Un usuario llamado «GordonFreeman» afirma haber hackeado al Ministerio de Ciencia, Innovación y Universidades en los foros de DarkForums. En este foro ha declarado que ha sido capaz de entrar en los sistemas debido a credenciales filtradas, ya que son vulnerables a una referencia directa a objetos (IDOR) insegura, además, ha obtenido acceso completo de administrador. También ha declarado el modo de exfiltración de los datos, y es que ha realizado llamadas secuenciales de los números de DNI para obtener esta información. ¿Quieres saber qué información está vendiendo en la dark web?
Este fallo de seguridad llamado IDOR, catalogado como crítico por el proyecto OWASP, permite a un atacante acceder a datos simplemente modificando un identificador en la URL o en una petición al servidor, sin ningún tipo de autenticación adicional. El atacante afirma haberlo hecho mediante los números de DNI ya que son secuenciales. Aunque aún no ha sido confirmado el hackeo por el Ministerio de Ciencia, Innovación y Universidades, el ciberdelincuente que ha filtrado todos los datos sí ha mostrado algunas pruebas de su intrusión, por lo que podría ser totalmente verdad, si bien esta requiere de una verificación oficial.
Datos en peligro
Según la publicación en DarkForums, los datos expuestos por este usuario son los siguientes:
- DNI o NIE escaneados.
- Pasaportes escaneados.
- Títulos extranjeros apostillados.
- Transcripciones y calificaciones certificadas y apostilladas.
- Recibos de pago, donde se pueden ver las cuentas bancarias del emisor y receptor (el IBAN).
- Planes de estudios y currículums con información privada.
- Comprobantes de matrículas.
- Direcciones de correo electrónico.
Toda esta información está disponible para su compra al mejor postor. La información más delicada, sin lugar a dudas, son los DNI/NIE y pasaportes escaneados, y que un posible comprador podría hacerse pasar por la víctima muy fácilmente. Otro dato que también es muy importante es el IBAN, ya que puede haber una correlación entre el IBAN y el DNI/NIE del estudiante, y que toda esta información se use en su contra.
https://x.com/h4ckmanac/status/2018201094091059545
Si accedemos al foro de DarkForums donde se ha publicado esta filtración, se puede ver toda la información y también pruebas en capturas de pantalla de lo que «promete» vender al mejor postor. Generalmente cuando se hace este tipo de filtraciones, los usuarios suelen tener pocos post:
Además, ofrece un archivo descargable de tan solo 18MB de tamaño, donde se pueden ver archivos PDF con toda la información filtrada como prueba de que es verdad. Proporcionar pruebas es bastante habitual de este tipo de hackeos, ya que las personas que compran los datos quieren una prueba de que es verdad. En la información filtrada hasta el momento, podemos ver todo esto:
- Justificante de pagos.
- Planes de estudio.
- DNI.
- Pasaporte.
- Certificados de notas.
- Solicitudes.
- Títulos.
Tal y como podéis ver, tenemos información bastante sensible como los DNI escaneados y también el pasaporte, sin lugar a dudas, esto es lo más sensible. Está por ver si hay muchos afectados o no, ya que el ciberdelincuente no ha proporcionado información sobre ello, seguramente en las próximas horas proporcione más información sobre ello, hasta que alguien compre la información para usarla o filtrarla, no sabremos nada más.
Esperamos que los responsables del Ministerio de Ciencia, Innovación y Universidades hagan algún comunicado explicando esta filtración, ya que hay información personal y privada que está ahora mismo al alcance del mejor postor.
