Nuestros datos personales pueden quedar expuestos en Internet por múltiples motivos. Por un lado, está lo que nosotros mismos, como usuarios, podemos hacer con esa información, como puede ser registrarnos en plataformas inseguras, exponer demasiado en redes sociales, etc. Por otra parte, están las filtraciones que pueden ocurrir en páginas y plataformas de todo tipo. Esto último es lo que ha ocurrido con Gucci, Balenciaga y Alexander McQueen.
Este problema ha afectado a millones de usuarios. Según la información que recoge la BBC, por medio de un portavoz de Kering, en un artículo publicado el 15 de septiembre, un grupo de cibercriminales ha robado datos personales que afectan a la empresa de moda de lujo, la cual ha confirmado este incidente, sin dar demasiados detalles. Detrás está ShinyHunters (catalogado como UNC6040 por Microsoft), los cuales han realizado ataques contra Salesforce, de Google, así como ataques previos al Banco Santander y Ticketmaster, entre otros. Se especializa en la exfiltración masiva de datos explotando vulnerabilidades en entornos cloud y aplicaciones web.
Roban datos de clientes de marcas de lujo
Según la información que ha ofrecido Kering, de la cual se hacen eco en la BBC, los atacantes han obtenido acceso no autorizado temporal mediante credenciales internas comprometidas. Probablemente, lo han logrado a través de una campaña de Phishing dirigida a portales de SSO de Salesforce.
Los datos robados son los habituales, los que suelen obtener cuando hay alguna filtración de este tipo:
- Correo electrónico del cliente.
- Nombre completo.
- Número de teléfono.
- Dirección de envío de los pedidos.
- Total de ventas (gasto total de ese cliente).
No ha habido filtración de contraseñas, ni datos correspondientes a tarjetas bancarias y otros métodos de pago. Según los datos que maneja Kering, el gasto de los clientes afectados oscila entre los 10.000 y los 86.000 dólares. Estamos, por tanto, ante un perfil de clientes con cierto poder adquisitivo, por lo que tienen ahí una oportunidad los ciberdelincuentes de poder estafar y obtener ingresos cuantiosos.
El artículo 33 del Reglamento (UE) 2016/679 del Parlamento Europeo, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales, obliga a las empresas a notificar cualquier violación de datos. Eso es lo que ha hecho ya la empresa y ha contactado con los clientes afectados por correo electrónico. Esta brecha de seguridad ocurrió en abril, aunque fue detectada en junio y ahora ha salido a la luz la información. En total, ha afectado a unos 7,4 millones de direcciones de correo electrónico.
Como es habitual en este tipo de ataques, ShinyHunters ha pedido un rescate económico a la empresa, a través de Telegram, para no filtrar el contenido robado. Han pedido un pago en Bitcoins, de 0,00045 BTC, según informan desde DataBreaches. No obstante, la empresa ha negado que haya realizado cualquier tipo de pago y asegura que ha seguido las recomendaciones de las fuerzas de seguridad, que precisamente es no pagar este tipo de rescates.
Cómo actuar
Si eres un usuario que se ha visto afectado por este problema, ya sea por haber comprado en Gucci o Balenciaga, o bien en cualquier otra plataforma que haya tenido alguna filtración de datos, es importante actuar correctamente. Lo que puede ocurrir, cuando solo han averiguado datos como la dirección de e-mail o el número de teléfono, es que contacten contigo suplantando la identidad de la marca.
Podría llegarte un correo electrónico o un SMS en relación con algún supuesto pedido que has realizado, por ejemplo. También indicarte que ha habido alguna filtración y tu cuenta está en peligro, invitándote a entrar en un link y cambiar la contraseña, lo cual es una estafa, ya que se trata de un ataque Phishing.
Ten en cuenta que, en filtraciones de este tipo, podrían averiguar datos como tu nombre, dirección física o el número de teléfono. Esto puede dar lugar a que contacten contigo de forma más personalizada, por lo que tienen la capacidad de realizar ataques que puedan ser más efectivos.
Es muy importante que actúes con sentido común y te bases siempre en información oficial. Te recomendamos que, ante un problema de este tipo, cambies las contraseñas y revises si algún método de pago ha podido quedar expuesto. Hazlo siempre a través de la página oficial y nunca entres desde enlaces de terceros. Los atacantes van a esperar que cometas algún fallo de este tipo, por lo que, en la mayoría de casos, está en tu mano protegerte y mantener a salvo tus datos personales en la red.
| Categoría de Dato | Información Específica Filtrada | Riesgo Asociado para el Cliente |
|---|---|---|
| Identificación Personal | Nombre completo, email, número de teléfono | Ataques de phishing y smishing altamente personalizados, suplantación de identidad. |
| Información Transaccional | Dirección de envío, historial y gasto total (entre 10.000 y 86.000 USD) | Ingeniería social para fraudes, extorsión, perfilado para futuros ataques. |
| Datos Excluidos | Contraseñas, datos bancarios, tarjetas de crédito | Kering confirma que no fueron comprometidos, reduciendo el riesgo de fraude financiero directo. |
Desde INCIBE, el Instituto Nacional de Ciberseguridad de España, tiene una guía sobre cómo actuar en caso de una brecha de seguridad. Protegerte del Phishing y de la ingeniería social, es clave. Algunos consejo adicionales son los siguientes:
- Desconfiar de comunicaciones inesperadas: Los atacantes utilizarán los datos filtrados (e-mail, teléfono, nombre) para lanzar campañas de phishing muy personalizadas. No haga clic en enlaces ni descargue archivos de correos o SMS que suplanten a Gucci o Balenciaga.
- Verificar siempre la fuente: Si necesita realizar alguna gestión, como cambiar su contraseña, acceda siempre tecleando la dirección oficial del sitio web en su navegador. Nunca a través de enlaces recibidos.
- Monitorizar la actividad sospechosa: Aunque no se filtraron datos de pago, esté atento a cualquier comunicación inusual que pueda ser el primer paso para un fraude más elaborado.
A la espera de comunicado oficial por parte del Grupo Kering, donde den más detalles al respecto, la información aportada por el medio británico BBC, de gran reputación mundial, demuestra un gran impacto con millones de datos de clientes robados.
