figuras públicas, generando una puntuación de similitud.

Otra comprobación se llama literalmente "SelfieSuspiciousEntityDetection" y el código aparentemente no ofrece ninguna explicación sobre qué califica una cara como sospechosa. Incluso se realizan búsquedas en los registros de la Administración del Seguro Social para personas fallecidas. En total, los investigadores contabilizaron 269 comprobaciones de verificación en todo el sistema.

Un aspecto destacado del informe fue que la plataforma Persona, orientada al gobierno, y la plataforma para consumidores comparten la misma base de código subyacente, como lo confirman el de código  fuente analizado. Persona obtuvo la autorización de FedRAMP en octubre de 2025, pero los fuentes todavía estaban activos, lo que plantea preguntas justas sobre cómo se filtró eso.

Algunas preguntas abordan una discrepancia entre la política de retención biométrica de un año declarada por OpenAI y el límite de tres años detectado en el código, así como el motivo por el cual los usuarios en Ucrania parecen estar siendo bloqueados a pesar de no haber sanciones activas.

Persona recopila (y puede conservar hasta tres años) direcciones IP, huellas dactilares del navegador y del dispositivo, números de identificación oficial, números de teléfono, nombres, rostros y una serie de análisis de "selfies", como detección de entidades sospechosas, detección de repetición de poses y comprobaciones de inconsistencia de edad.

MalwareByte publicó una herramienta para verificar si nuestros datos personales han sido expuestos.

Archivos JS.MAP

En la página de inicio de sesión del panel de gobierno de ONYX (app.onyx.withpersona-gov[.]com/dashboard/login), la ruta de activos /vite-dev/ sirve mapas de origen de JavaScript sin autenticación, no solo paquetes minimizados, sino el código fuente TypeScript original y completo.

Vite (la herramienta de compilación) genera mapas de origen durante la compilación. Estos son archivos .js.map que contienen una matriz sourcesContent con el TypeScript original sin minificar, incrustado como cadenas JSON. Durante el desarrollo, Vite los sirve desde una ruta /vite-dev/ o /@vite/ para que las herramientas de desarrollo del navegador puedan mostrar el código fuente real durante la depuración.

La configuración predeterminada de Vite establece build.sourcemap como false para compilaciones de producción; pero, si alguien lo habilita explícitamente (o copia una configuración de desarrollo en producción) (o aplica vibecode a la aplicación), los archivos .map se integran en el paquete de salida y se sirven junto con el JS minificado. El navegador ya sabe buscarlos por defecto; cada archivo .js minificado termina con un comentario //# sourceMappingURL=<filename>.js.map que indica a las herramientas de desarrollo dónde obtener el mapa.

Los mapas de origen no solo contienen nombres de variables y números de línea, sino que contienen todo el código fuente original a través de sourcesContent. Se puede ejecutar JSON.parse() en el archivo de maps, iterar sourcesContent y así reconstruir el árbol completo del proyecto en disco. Eso es lo que se hizo en este caso. Sin descompilación, sin ingeniería inversa, sin necesidad de conocimientos avanzados.

La ruta /vite-dev/ sugiere específicamente que ni siquiera se trató de una situación de "¡Uy, nos dejamos los mapas de origen activados!". Esa ruta es el prefijo de recursos del servidor de desarrollo de Vite. O alguien implementó una compilación de desarrollo en producción, o la configuración de Docker/k8s lo extrajo del pipeline de CI. Los auditores no revisaron los recursos estáticos o no sabían qué era un mapa de origen. En cualquier caso, había 53 megabytes de Typescript, para cualquiera con un navegador y un poco de idea.

Fuente: Piunika

May 20, 2025

22 consejos y buenas prácticas de seguridad para "seres humanos normales"

Con el uso generalizado de las redes sociales, el comercio electrónico y otras plataformas en línea, las personas confían su información personal a diversas organizaciones. Los datos se generan y recopilan a un ritmo sin precedentes y, esta tendencia, también ha provocado un aumento de las filtraciones de datos y los ciberataques, lo que pone de relieve la necesidad de contar con medidas robustas de seguridad de datos.

Seguridad de Datos

La importancia de una estrategia de seguridad de datos es innegable. Las estadísticas muestran que las filtraciones de datos siguen siendo una gran amenaza, con un número de registros expuestos que alcanza la asombrosa cifra de 22.000 millones en más de 4.100 filtraciones de datos.

Además, los estudios indican que los consumidores están cada vez más preocupados por su privacidad; más del 80% de los encuestados en una encuesta reciente expresaron su preocupación por que sus datos personales se compartan sin su consentimiento.

Estas cifras demuestran que la seguridad de los datos es fundamental para garantizar la seguridad y la confianza tanto de las personas como de las organizaciones. Este artículo detalla las mejores prácticas de seguridad de datos para proteger la privacidad, las cuales puede incluir en su estrategia de seguridad. Estas prácticas van desde soluciones sencillas hasta configuraciones más complejas.

1.🔍 Descubrimiento de datos

El primer paso para proteger los datos de su organización es descubrir qué datos existen, cuántos son sensibles o críticos para la organización y qué datos deben cumplir con las normativas de seguridad.

Al realizar el descubrimiento de datos, podrá comprender qué datos deben protegerse y cómo.

2.🗝️ Controlar el acceso a datos sensibles

No todos los empleados de la empresa necesitan acceder a la misma información. ¿Por qué? Cuantas más personas tengan acceso a información sensible, más posibilidades hay de filtraciones internas, robo o pérdida de datos.

Consejo: Limite el acceso a los datos corporativos sensibles a quienes los necesitan.

3.🧑‍💼➡️🔒 Use el Principio del Mínimo Privilegio (PoLP)

Una excelente manera de controlar el acceso a datos confidenciales es usar el principio del mínimo privilegio. Permitir que todos los empleados accedan a datos confidenciales aumenta el riesgo de amenazas internas y robo de datos si un ciberatacante compromete sus cuentas.

Con este principio, las nuevas cuentas reciben los mínimos privilegios sobre los datos y los aumentan con el tiempo, la antigüedad o la necesidad.

4.🧬 Cifrar los datos

Las brechas de ciberseguridad han aumentado exponencialmente en los últimos años, lo que significa que los datos personales son vulnerables a ataques sin protección. ¿Cómo proteger tus datos de los delincuentes? Cifrándolos.

El cifrado de datos codifica la información convirtiendo texto plano en texto cifrado, lo cual es muy difícil de hackear para usuarios no autorizados. Cifrar datos puede ser tan sencillo como utilizar un software que lo haga automáticamente.

5.🛡️ Instalar software antimalware

Si sus dispositivos están infectados con malware, sus datos confidenciales pueden verse comprometidos. Asegurarse de tener instalado un software antimalware reducirá el riesgo de ataques de malware.

6.🕵️‍♂️ Realizar evaluaciones y auditorías de vulnerabilidades

Los datos residen en una computadora, lo que significa que son constantemente susceptibles a vulnerabilidades en línea.

Realizar evaluaciones y auditorías periódicas del software de la computadora garantizará que tu sistema esté actualizado y seguro para prevenir filtraciones de datos.

7.📱🔑 Tener una política de uso de datos

La mejor práctica para aumentar la seguridad de los datos es tener una política de uso de datos. Una política crea directrices y reglas claras sobre quién, qué, dónde, cuándo y cómo se puede acceder a los datos.

8.👨‍🏫 Capacitación en seguridad para empleados

Contar con una política implementada es importante para la seguridad de los datos; sin embargo, capacitar a los empleados sobre las medidas de seguridad de datos, las mejores prácticas y las políticas es el método más sencillo y efectivo.

Los empleados deben recibir capacitación para comprender la importancia de la seguridad de los datos, cómo gestionarla y mitigar los efectos de las posibles amenazas.

9.🖥️ Proteger físicamente los datos

No todos los datos se almacenarán en línea. Muchos empleados legales, contables y gubernamentales aún gestionan tu información confidencial en persona mediante memorias USB y documentos físicos.

