Una brecha de seguridad deja expuestos los datos de m¨¢s de 150.000 usuarios de la empresa espa?ola 8Belts
El fallo ha desprotegido informaci¨®n privada de usuarios particulares y de empleados de varias grandes empresas, seg¨²n una investigaci¨®n
Una configuraci¨®n err¨®nea de los servicios de almacenamiento en la nube de la empresa de aprendizaje de idiomas 8Belts ha dejado expuestos por un periodo a¨²n sin determinar los datos de m¨¢s de 150.000 usuarios de todo el mundo, seg¨²n una investigaci¨®n de vpnMentor a la que ha tenido acceso EL PA?S. Esta empresa de ciberseguridad israel¨ª asegura que entre los datos expuestos hay informaci¨®n privada como nombres, direcciones de email, n¨²me...
Una configuraci¨®n err¨®nea de los servicios de almacenamiento en la nube de la empresa de aprendizaje de idiomas 8Belts ha dejado expuestos por un periodo a¨²n sin determinar los datos de m¨¢s de 150.000 usuarios de todo el mundo, seg¨²n una investigaci¨®n de vpnMentor a la que ha tenido acceso EL PA?S. Esta empresa de ciberseguridad israel¨ª asegura que entre los datos expuestos hay informaci¨®n privada como nombres, direcciones de email, n¨²meros de tel¨¦fono, fechas de nacimiento, DNIs, lugares de residencia y nombres de usuario de Skype. Adem¨¢s de usuarios particulares, en las listas tambi¨¦n aparece informaci¨®n personal identificativa de sus clientes corporativos. Este peri¨®dico se puso en contacto el pasado mi¨¦rcoles con 8Belts, que ha afirmado estar investigando lo ocurrido y por el momento ha descartado hacer m¨¢s declaraciones al respecto.
La compa?¨ªa espa?ola 8Belts fue fundada en 2011 y ofrece a usuarios hispanohablantes cursos en l¨ªnea para aprender idiomas. Afirma tener ¡°el ¨²nico m¨¦todo a nivel mundial que garantiza hablar ingl¨¦s, franc¨¦s, alem¨¢n y chino en ocho meses¡±. Entre sus clientes, hay compa?¨ªas como BBVA, Acciona, Huawei, Telef¨®nica, Inditex, Banco Santander, Ogilvy, Iberdrola y el Real Madrid. As¨ª lo indica en su web, donde tambi¨¦n se?ala que el proyecto ha sido cofinanciado por el Ministerio de Energ¨ªa, Turismo y Agenda Digital y el Fondo Europeo de Desarrollo Regional (FEDER).
Los investigadores de vpnMentor tuvieron acceso a varias listas almacenadas en formato CSV, que conten¨ªan ¡°informaci¨®n personal identificativa de cada usuario de 8Belts¡±: ¡°En s¨®lo una lista estaba expuesta la informaci¨®n de m¨¢s de 150.000 personas. En conjunto, estimamos que las listas comprometieron la seguridad de cientos de miles de personas¡±. Noam Rotem y Ran Locar, que han liderado la investigaci¨®n, explican por email que no pueden dar un n¨²mero concreto de usuarios ya que no abrieron todos los archivos.
Personas de todo el mundo
La brecha de seguridad, seg¨²n la investigaci¨®n, ha afectado a personas de todo el mundo, ¡°aunque la mayor¨ªa de los usuarios de 8Belts reside en pa¨ªses hispanohablantes¡±: ¡°Los registros inclu¨ªan datos de residentes de pr¨¢cticamente todos los pa¨ªses del planeta, de seis continentes. Desde Estados Unidos a Uzbekist¨¢n, Australia, Angola, B¨¦lgica o Barbados¡±. Adem¨¢s de la informaci¨®n personal mencionada, los investigadores se?alan que tambi¨¦n quedaron expuestos el historial de cursos, el rendimiento e informaci¨®n de las cuentas de los estudiantes. Por ejemplo, los cursos realizados, nombres de usuario, calificaciones, certificados de finalizaci¨®n de cursos y tarjetas regalo de 8Belts para compartir con amigos.
Entre los afectados, seg¨²n explican, hab¨ªa empleados de compa?¨ªas como Bridgestone, Decathlon, Huawei, Inditex, PricewaterhouseCoopers, Real Madrid, Renault y Santander. ¡°Utilizaron la direcci¨®n de correo electr¨®nico de trabajo de su empresa para suscribirse al servicio. Puede haber m¨¢s, ya que estamos trabajando con muestras y no con los datos completos. Adem¨¢s, tampoco podemos revelar el nombre de empresas que no son clientes de 8Belts¡±, afirman Rotem y Locar. A¨²n hay algunos interrogantes sin resolver. No saben desde cu¨¢ndo ha estado expuesta esta informaci¨®n ni si alguien m¨¢s ha tenido acceso a ella: ¡°Sabemos que al menos estaba abierto desde el d¨ªa en que lo encontramos, el 16 de abril, hasta que lo resolvieron, el 28 de mayo¡±, explican.
