
- Los investigadores encontraron una cojín de datos en linde no garantizada con casi ocho millones de archivos
- Cojín de datos contenía documentos de autorización de trabajo, números de seguro franquista, certificados y otros datos confidenciales
- Perteneció a la firma de software Logezy, que dice que la cojín de datos está bloqueada ahora
Millones de trabajadores de la sanidad en el Reino Unido han filtrado sus datos confidenciales en linde, a posteriori de que se encontró una cojín de datos no protegida por pasas sin respaldo en Internet.
Investigador de seguridad Jeremiah Fowler encontró una cojín de datos 1.1TB en tamaño que contiene casi ocho millones de archivos (7,975,438), incluidas imágenes y archivos .pdf, documentos de autorización de trabajo, números de seguro franquista, certificados, firmas electrónicas, hojas de tiempo, imágenes de usuarios y documentos de identificación emitidos por el gobierno.
Por otra parte, el archivo contenía 656 entradas de directorio que indicaban diferentes compañías, la mayoría de las cuales eran proveedores de atención médica, agencias de sustitución y servicios de empleo temporales.
Robo de identidad y otros riesgos
Fowler determinó que la cojín de datos pertenecía a Logezy, una compañía de software de encargo de empleados y rastreo con sede en el Reino Unido.
Notificó a Logezy de sus hallazgos, y la compañía bloqueó la cojín de datos “poco a posteriori”.
Para agenciárselas bases de datos desprotegidas, los investigadores utilizarían un motor de búsqueda especializado, como Shodan, y analizarían los resultados.
Hasta ahora, Fowler ha enemigo docenas de casos similares, incluidos Clickbalance (más de 750 millones de registros), DM Clinical Research (más de un millón de registros clínicos) o ServiceBridge (31 millones).
Sin un descomposición forense detallado, es difícil conocer si un actor de amenaza ya accedió a la cojín de datos y exfiló la información que se encuentra allí.
Además es difícil conocer por cuánto tiempo el archivo permaneció desbloqueado, y si Logezy lo logró, o un tercero en su nombre.
Estas instancias se consideran una fruta quebranto para los cibercriminales. Robar esta información no requiere phishing, ingeniería social, caza de vulnerabilidades de día cero o explotando puntos finales sin parpadear.
Sin requisa, los datos en el interior son valiosos, ya que generalmente están actualizados y se pueden usar en todo tipo de fraude, incluidos fraude electrónico, estafas de suscripción, robo de identidad y más.
Si ha usado logezy en el pasado, sería aconsejable guardar más de cerca sus cuentas e informes de crédito para una actividad potencialmente sospechosa.