Se debe implementar la seguridad de los datos instalando cámaras de seguridad en la oficina y cerrando el espacio de trabajo al terminar.

10.🗝️📜 Crear contraseñas seguras

Las contraseñas débiles son la forma más fácil para que los atacantes accedan a tus datos. Poner simplemente "12345" (las más común de todas) como protección para tu información confidencial no será suficiente.

Consejo: Convierte tus contraseñas en frases de contraseña. Por ejemplo, en lugar de "HELLO123", puedes utilizar la frase HaroldsEmaraldLemonLeopardOreos. Incluso puedes combinar números para mayor seguridad.

11.🧠🔐 No usar la misma contraseña para varias cuentas

Aunque es conveniente recordar una sola contraseña para todo, si tu contraseña se ve comprometida, una persona no autorizada podría tener acceso a varias cuentas importantes.

El uso de una herramienta generadora de contraseñas como LastPass le permitirá aleatorizar las contraseñas de sus cuentas para mantenerlas más seguras.

Con el aumento de las filtraciones de datos, priorizar la seguridad de los datos es ahora más importante que nunca. Esperamos que estas buenas prácticas de seguridad de datos te hayan sido útiles.

12.📱🔑 Activar la autenticación de dos factores

Tener una contraseña segura ayuda a protegerte contra el hackeo de terceros no autorizados y la vulneración de tus datos. Sin embargo, incluso las contraseñas más seguras pueden ser hackeadas.

Además de tener contraseñas, activar la autenticación de dos factores (2FA) añade otra capa de protección.

Con la 2FA, los ciberdelincuentes necesitarían conocer respuestas personalizadas o tener acceso a tu dispositivo secundario para recibir un código único. Es muy improbable y una buena práctica.

13.⚖️ Cumplir con las normativas de seguridad

Las normativas de seguridad, como ISO 27000, HIPAA, PIPEDA y RGPD, existen para proteger la información y los datos personales de los clientes.

Las empresas que cumplen con las normativas de seguridad no solo se ganan la confianza de sus clientes, sino que también garantizan la máxima protección de sus datos. Cumple con las normativas de seguridad y disfruta de los beneficios.

14.📧❌ No enviar información privada por correo electrónico

El correo electrónico es una solución sólida para la comunicación, pero al enviar y recibir información personal, la seguridad de sus datos está en riesgo. El correo electrónico no cifra los datos, lo que significa que es fácilmente susceptible a filtraciones a medida que la información viaja entre computadoras.

La próxima vez que considere enviar tu número de Tarjeta de Crédito, documento de identidad u otra documentación de identificación personal, asegúrese de utilizar un servicio de intercambio de archivos cifrados.

15.☁️ Invertir en servicios seguros en la nube

Los servicios seguros en la nube le permiten almacenar sus datos de forma segura y acceder a ellos en línea. Al adoptar servicios seguros en la nube, puede eliminar el riesgo de compartir archivos a través de USB o correos electrónicos no seguros.

16.🗑️ Eliminar los datos que ya no se necesiten

La seguridad de los datos siempre estará en riesgo mientras existan. Sin embargo, una vez que ya no necesite acceder a ciertos datos críticos (como información personal identificable, información médica protegida), es recomendable eliminarlos.

Eliminar datos mediante un servicio de destrucción de archivos, como DBANEraser, o utilizar un sistema que elimine automáticamente los archivos no deseados o caducados es una excelente estrategia de seguridad de datos.

17.🔄 Mantener el software actualizado

Los sistemas informáticos se vuelven más vulnerables a las brechas de seguridad cuando los programas de software no se actualizan periódicamente. Asegúrese de mantener el software actualizado para evitar vulnerabilidades.

Las actualizaciones de software habituales incluyen correcciones de errores, comprobaciones de vulnerabilidades y mejoras que protegerán la seguridad de los datos.

18.🛂 Supervisar el acceso de terceros a los datos

No supervisar el acceso de terceros a los datos puede provocar daños a la reputación, filtraciones de datos y pérdida de información financiera. Es importante supervisar cómo los proveedores recopilan, utilizan y comparten los datos.

Consejo: Desarrolle un inventario de proveedores externos y mapee el acceso que cada uno tiene a sus datos. Esto ayudará a supervisar los datos correctos.

19.🎣📧 Informarse sobre las señales de phishing

Los ataques de phishing son la amenaza de ciberseguridad más común, por lo que son tan comunes. Los delincuentes envían archivos adjuntos maliciosos en correos electrónicos o suplantan la identidad de una persona de confianza con la esperanza de que los usuarios proporcionen su información personal.

Sin embargo, existen varias señales que indican que hay que tener cuidado con los esquemas de phishing, como nombres de dominio incorrectos, solicitudes de favores en el encabezado de los correos electrónicos, etc. Asegúrese de evitar ventanas emergentes, correos electrónicos desconocidos y enlaces.

20.📡📶 No usar un WiFi público

Las redes WiFi públicas no son seguras y pueden ser perjudiciales para la seguridad de la información personal. La próxima vez que pienses en revisar rápidamente tu cuenta bancaria en la fila de un café o en un aeropuerto, asegúrate de que estés conectado a tu propia red de datos del teléfono.

21.🛡️🌐 Usar una red privada virtual (VPN)

Si va a usar una red wifi pública, como mínimo, tenga una VPN en su dispositivo. Las redes privadas virtuales crean una red privada a partir de una conexión a internet pública.

Además, las VPN enmascaran tu dirección IP, lo que hace que tu huella digital sea más difícil de rastrear.

22.🛡️🔢 utilizareSeudonimización / Tokenización

Un método recomendado por el RGPD, la seudonimización consiste en eliminar la información de identificación mediante la sustitución o el cifrado de datos identificables con identificadores artificiales o seudónimos. Por ejemplo, eliminar el nombre y apellidos de un usuario y reemplazarlos con un token derivado de la cadena original (es decir, un "hash") para que las herramientas de análisis de datos puedan determinar que un conjunto de datos está relacionado con la misma persona, pero sin saber quién es.

La información sigue siendo útil; sin embargo, es casi imposible vincular la identidad de un usuario con ella. Este proceso reduce considerablemente el riesgo de robo de información identificable en caso de filtración o pérdida de datos.

Fuente: Titan

May 19, 2025

Las 10 mejores prácticas para una protección de datos eficaz

Los datos son el motor de la productividad, y proteger los datos confidenciales es más crucial que nunca. Con la rápida evolución de las ciberamenazas y el endurecimiento de las normativas de privacidad de datos, las organizaciones deben mantenerse alerta y proactivas para proteger sus activos más valiosos. Pero ¿cómo se crea un marco de protección de datos eficaz?

En este artículo, exploraremos las mejores prácticas de protección de datos, desde el cumplimiento de los requisitos de cumplimiento normativo hasta la optimización de las operaciones diarias. Tanto si protege una pequeña empresa como una gran corporación, estas estrategias clave le ayudarán a construir una defensa sólida contra las filtraciones y a mantener sus datos confidenciales seguros.

1. Defina sus objetivos de datos

Al abordar cualquier proyecto de protección de datos, el primer paso siempre es comprender el resultado deseado.

Primero, comprenda qué datos necesita proteger. Identifique sus datos más importantes y dónde CREE que se encuentran. Probablemente estén más distribuidos de lo esperado, pero este es un paso clave para ayudarle a definir su enfoque de protección. Trabaje con los propietarios de las empresas para encontrar cualquier dato que esté fuera del alcance habitual y que necesite proteger.

Todo esto responde a la pregunta: "¿Qué datos perjudicarían a la empresa si se vulneraran?".

En segundo lugar, colabore con la alta dirección y la junta directiva para definir cómo será su programa de protección de datos. Comprenda su presupuesto, su tolerancia al riesgo de pérdida de datos y los recursos con los que cuenta (o podría necesitar). Defina el grado de agresividad de su programa de protección para equilibrar el riesgo y la productividad. Todas las organizaciones necesitan encontrar un equilibrio entre ambos.