Los registros m¨¢s antiguos que encontraron datan del 2017. La empresa de ciberseguridad encontr¨® la informaci¨®n desprotegida mientras realizaba un mapeo web que hace de forma habitual en busca de agujeros de seguridad. No buscaba nada espec¨ªfico, simplemente tropez¨® con esta base de datos. De esta forma, ya ha encontrado antes otras brechas. En febrero alert¨® de un fallo en Decathlon Espa?a que dej¨® desprotegidos los datos de 36.704 clientes. Unos meses antes, en 2019, tambi¨¦n advirti¨® de que una brecha de seguridad en un servidor privado hab¨ªa dejado expuestos millones de datos de ciudadanos ecuatorianos.
Un error de configuraci¨®n
En este caso, la base de datos expuesta fue un bucket S3 de los servicios de Amazon Web Services (AWS). Los buckets S3 son un tipo de almacenamiento en la nube. Una especie de contenedores en los que las empresas pueden guardar informaci¨®n. Cuando se empieza a utilizar S3, la configuraci¨®n que viene por defecto solo permite acceder a esos contenedores al propietario de la cuenta y al administrador, seg¨²n AWS.
Pero el cliente puede cambiar las configuraciones y dar acceso a otras personas. Ah¨ª es donde puede producirse un problema si no se hace de forma adecuada. ¡°Parece que 8Belts configur¨® mal sus permisos de usuario, exponiendo todos los datos en el bucket S3¡±, se explica en la investigaci¨®n, en la que se hace hincapi¨¦ en que no es un fallo de AWS, sino el resultado de un error del propietario. La forma m¨¢s r¨¢pida de corregir este error es hacer el bucket privado y a?adir protocolos de autenticaci¨®n, seg¨²n los investigadores, que recomiendan seguir las directrices de AWS.
Cuando los investigadores hallaron esta base de datos y mientras que determinaban el alcance de su hallazgo y si 8Belts era la empresa propietaria, ¡°se segu¨ªan creando nuevos registros¡±. Tras confirmarlo, se intentaron poner en contacto con la compa?¨ªa y tambi¨¦n avisaron a Amazon Web Services. Este peri¨®dico contact¨® el pasado mi¨¦rcoles con 8Belts, que afirm¨® no tener constancia del error. Un d¨ªa m¨¢s tarde el fallo de configuraci¨®n estaba solucionado, seg¨²n afirma vpnMentor. Este peri¨®dico ha vuelto a ponerse en contacto con 8Belts en varias ocasiones, pero la compa?¨ªa ha descartado hacer cualquier tipo de declaraci¨®n hasta que finalice ¡°todas las comprobaciones¡±.
Ataques dirigidos
¡°Toda esta informaci¨®n privada podr¨ªa combinarse y aprovecharse de varios modos para lanzar ataques dirigidos a los afectados con fines de fraude o robo¡±, afirman los investigadores. Califican el error como ¡°un fallo significativo en los protocolos de seguridad de 8Belts¡±. Los ciberdelincuentes, seg¨²n se?alan, podr¨ªan usar los nombres, direcciones de email, n¨²meros de tel¨¦fono y DNIs para cometer robos de identidad. Las v¨ªctimas ser¨ªan vulnerables ¡°a toda una serie de fraudes bancarios, de cr¨¦dito, de impuestos o de empleo con resultados devastadores¡±.
Adem¨¢s, se?alan que al haber quedado expuesto el historial y la actividad de los usuarios en 8Belts, los ciberdelincuentes podr¨ªan crear campa?as de phishing. Es decir, enviar email falsos a una v¨ªctima haci¨¦ndose pasar por una empresa ¡°para que proporcione informaci¨®n financiera privada, como datos de la tarjeta de cr¨¦dito, o haga clic en un enlace que inserta un software malicioso en su dispositivo¡±.
Las consecuencias, seg¨²n los investigadores, tambi¨¦n podr¨ªan ser nefastas para las empresas: ¡°Los hackers podr¨ªan emplear las mismas t¨¢cticas para atacar espec¨ªficamente a empresas cuyos empleados estuvieran registrados en 8Belts. Al haberse registrado muchos empleados con su direcci¨®n de email de trabajo, los hackers podr¨ªan atacarlos con emails de phishing muy efectivos que contuvieran malware. Solo ser¨ªa necesario que una persona de una empresa hiciera clic en un enlace de estos emails para que toda la red de la compa?¨ªa fuese vulnerable a un ataque¡±, afirman.