2. Automatizar la clasificación de datos

A continuación, comience su proceso de clasificación de datos; es decir, encuentre sus datos y catalogúelos. Este suele ser el paso más difícil, ya que las organizaciones crean nuevos datos constantemente.

Su primer instinto puede ser intentar mantenerse al día con todos sus datos, pero esto puede ser una tarea inútil. La clave del éxito reside en contar con capacidades de clasificación en todos los lugares donde se mueven los datos (endpoint, en línea, nube) y confiar en que su política de DLP intervendrá cuando surja un riesgo.

La automatización en la clasificación de datos se está convirtiendo en un salvavidas gracias al poder de la IA. La clasificación basada en IA puede ser más rápida y precisa que los métodos tradicionales de clasificación de datos con DLP. Asegúrese de que cualquier solución que esté evaluando pueda usar IA para descubrir datos al instante sin intervención humana.

3. Enfoque en la seguridad de confianza cero para el control de acceso

Adoptar una arquitectura de confianza cero es crucial para la eficacia de las estrategias modernas de protección de datos. Basado en el lema "nunca confíes, siempre verifica", la confianza cero asume que las amenazas a la seguridad pueden provenir tanto del interior como del exterior de la red. Cada solicitud de acceso se autentica y autoriza, lo que reduce considerablemente el riesgo de acceso no autorizado y vulneraciones de datos.

Busque una solución de confianza cero que enfatice la importancia del control de acceso con privilegios mínimos entre usuarios y aplicaciones. Con este enfoque, los usuarios nunca acceden a la red, lo que reduce la posibilidad de que las amenazas se muevan lateralmente y se propaguen a otras entidades y datos de la red. El principio de privilegios mínimos garantiza que los usuarios solo tengan el acceso que necesitan para sus funciones, lo que reduce la superficie de ataque.

4. Centralice la DLP para una gestión de alertas consistente

La tecnología de prevención de pérdida de datos (DLP) es fundamental para cualquier programa de protección de datos. Sin embargo, tenga en cuenta que la DLP es solo un subconjunto de una solución de protección de datos más amplia. La DLP permite la clasificación de datos (junto con la IA) para garantizar la localización precisa de datos confidenciales. Asegúrese de que su motor de DLP pueda alertar correctamente y de forma consistente sobre el mismo dato en todos los dispositivos, redes y nubes.

La mejor manera de garantizar esto es adoptar un motor de DLP centralizado que cubra todos los canales a la vez. Evite productos puntuales que incorporen su propio motor de DLP (endpoint, red, CASB), ya que esto puede generar múltiples alertas sobre un mismo dato en movimiento, lo que ralentiza la gestión y la respuesta a incidentes.

Aproveche el enfoque de borde de servicio de seguridad de Gartner, que ofrece DLP desde un servicio en la nube centralizado. Céntrese en los proveedores que admitan la mayoría de los canales para que, a medida que su programa crezca, pueda añadir fácilmente protección en todos los dispositivos, en línea y en la nube.

5. Asegúrese de bloquear los canales de pérdida de datos clave

Una vez que tenga un DLP centralizado, concéntrese en los canales de pérdida de datos más importantes para su organización. Deberá añadir más canales a medida que crezca, así que asegúrese de que su plataforma pueda integrarlos todos y crecer con usted. Los canales más importantes pueden variar, pero cada organización se centra en algunos comunes:

  • Web/Correo electrónico: Las formas más comunes en que los usuarios envían accidentalmente datos confidenciales fuera de la organización.
  • Datos SaaS (CASB): Otro vector de pérdida común, ya que los usuarios pueden compartir datos externamente con facilidad.
  • Punto final: Un enfoque clave para muchas organizaciones que buscan bloquear dispositivos USB, impresión y recursos compartidos de red.
  • Dispositivos no administrados/BYOD: Si tiene una gran presencia de BYOD, el aislamiento del navegador es una forma innovadora de proteger los datos que se dirigen a estos dispositivos sin un agente o VDI. Los dispositivos se colocan en un navegador aislado, lo que refuerza la inspección de DLP e impide cortar, pegar, descargar o imprimir.
  • Control de la postura de SaaS (SSPM/cadena de suministro): Las plataformas SaaS como Microsoft 365 a menudo pueden estar mal configuradas. La búsqueda continua de brechas e integraciones de terceros riesgosas es clave para minimizar las filtraciones de datos.
  • Control de la postura de IaaS (DSPM): La mayoría de las empresas gestionan una gran cantidad de datos confidenciales en AWS, Azure o Google Cloud. Encontrarlos todos y corregir las configuraciones incorrectas que los exponen es el motor de la Gestión de la Postura de Seguridad de Datos (DSPM).

6. Comprender y mantener el cumplimiento normativo

Controlar el cumplimiento normativo es clave para una excelente protección de datos. Es posible que deba mantenerse al día con diversas normativas, según su sector (RGPD, PCI DSS, HIPAA, etc.). Estas normas garantizan la seguridad de los datos personales y su correcta gestión por parte de las organizaciones. Manténgase informado sobre las últimas normativas para evitar multas y proteger su marca, a la vez que genera confianza con sus clientes y socios.

Para mantenerse al día con el cumplimiento normativo, es fundamental contar con prácticas sólidas de gobernanza de datos. Esto implica realizar auditorías de seguridad periódicas, mantener registros precisos y asegurarse de que su equipo esté bien capacitado. Adopte enfoques tecnológicos que ayuden a impulsar un mejor cumplimiento normativo, como herramientas de cifrado y monitorización de datos. Al integrar el cumplimiento normativo en su rutina, podrá anticiparse a los riesgos y garantizar que su protección de datos sea eficaz y cumpla con los requisitos.

7. Desarrolle una estrategia para BYOD

Aunque no es una preocupación para todas las organizaciones, los dispositivos no administrados representan un desafío único para la protección de datos. Su organización no posee ni tiene agentes en estos dispositivos, por lo que no puede garantizar su nivel de seguridad ni su nivel de parches, borrarlos remotamente, etc. Sin embargo, sus usuarios (como socios o contratistas) suelen tener motivos legítimos para acceder a sus datos críticos.

No querrá que datos confidenciales lleguen a un endpoint BYOD y desaparezcan de su vista. Hasta ahora, las soluciones para proteger BYOD se han basado en proxies inversos CASB (problemáticos) y enfoques VDI (costosos).

El aislamiento del navegador proporciona una forma eficaz y eficiente de proteger los datos sin el coste ni la complejidad de estos enfoques. Al colocar los endpoints BYOD en un navegador aislado (parte del perímetro del servicio de seguridad), puede implementar una excelente protección de datos sin un agente de endpoint. Los datos se transmiten al dispositivo como píxeles, lo que permite la interacción con ellos, pero evita la descarga y el copiado/pegado. También puede aplicar inspección DLP a la sesión y los datos según su política.

8. Controle su postura en la nube con SSPM y DSPM

La postura en la nube es uno de los aspectos más frecuentemente ignorados de la higiene de datos. Las plataformas SaaS y las nubes públicas tienen muchas configuraciones que los equipos de DevOps sin experiencia en seguridad pueden pasar por alto fácilmente. Las configuraciones incorrectas resultantes pueden generar brechas peligrosas que exponen datos confidenciales. Muchas de las mayores filtraciones de datos de la historia se han producido porque estas brechas permiten la entrada de adversarios.

La gestión de la postura de seguridad de SaaS (SSPM) y la gestión de la postura de seguridad de datos (DSPM para IaaS) están diseñadas para descubrir y ayudar a remediar estos riesgos. Al aprovechar el acceso a las API, SSPM y DSPM pueden analizar continuamente su implementación en la nube, localizar datos confidenciales, identificar configuraciones incorrectas y remediar las exposiciones. Algunos enfoques de SSPM también incluyen el cumplimiento integrado con marcos como NIST, ISO y SOC 2.

9. No olvide la capacitación en seguridad de datos

La capacitación en seguridad de datos es a menudo el punto donde los programas de protección de datos fracasan. Si los usuarios no comprenden o no apoyan sus objetivos de protección de datos, la discordia puede generarse en sus equipos y descarrilar su programa. Dedique tiempo a desarrollar un programa de capacitación que destaque sus objetivos y el valor que la protección de datos aportará a la organización. Asegúrese de que la alta dirección apoye y patrocine sus iniciativas de capacitación en seguridad de datos.

Algunas soluciones ofrecen coaching de usuario integrado con flujos de trabajo de gestión de incidentes. Esta valiosa función le permite notificar a los usuarios sobre incidentes a través de Slack o correo electrónico para su justificación, formación y ajuste de políticas si es necesario. Involucrar a los usuarios en sus incidentes ayuda a promover el conocimiento de las prácticas de protección de datos, así como a identificar y gestionar de forma segura el contenido sensible.

10. Automatizar la gestión de incidentes y los flujos de trabajo

Por último, ningún programa de protección de datos estaría completo sin las operaciones diarias. Garantizar que su equipo pueda gestionar eficientemente y responder rápidamente a los incidentes es fundamental. Una forma de garantizar la optimización de los procesos es adoptar una solución que permita la automatización del flujo de trabajo.

Diseñada para automatizar las tareas comunes de gestión y respuesta a incidentes, esta función puede ser un salvavidas para los equipos de TI. Al ahorrar tiempo y dinero, a la vez que se mejoran los tiempos de respuesta, los equipos de TI pueden hacer más con menos. Busque soluciones que tengan una sólida oferta de automatización del flujo de trabajo integrada en el SSE para que la gestión de incidentes sea eficiente y centralizada.

Fuente: THN

Oct 31, 2024

Multan a LinkedIn con €310 millones por no cumplir GDPR

La Comisión de Protección de Datos de Irlanda (DPC) ha impuesto a LinkedIn una multa de 310 millones de euros tras dictaminar que utilizó indebidamente datos personales para análisis de comportamiento y publicidad dirigida.

Los datos personales incluían tanto datos propios de los propios miembros como datos obtenidos a través de terceros socios de LinkedIn.

El fallo sigue a una queja presentada ante la autoridad francesa de protección de datos en 2018 por la organización sin fines de lucro La Quadrature Du Net, y luego se refirió a la DPC como la principal autoridad supervisora ​​de LinkedIn.

El procesamiento de este tipo de datos requiere justificaciones legales, como el consentimiento, la necesidad contractual o los intereses legítimos, pero deben aplicarse ciertas condiciones, como el consentimiento informado, la equidad y la transparencia.

Según la DPC, LinkedIn no cumplió estas condiciones. En términos de consentimiento, el regulador dijo que este no fue otorgado libremente, ni suficientemente informado, ni específico o inequívoco.

Mientras tanto, LinkedIn no podía basarse en el argumento de los intereses legítimos, según el DPC, ya que los derechos y libertades fundamentales de los usuarios deberían prevalecer sobre los del propio LinkedIn; y tampoco se aplicaba la necesidad contractual.

"La legalidad del procesamiento es un aspecto fundamental de la ley de protección de datos y el procesamiento de datos personales sin una base legal adecuada es una violación clara y grave del derecho fundamental del interesado a la protección de datos", dijo el comisionado adjunto del DPC, Graham Doyle.

La decisión también supone una amonestación para LinkedIn y se le ordena adaptar sus prácticas al RGPD. LinkedIn ha aceptado los hallazgos. "Hoy, la Comisión Irlandesa de Protección de Datos (IDPC) llegó a una decisión final sobre las reclamaciones de 2018 sobre algunos de nuestros esfuerzos de publicidad digital en la UE", dijo en un comunicado. "Si bien creemos que hemos cumplido con el Reglamento General de Protección de Datos (GDPR), estamos trabajando para garantizar que nuestras prácticas publicitarias cumplan con esta decisión antes de la fecha límite del IDPC".

Si bien eclipsada por la multa de 1.550 millones de euros impuesta contra Meta el año pasado, la multa a LinkedIn es una de las más grandes jamás impuesta contra una empresa de tecnología por la DPC por violaciones del RGPD.

Javvad Malik, principal defensor de la concientización sobre la ciberseguridad en KnowBe4, dijo que es bueno ver a los reguladores haciendo cumplir y defendiendo activamente los derechos de los usuarios. Malik agregó que el incidente resalta la importancia de construir marcos sólidos de gobernanza de datos. "Sí sirve como recordatorio de que confiar en 'intereses legítimos' como base legal es una estrategia arriesgada y puede conducir a sanciones significativas y daños a la reputación", afirmó.

En última instancia, este fallo muestra lo vital que es para las organizaciones reevaluar sus modelos de negocio y la ética en torno a la publicidad dirigida. Más bien, necesitan cambiar hacia modelos más centrados en el usuario, donde los usuarios estén claramente informados y tengan la capacidad de tomar las mejores decisiones para ellos.

Fuente: ITPro

Sep 12, 2024

Denuncian a Meta por el uso indiscriminado de datos personales para el entrenamiento de su modelo de IA

Meta está utilizando las fotos y publicaciones públicas de Facebook e Instagram de sus usuarios para entrenar inteligencia artificial y, aunque a los usuarios europeos se les ha permitido optar por no participar en el scraping masivo de su contenido, los usuarios del resto del mundo no tienen esa opción, según ha informado un comité parlamentario.

Uso de datos personales: La utilización de datos personales para entrenar modelos de IA significa que las interacciones privadas, como fotos familiares, mensajes personales y vídeos, podrían ser analizadas y utilizadas para desarrollar tecnologías de IA. Esto genera preocupación sobre la confidencialidad y la seguridad de los datos personales.

Meta está obligada a realizar un Análisis de Impacto en el Tratamiento de Datos Personales (PIA) y a recolectar nuevamente los consentimientos de sus usuarios, informándoles previamente de "la nueva finalidad". Se prevé que este PIA arroje como resultado que se trata de una actividad de alto riesgo. Por lo tanto, Meta deberá informar este nuevo objetivo a las distintas Autoridades de Control y puede enfrentar la posibilidad de que estas autoridades le nieguen la autorización para proceder.

Por otro lado, en el mes de junio, Meta fue denunciada en once países de Europa por la misma actividad en varios países del viejo continente. La Unión Europea (UE) declaró que Meta posee acciones violatorias de normas de privacidad digital con su modelo binario conocido como consent-or-pay (también, pay-or-okay, paga o traga) para el uso de datos personales. Ello infringiría la Ley de Mercados Digitales de la UE, la cual constituye un pilar fundamental en la regulación del sector, junto con la Ley de Servicios Digitales de la UE.

La empresa matriz de Facebook e Instagram detuvo el lanzamiento de su producto de inteligencia artificial en Europa en julio debido a las reglas de privacidad del Reglamento General de Protección de Datos (GDPR) y como resultado de la ley GDPR. Se ordenó a Meta que dejara de entrenar su modelo de lenguaje grande con datos de usuarios europeos sobre cuestiones de privacidad, y Meta les ha dado a los usuarios europeos una opción de exclusión voluntaria.

En Argentina, día 30 de julio de 2024, fue ingresada ante la Agencia de Acceso a la Información Pública (AAIP, por sus siglas) la denuncia contra Meta Argentina por el uso indiscriminado de datos personales de sus usuarios para el entrenamiento de su modelo de inteligencia artificial (IA). La AAIP es el organismo encargado de supervisar y garantizar el derecho de acceso a la información pública y la protección de los datos personales en Argentina.

El presidente laborista de la investigación que examina la adopción de la IA en Australia, el senador Tony Sheldon, cuestionó el martes a los ejecutivos de Meta por qué esa opción no se había extendido a los usuarios australianos. "Me gustaría optar por no participar en Australia... y me gustaría tener opciones similares a las de Europa, para todos los australianos, incluido yo personalmente. ¿Por qué no puedo tener esa opción?"

Melinda Claybaugh, directora de política de privacidad de Meta, dijo que eran sólo las publicaciones de aquellos que eligieron hacerlas públicas (no sólo privadas para las personas con las que tienes amistad) y sólo para aquellos mayores de 18 años.

Pero Claybaugh dijo que la exclusión voluntaria en Europa fue "en respuesta a un marco legal muy específico" y no dijo si tal opción se ofrecería a los australianos en el futuro, aunque eso significaba que los australianos habrían tenido que establecer las publicaciones desde el inicio de su uso de Facebook como privadas, desde 2007 y eso no aplicaría al uso que ya se ha dado a los datos.

Hay millones de personas que usan Facebook e Instagram y que no han dado su consentimiento para usar sus fotos, sus videos o el registro de sus vidas y familias para entrenar un modelo de IA. "Creo que la gente de todo el mundo está harta de que las empresas tecnológicas, los gigantes… hagan lo que quieran, ignorando por completo las leyes y los derechos a medida que avanzan porque, al quitarles esas cosas a las personas, sienten como si les hubieran quitado sus derechos inherentes. Espero que los gobiernos hagan algo al respecto".

Mientras tanto, en Argentina, la denuncia consta de 22 requerimientos a Meta, los más destacables son aquellos en los que se solicita presentar:

  • Actualizaciones de la política de privacidad y evidencia del consentimiento del usuario.
  • Una evaluación de impacto en la privacidad (PIA, por sus siglas en inglés) conforme a las directrices argentinas.
  • Explicaciones técnicas sobre los procesos de anonimización de datos y garantías de su irreversibilidad.
  • Aclaraciones sobre cómo se previene la reidentificación de datos anonimizados.
  • Información sobre el manejo de metadatos y datos sensibles en el proceso de anonimización.
  • Detalles sobre las políticas de retención y destrucción de datos.

Fuente: The Guardian | IAPP

Sep 4, 2024

Caso CMG: socio de negocio de RRSS admite que los micrófonos escuchan a la gente hablar para "ofrecer mejores anuncios"

Aunque durante años ha sido una idea que se ha movido entre la teoría conspirativa y la probable realidad, una nueva filtración de unos documentos empresariales apunta a que las tecnológicas sí tienen la capacidad de escuchar las conversaciones de la gente mediante los smartphones.

La empresa estadounidense de medios Cox Media Group (CMG), ha vuelto al centro de la polémica después de que unos documentos filtrados muestren información sobre su tecnología "Active Listening" (escucha activa), por la que serían capaces de escuchar a los usuarios desde el micrófono de sus teléfonos móviles y recopilar datos, con el objeto de enviarles anuncios personalizados.

Según estos documentos, CMG ha sido un socio publicitario de empresas como Google, Amazon y Facebook, con lo que se da a entender que estas Big Tech habrían podido hacer uso de esta herramienta de recopilación de datos.

La empresa describe su software "Active Listening" como una herramienta que, mediante inteligencia artificial, puede "capturar datos de intención en tiempo real al escuchar nuestras conversaciones". Así, CMG permitiría a empresas tecnológicas o de redes sociales emparejar los datos extraídos a partir de audio con sus perfiles publicitarios de cada usuario, para poder enviarles anuncios personalizados.

Ante estas informaciones, las empresas mencionadas han negado o bien su vinculación con CMG o su uso de este software, aunque sigue sin estar claro si han hecho uso en el pasado de esta herramienta de vigilancia.

Google ha eliminado a CMG de la lista de su "Partners Program". Facebook ha anunciado que iniciará una investigación sobre si la actividad de CMG viola sus términos de servicio, declarando: "No tenemos ningún comentario al respecto, pero para aclarar, en el artículo se menciona a Meta como socio de marketing general, no como socio ‘en este programa". Asimismo, desde la compañía de Mark Zuckerberg han enlazado a un artículo de 2016 en su web, en el que explican que Facebook no escucha a sus usuarios a través del micrófono.

La respuesta que dieron desde Google tras la noticia sobre Active Listening da a entender que CMG sí que habría violado la política de la empresa, ya que desde el buscador dijeron: "Cuando identifiquemos anuncios o anunciantes que violen estas políticas, tomaremos las medidas adecuadas", y eliminaron a CMG de su lista de socios, lo que sugiere que dicha tecnología existe y podría haberse usado en su colaboración con Google Ads.

Amazon, por su parte, ha negado haber trabajado nunca con CMG, aunque el portavoz de Amazon Ads sigue la declaración con una coletilla sospechosa, al decir que de descubrir que alguno de sus socios publicitarios viola las políticas de la compañía, tomarían las acciones apropiadas.

CMG, en el centro de la polémica Las filtraciones sobre esta controvertida tecnología de CMG provienen del medio independiente 404 Media, que ya había publicado antes información sobre este producto de software en dos ocasiones. Cuando el pasado diciembre se publicó la primera filtración, que trataba de un documento que servía de pitch para vender a otras empresas su software Active Listening, la compañía eliminó justo después toda la información sobre Active Listening de su página web, haciendo aumentar las sospechas sobre la legalidad de la herramienta.

En los documentos encontrados, CMG no explica cómo lleva a cabo esta vigilancia del micrófono, limitándose a decir que pueden identificar a los usuarios que están "listos para comprar y crear listas de anuncios específicos según sus intereses".

Fuente: 

Aug 27, 2024

Holanda multa a Uber con 290 millones de euros por violaciones del RGPD

La Autoridad Holandesa de Protección de Datos (DPA) multó a Uber con una cifra récord de 290 millones de euros (324 millones de dólares) por aparentemente no cumplir con los estándares de protección de datos de la Unión Europea (UE) al enviar datos confidenciales de los conductores a los EE.UU.

"La DPA holandesa descubrió que Uber transfirió datos personales de taxistas europeos a Estados Unidos (EE.UU.) y no protegió adecuadamente los datos con respecto a estas transferencias", dijo la agencia.

El organismo de control de la protección de datos dijo que la medida constituye una violación "grave" del Reglamento General de Protección de Datos (GDPR). En respuesta, el servicio de transporte, mensajería y entrega de alimentos puso fin a la práctica.

Se cree que Uber recopiló información confidencial de los conductores y la retuvo en servidores con sede en Estados Unidos durante más de dos años. Esto incluía detalles de cuentas y licencias de taxi, datos de ubicación, fotografías, detalles de pago y documentos de identidad. En algunos casos, también contenía datos penales y médicos de los conductores.

La DPA acusó a Uber de realizar las transferencias de datos sin hacer uso de los mecanismos adecuados, especialmente considerando que la UE invalidó el Acuerdo de Privacidad 2020. Un reemplazo, conocido como "Escudo de Privacidad UE-EE.UU. Marco de privacidad de datos", se anunció en julio de 2023.

"Debido a que Uber ya no utilizó cláusulas contractuales estándar a partir de agosto de 2021, los datos de los conductores de la UE no estaban suficientemente protegidos, según la DPA holandesa", dijo la agencia. "Desde finales del año pasado, Uber utiliza el sucesor del Escudo de Privacidad".

En un comunicado compartido con Bloomberg, Uber dijo que la multa es "completamente injustificada" y que tiene la intención de impugnar la decisión. Dijo además que el proceso de transferencia de datos transfronterizos cumplía con el RGPD.

A principios de este año, la DPA multó a Uber con una multa de 10 millones de euros por no revelar todos los detalles de sus períodos de retención de datos sobre los conductores europeos y los países no europeos con los que comparte los datos. "Además, no especificaron en sus términos y condiciones de privacidad cuánto tiempo Uber conserva los datos personales de sus conductores o qué medidas de seguridad específicas toma al enviar esta información a entidades en países fuera del Espacio Económico Europeo".

Esta no es la primera vez que las empresas estadounidenses se encuentran en la mira de las autoridades de protección de datos de la UE por la falta de protecciones de privacidad equivalentes en los EE.UU. con respecto a las transferencias de datos de la UE, lo que genera preocupaciones de que los datos de los usuarios europeos puedan estar sujetos a programas de vigilancia de los EE.UU.

En 2022, los reguladores austriacos y franceses dictaminaron que el movimiento transatlántico de datos de Google Analytics constituía una infracción de las leyes GDPR. "Pensemos en los gobiernos que pueden acceder a datos a gran escala", dijo el presidente de la DPA, Aleid Wolfsen. "Por eso las empresas suelen estar obligadas a tomar medidas adicionales si almacenan datos personales de europeos fuera de la Unión Europea".

Fuente: THN

Jun 6, 2024

TotalRecall: robar los datos recopilados por Windows Recall

TotalRecall muestra con qué facilidad se pueden robar los datos recopilados por Windows Recall. El hacker ético Alexander Hagenah ha creado TotalRecall, una herramienta que demuestra cómo personas malintencionadas pueden abusar de la función Recall recientemente anunciada de WindowsRecall recientemente anunciada de Windows para robar información confidencial.

Copilot+ Recall y sus problemas de seguridad

El 20 de mayo, Microsoft anunció una nueva línea de PC con Windows 11 llamada Copilot+. Entre sus características vistas previas estaba Recall, que inmediatamente fue vista con sospecha por profesionales de seguridad y usuarios preocupados por la privacidad.

Copilot+ Recall toma instantáneas de la pantalla de la computadora cada pocos segundos (algunas cosas pueden excluirse), cifra y almacena las instantáneas localmente, utiliza el reconocimiento óptico de caracteres (OCR) para extraer información relevante que los usuarios pueden buscar más tarde y almacena estos datos localmente, en una base de datos SQLite, en texto plano.

En teoría, sólo el usuario puede acceder a él cuando inicia sesión en la computadora. Sin embargo, en la práctica, el malware que roba información y los delincuentes informáticos pueden acceder a él, al igual que otros usuarios en el mismo dispositivo.

El investigador de seguridad Kevin Beaumont probó la función y demostró que la exfiltración de las bases de datos de Recall se puede automatizar. "La recuperación permite a los actores de amenazas automatizar la extracción de todo lo que has visto en cuestión de segundos", dijo.

También criticó a Microsoft por habilitar la función de forma predeterminada y hacer que los usuarios tengan la responsabilidad de deshabilitarla, y señaló que incluso si Recall está desactivado, los atacantes pueden activarlo fácilmente con Powershell sin que el usuario se dé cuenta.

Al principio, Hagenah estaba motivado por la curiosidad: quería saber qué podía hacer con la función, si podía abusar de ella y quería comprobar por sí mismo si sería seguro utilizarla. Pero una vez que determinó que no lo era, pensó que era importante crear conciencia entre el público. "Deben saber que puede ser peligroso", dijo.

TotalRecall encuentra la base de datos de Recall, copia las capturas de pantalla tomadas y la base de datos SQLite en una carpeta de extracción, analiza las bases de datos en busca de artefactos especificados por el usuario (por ejemplo, contraseñas, términos de búsqueda, información de tarjetas de crédito, etc.) y luego entrega un resumen que incluye esos artefactos.

No planea realizar cambios en la herramienta. "El PoC permanece como está. Tengo mucha curiosidad por saber qué hará MS antes del lanzamiento de Recall", dijo.

Copilot+ Recall está programado para lanzarse el 18 de junio de 2024. Si Microsoft no decide retrasarlo o descartarlo todo (lo cual es poco probable), es de esperar que realice cambios para abordar estas atroces fallas de seguridad.

Fuente: Helpnetsecurity

Jun 2, 2024

Brecha masiva en Snowflake afectó a Banco Santander y TicketMaster, entre otros

Live Nation ha confirmado que Ticketmaster sufrió una violación de datos después de que sus datos fueran robados de un proveedor externo de bases de datos en la nube, que se cree que es Snowflake.

Snowflake, para aquellos que no lo saben, es una plataforma de datos de inteligencia artificial en la que se introducen grandes cantidades de datos y se utilizan. Este es un evento que potencialmente podría poner fin a su negocio.

"El 20 de mayo de 2024, Live Nation Entertainment, Inc. identificó actividad no autorizada dentro de un entorno de base de datos en la nube de terceros que contenía datos de la Compañía (principalmente de su subsidiaria Ticketmaster LLC) e inició una investigación con investigadores forenses líderes en la industria para comprender lo que sucedió", compartió Live Nation en una presentación ante la SEC el viernes por la noche.

"El 27 de mayo de 2024, un actor de amenazas criminales ofreció a la venta lo que supuestamente eran datos de usuarios de la empresa a través de la web oscura".

Si bien la infracción supuestamente expuso los datos de más de 560 millones de usuarios de Ticketmaster, la compañía afirma que no cree que la infracción tenga un impacto material en las operaciones comerciales generales o su situación financiera. Esta se produce después de que un actor de amenazas conocido como Shiny Hunters intentara vender los datos de Ticketmaster en un foro de piratería por 500.000 dólares.

Las bases de datos supuestamente robadas supuestamente contienen 1,3 TB de datos, incluidos los detalles completos de los clientes (es decir, nombres, direcciones particulares y de correo electrónico, y números de teléfono), así como información sobre ventas de entradas, pedidos y eventos de 560 millones de clientes.

Además, según DoublePulse, se están produciendo incidentes en muchas otras empresas que son clientes de Snowflake de las que se han tomado bases de datos completas. Personas de múltiples industrias confirman que sufrieron una importante filtración de datos en mayo a través de Snowflake.

Snowflake dice que las violaciones recientes fueron causadas por cuentas de clientes mal protegidas cuyas credenciales fueron robadas y no tenían habilitada la autenticación multifactor.

En una conversación con el actor de amenazas, ShinyHunters le dijo a BleepingComputer que había compradores interesados ​​en los datos. Creían que uno de los compradores que se les acercó era el propio Ticketmaster. Sin embargo, hoy se reveló más información sobre cómo los actores de amenazas obtuvieron acceso a la base de datos de Ticketmaster y posiblemente a los datos de muchos otros clientes.

Alon Gal de Hudson Rock habló con uno de los actores de amenazas detrás del ataque, quien afirmó ser responsable de las recientes violaciones de datos de Santander y Ticketmaster y dijo que robaron los datos de la empresa de almacenamiento en la nube Snowflakerobaron los datos de la empresa de almacenamiento en la nube Snowflake.

Actualmente no se sabe cómo se robó la información de las dos empresas, que son clientes de Snowflake. ShinyHunters, la persona que se atribuyó la responsabilidad de las infracciones gemelas en el ahora resucitado BreachForums, dijo a DataBreaches.net que la explicación de Hudson Rock era incorrecta y que es "desinformación". Por este motivo la empresa eliminó el post original.

Según el actor de amenazas, utilizaron credenciales robadas mediante malware de robo de información para violar la cuenta ServiceNow de un empleado de Snowflake, que utilizaron para exfiltrar información de la empresa. Esta información incluía tokens de autenticación vigentes que podrían usarse para crear tokens de sesión y acceder a cuentas de clientes para descargar datos.

Según la empresa de ciberseguridad Hudson Rock, el autor de la amenaza afirma que también obtuvo acceso a datos de otras empresas de alto perfil que utilizan los servicios de almacenamiento en la nube de Snowflake, como Anheuser-Busch, State Farm, Mitsubishi, Progressive, Neiman Marcus, Allstate y Advance Auto Parts.

La compañía agregó que los ataques comenzaron a mediados de abril y que los datos de los clientes fueron robados por primera vez el 23 de mayo. Snowflake ha compartido los IOC de los ataques para que los clientes puedan consultar los registros para determinar si fueron violados.

Al revisar los datos encontrados en el archivo CSV, los investigadores de Hudson Rock identificaron a un empleado de Snowflake que fue infectado por un Infostealer tipo Lumma el 5 de octubre de 2023. Junto con otras credenciales confidenciales para la infraestructura de Snowflake, los datos de inicio de sesión de este empleado ("adelou") a un servidor específico (sfseeurope-demo_adelou.snowflakecomputing[.]com) también se vieron comprometidos.

El autor de la amenaza afirma que quería extorsionar a Snowflake para que le recomprara los datos robados por 20 millones de dólares, pero la empresa no respondió a sus intentos de extorsión.

Caso Banco Santander

Según datos de la empresa Cronup, un empleado de Snowflake fue infectado por el Infostealer Lumma. Las credenciales sensibles del empleado, incluyendo detalles de inicio de sesión en servidores específicos de Snowflake, fueron comprometidas.

Lumma es un MaaS que apareció en agosto de 2022 y desde esa fecha se encuentra disponible para la venta en foros clandestinos y hasta en Telegram, con precios que oscilan entre los 250 hasta los 20.000 dólares. Todo depende del nivel que se requiera: el más alto brinda a los compradores acceso al código fuente y les permite vender el malware ellos mismos.

la filial chilena de Banco Santander reportó a Comisión para el Mercado Financiero (CMF) el incidente, el cual, según indicó la comunicación bancaria, tuvo origen en España y afectó a una base de datos alojada en un proveedor externo.

Según el actor de amenaza, los datos puestos a la venta incluyen:30 millones de datos de clientes.

  • 64 millones de datos de cuentas y saldos.
  • 28 millones de tarjetas de crédito.
  • Listas de empleados de Recursos Humanos.

El precio de esta información se ha fijado en 30 bitcoins, aproximadamente 2 millones de dólares estadounidenses.

Caso Ticketmaster

Al igual que el caso bancario, la venta de información de Ticketmaster se puso a la venta inicialmente el 26 de mayo. Según el actor de amenaza, el volumen de los datos ascendía a 1,3 TB de información.

La información extraída contenía:

  • 560 millones de datos usuarios con nombre, dirección, email y teléfono.
  • Información de tickets, eventos y ordenes de compra
  • Datos de tarjetas de crédito y otros.

Fuente: BC | Cronup | DoublePulsar

Apr 17, 2024

RENAPER solo expone la deficiencias del Estado Argentino en Ciberseguridad

Al Estado argentino nunca le importó la ciberseguridad. En los últimos 20 años las palabras "seguridad", "ciberseguridad", "seguridad informática", "seguridad de la información", "datos personales", llámalo como quieras, simplemente fue una mentira en los políticos y dirigentes de turno.

Nota para monos entrenados: este NO es un problema de Milei, Cristina, Macri, etc. Este NO es un problema de UN gobierno, es un problema del Estado Argentino y la desidia respecto al tema.

Este es un capítulo más, para terminar de poner el último clavo al cajón de los datos personales de TODOS los argentinos y al REgistro NAcional de las PERsonas (ReNaPer).

Durante 2021, hubo diferentes filtraciones que involucraron a dicho Organismo, a los DNI y pasaportes de los ciudadanos argentinos. Luego de nuestra publicación en octubre de 2021 y durante los últimos años ReNaPer se ha encargado de DESMENTIR en diferentes oportunidades y en cuanto foro público tuviera la oportunidad, que "dicha filtración de datos era falsa", incluso con la evidencia tangible de los archivos y las fotos de los DNIs de todos nosotros publicados en Internet. Esta negación se acaba de repetir hace 5 minutos.

Este comportamiento se repitió sistemáticamente durante 2022, 2023 y 2024 para sistemas de ReNaPer, SISA (salud), DNRPA, y tantos otros y, hoy apareció la frutilla del postre porque, en el Estado argentino, siempre puede ser peor. Para muestra vale un botón: ReNaPer solo es uno de los Organismos que expone la deficiencias del Estado Argentino en Ciberseguridad.

Se acaba de publicar (en un dominio ONION en la Deep Web) una base de datos de 65 millones de registros de los DNI. Podríamos decir "noticia vieja" porque, ¿quién no ha hecho backup de una de las base de datos más importantes del país y la ha puesto a disposición de cualquier delincuente?

NOTA: lo único que (aún) no se ha publicado de forma completa son las fotos, huella dactilar y firma de las personas, las cuales fueron puestos a la venta por el delincuente. De todos modos, parte de estos datos ya habían sido publicados a principio de año por otro delincuente (¿o el mismo?).

La noticia "nueva" es que, a este conjuntos de datos, se ha sumado el código fuente PHP de aplicaciones internas del Organismo, los Web Services y APIs que son utilizados por otras organizaciones, empresas, bancos, fintech, supermercados, obras sociales, etc. para verificar la identidad de una persona. Sí, cada vez que alguien te pide tu foto o tu DNI, esos datos son contrastados contra ReNaPer, a través de un servicio por el cual el Organismo cobra (sí, cobra por ese servicio).

Dentro del código fuente mencionado también se encuentran las direcciones IPs de los servidores internos, así como el nombre de usuario y contraseña que permite acceder a todas las bases de datos del Organismo.

Sería el equivalente a decir que todas las aplicaciones sensibles de la entidad ahora son Open Source. Dejando las "bromas" de lado, también expone las vulnerabilidades que tiene el código fuente (por ejemplo, SQLi y XSS) así como los detalles internos de su funcionamiento.

También es importante remarcar que, si bien los datos se publicaron hoy, eso no implica que se hayan extraído hoy. Tampoco implica que el delincuente haya sido bloqueado, detectado, encontrado o que incluso siga dentro de los sistemas de la Organización o haya logrado persistencia en los mismos. Pensar de forma tan lineal es ridículo; un trabajo de este tipo y por el volumen de datos, puede llevar bastante tiempo (y a veces paciencia) de acuerdo a las técnicas utilizadas por el delincuente (por ejemplo, se puede observar una webshell en una las imágenes).

En una observación rápida de lo expuesto, hay archivos de código fuente de JULIO/2022 (día del amigo) y PARECE que los SQL robados fueron grabados a disco el 9 de marzo de 2024.

En conclusión, ahora los datos de todos los ciudadanos argentinos están publicados en Internet junto a diferentes APIs y formas de conexión con otros organismos y empresas y los clientes de los mismos.

  • La recomendación para las empresas es cambiar los accesos a dichas APIs.
  • La recomendación para los ciudadanos... no hay; los datos ya son públicos. Cambiar el DNI tampoco es una solución, porque esto puede volver a suceder y, en última instancia, la mayoría de nuestros datos personales no cambian (el número de trámite es la excepción).

Las implicancias de esta fuga están por verse pero mientras, ¿qué espera el Estado argentino para tomar acciones, investigar, encontrar a los delincuentes (internos y externos) y a partir de ahora, comenzar a pensar en la Ciberseguridad como Política de Estado?

MENSAJE PARA ReNaPer: no nieguen el problema, informen, digan la verdad y veamos como seguir para adelante desde aquí. El Estado es responsable.

Lic. Cristian Borghello, Director de Segu-Info

Apr 16, 2024

54 mil millones de cookies de usuarios filtradas

Según una investigación llevada a cabo por investigadores de NordPVN, se han encontrado más de 54.000 millones de cookies filtradas en la dark web. Aunque las cookies se conocen sobre todo como una herramienta esencial para navegar, muchos desconocen que se han convertido en una de las herramientas clave de los delincuentes para robar datos y acceder a sistemas sensibles.

"Gracias a las ventanas emergentes de consentimiento de cookies, vemos las cookies como una parte necesaria, aunque molesta, de estar online. Sin embargo, muchos no se dan cuenta de que si un atacante se hace con tus cookies activas, podría no necesitar conocer ningún inicio de sesión, contraseña e incluso MFA para hacerse con tus cuentas", afirma Adrianus Warmenhoven de NordVPN.

¿Cómo funcionan las cookies y qué riesgos plantean las cookies robadas?

En primer lugar, es importante entender que la configuración de las cookies es necesaria. Literalmente, no hay otra forma de que un dispositivo sepa qué usuario está accediendo. Sin cookies, el servidor no puede verificar el usuario.

En pocas palabras, una vez que el usuario inicia sesión con una contraseña y/o MFA, el servidor le da una cookie. Y la próxima vez que el mismo usuario vuelva con esta cookie, el servidor la reconoce y sabe que ese usuario ya ha iniciado sesión, por lo que no hay necesidad de volver a pedirle la misma información.

Sin embargo, si esta cookie es robada y sigue activa, un atacante puede potencialmente iniciar sesión en su cuenta sin tener su contraseña ni necesitar MFA.

Además de los datos de sesión ya mencionados, las cookies también pueden contener otra información sensible, como el nombre de las personas, su ubicación, orientación, tamaño, etc.

¿Qué tipo de cookies se han encontrado?

De 54.000 millones de cookies analizadas, el 17% estaban activas. "Aunque pueda parecer que el 17% no es tanto, es importante entender que se trata de una cantidad enorme de datos personales: más de nueve mil millones de cookies.

Y, aunque las cookies activas presentan un mayor riesgo, las inactivas siguen representando una amenaza para la privacidad del usuario, así como la posibilidad de que los delincuentes utilicen la información almacenada para abusos o manipulaciones posteriores.

Más de 2.500 millones de todas las cookies del conjunto de datos procedían de Google; otros 692 millones de Youtube; 658 millones eran de Microsoft; 574 millones de Bing; 318 millones de MSN y 275 millones de Amazon.

Las cookies de estas cuentas principales son especialmente peligrosas porque pueden utilizarse para acceder a otros datos de inicio de sesión a través de, por ejemplo, la recuperación de contraseñas, sistemas corporativos o SSO.

En cuanto a los datos de los países de Latinoamérica, entre los primeros 15 países con más cookies se encuentran Brasil, México, Colombia, Perú y Argentina, con 557 millones de cookies en el conjunto de datos, de las cuales el 27 % estaban activas. En total, había 244 países y territorios representados en el conjunto de datos de cookies, lo que demuestra la amplitud de la cobertura de estos enormes sistemas de malware.

El análisis de NordVPN de las categorías de palabras clave dentro de las cookies filtradas reveló una gran cantidad de datos de usuario en riesgo, con las cookies de "ID asignada" e "ID de sesión" encabezando la lista, cruciales para la identificación del usuario y el mantenimiento de las sesiones. El botín también contiene cantidades significativas de cookies de autenticación e inicio de sesión, junto con detalles personales como nombres, correos electrónicos y direcciones.

El nombre, el correo electrónico, la ciudad, la contraseña y la dirección fueron los más comunes en la categoría de información personal.

"Si se combinan todos estos datos con la edad, el tamaño, el género o la orientación, se obtiene una imagen muy íntima del usuario, que puede permitir realizar estafas o ataques bien dirigidos", señala.

Se utilizaron hasta 12 tipos diferentes de malware para robar estas cookies. Casi el 57 % fueron recogidas por Redline, un popular infostealer y keylogger.

Cómo prevenir el robo de cookies

Hay varias medidas para mejorar su seguridad y evitar el robo de cookies, que incluyen:

  • Eliminar todas cookies periódicamente
  • Rechazar cookies en los cuadros de consentimiento del sitio web
  • Tener cuidado con los sitios web que visita y los archivos que descarga
  • El uso de herramientas de ciberseguridad, como el software antivirus, puede protegerlo de los infostealer.
  • Además, el uso de una herramienta de monitoreo de la dark web pueden alertar cuando sus datos se ven comprometidos y terminan publicados.

Fuente: NordVPN I y II

Apr 2, 2024

AT&T confirma robo de 73 millones de datos de clientes

AT&T finalmente confirmó que se vió afectada por una violación de datos que afecta a 73 millones de clientes. Esto se produce después de que AT&T haya negado repetidamente durante las últimas dos semanas que una enorme cantidad de datos de clientes filtrados se originara en ellos o que sus sistemas hubieran sido vulnerados.

Si bien la compañía continúa diciendo que no hay indicios de que sus sistemas hayan sido violados, ahora ha confirmado que los datos filtrados pertenecen a 73 millones de clientes actuales y anteriores.

"Según nuestro análisis preliminar, el conjunto de datos parece ser de 2019 o antes, lo que afecta a aproximadamente 7,6 millones de titulares actuales de cuentas de AT&T y aproximadamente 65,4 millones de antiguos titulares de cuentas", dijo AT&T en un comunicado.

La compañía afirma además que las contraseñas de seguridad utilizadas para proteger las cuentas también se filtraron para 7,6 millones de clientes.

En 2021, un actor de amenazas conocido como Shiny Hunters afirmó estar vendiendo los datos robados de 73 millones de clientes de AT&T. Estos datos incluyen nombres, direcciones, números de teléfono y, para muchos clientes, números de seguro social y fechas de nacimiento. En ese momento, AT&T negó haber sufrido una vulneración o que los datos procedieran de ellos.

Un avance rápido hasta 2024, otro actor de amenazas filtró el enorme conjunto de datos en un foro de piratería, afirmando que eran los mismos datos robados por Shiny Hunters. Finalmente, se ha confirmado que son 49,1 millones de direcciones de correo electrónico únicas afectadas.

TechCrunch informó por primera vez sobre las contraseñas comprometidas después de ser contactado por un investigador que dijo que los datos filtrados contenían contraseñas cifradas para millones de usuarios. Troy Hunt también confirmó información similar de los clientes después de que los datos se agregaron al servicio de notificación de violación de datos Have I Been Pwned.

Fuente: BC

Mar 23, 2024

¿Cuál es la diferencia entre fraude de identidad y suplantación de identidad?

La diferencia es tan sutil que es fácil usarlos indistintamente. Si bien ambos pueden afectar su billetera, son diferentes y conocer las diferencias puede ayudarlo a comprender lo que está en juego.

Action Fraud, un sitio web que pertenece a la policía británica, define los dos términos de la siguiente manera:

  • "La suplantación de identidad ocurre cuando los estafadores acceden a suficiente información sobre la identidad de alguien (como su nombre, fecha de nacimiento, direcciones actuales o anteriores) para cometer fraude de identidad".
  • "El fraude de identidad puede describirse como el uso de esa identidad robada en actividades delictivas para obtener bienes o servicios mediante engaño".

 

La suplantación de identidad es...

Cuando alguien utiliza su información personal para abrir y abusar de nuevas cuentas o servicios en su nombre, o posiblemente para hacerse pasar por usted de otras maneras.

Ejemplos:

  • Un delincuente utiliza su información personal para abrir una nueva línea de crédito en un minorista a su nombre y luego realiza compras con cargo a la línea de crédito.
  • Un delincuente usa su número de Seguro Social para crear una licencia de conducir con su imagen pero con su nombre e información personal.

El fraude de identidad es...

Cuando alguien roba o hace un mal uso de su información personal para explotar una cuenta o cuentas que ya tiene.

Ejemplos:

  • Un delincuente obtiene la información de su tarjeta de débito a través de una violación de datos y realiza compras con ella contra su cuenta bancaria.
  • Un delincuente obtiene acceso a una de sus cuentas mediante un ataque de phishing y hace un uso indebido de los fondos o hace un uso indebido del acceso asociado a esa cuenta.

Entonces existe esa sutil diferencia que mencionamos:

  • La suplantación de identidad significa el robo de su información personal, que luego se utiliza para hacerse pasar por usted de alguna manera, como abrir nuevas cuentas a su nombre.
  • El fraude de identidad implica el uso indebido de una cuenta existente.

Fuente: Mcafee | MarketBusinessNews