f t i c n D ! >
Para más INFO haz CLIC en la Imagen
Para más INFO haz CLIC en la Imagen
Para más INFO haz CLIC en la Imagen
DECATHLON Hackeada generado por IA
DECATHLON Hackeada generado por IA

DECATHLON Hackeada

Se han filtrado datos del gigantes de artículos deportivos, tanto de empleados como clientes

El equipo de investigación de seguridad cibernética vpnMentor, dirigido por Noam Rotem y Ran Locar, descubrió una base de datos activa y con fugas con más de 123 millones de registros y un tamaño superior a 9 GB en un servidor ElasticSearch, perteneciente a Decathlon España y posiblemente también a Decathlon UK.

Decathlon Group emplea a unas 93.000 personas en total. Aunque la compañía tiene su sede en el norte de Francia, es una multinacional con tiendas en 49 países de todo el mundo, incluidos España y el Reino Unido.

La compañía es notorio que invierte en avances tecnológicos, presentando cajas móviles en la tienda y robots de inventario. Sin embargo, estos sistemas tecnológicos habilitados para API son un punto débil para las vulnerabilidades, particularmente cuando las bases de datos correlacionadas no están protegidas adecuadamente.

En este caso se identificó fácilmente a Decathlon como el propietario de la base de datos y se pusieron en en contacto con la empresa con estos hallazgos en la siguiente cronología:

  • Fecha de descubrimiento : 12 de febrero de 2020
  • Fecha de notificación de la empresa : 16 de febrero de 2020
  • Base de datos cerrada : 17 de febrero de 2020

La base de datos filtrada de Decathlon Spain contiene un verdadero tesoro de datos de empleados y clientes. Tiene todo lo que un hacker malicioso necesitaría para hacerse con las cuentas y obtener acceso a información privada.

    Los datos que se encontraron incluyen:
  • Nombres de usuario de los empleados
  • Contraseñas sin cifrar
  • Registros de API
  • Nombre de usuario de API y contraseña sin cifrar
  • PII de empleados
  • Números de seguridad social de empleados
  • Nombres completos de empleados
  • Nacionalidades de empleados
  • Números de teléfono móvil de empleados
  • Direcciones completas de empleados
  • Fechas de nacimiento de empleados
  • Educaciónde empleados
  • Direcciones de correo electrónico de trabajo
  • Información del contrato de trabajo
  • Horas Laborales
  • Ubicación
  • Calificaciones
  • Período de contrato
  • Roles
  • Correo electrónico del cliente e información de inicio de sesión, sin cifrar
  • Direcciones IP privadas

Estos 2 últimos datos son especialmente importantes dado que muchas personas suelen utilizar las mismas contraseñas para varios o todos los servicios, quedando estos vulnerables para que el ciberdelincuentes pueda acceder a esos otros servicios de los clientes, retroalimentando así su información.

El equipo de investigación solo pudo confirmar que la base de datos pertenecía a Decathlon España, con una gran posibilidad de incluir también información de Decathlon Reino Unido.

Revisar todos los 123 millones de registros llevará tiempo, y es posible que haya más ubicaciones en países adicionales que se vieron afectados.

También los inicios de sesión completos sin cifrar para los administradores parecen haberse puesto a disposición en esta filtración y la pérdida de control sobre este acceso podría llevar a los ciberdelincuentes a hacerse cargo de las cuentas y obtener información confidencial sobre tiendas, empleados y clientes.

Conocer el nombre completo, la fecha de nacimiento y otra información de identificación personal de un individuo puede proporcionar a los ciberdelincuentes información suficiente para robar la identidad de esa persona, lo que llamamos Suplantación de identidad.

El robo de identidad no siempre significa que el ladrón afirme que es un individuo en particular en la vida real, también les permite participar en fraudes crediticios, agotar su cuenta bancaria y estafar a familiares, amigos y otros asociados de la víctima del robo de identidad.

Además de todas esas consecuencias , que no son banales, has puesto de relieve otra como , Amenazas físicas, los puestos de los empleados y las ubicaciones de trabajo se distribuyen en esta base de datos, así como en sus propias direcciones físicas.

Esto podría llevar a antiguos compañeros de trabajo descontentos o a clientes furiosos que los rastrean y amenazan su seguridad física y su bienestar.

Los afectados , puede ponerse en contacto con Decathlon directamente y descubrir cómo están resolviendo este problema y planificar proteger mejor sus datos en el futuro.

En el pasado, VPNMENTOR descubrió una brecha en LightInTheBox que comprometía los datos de sus clientes.

También revelaron que casi toda la población de Ecuador estuvo expuesta a una violación de datos vinculada al gobierno.

Fuente: https://www.vpnmentor.com/blog/report-decathlon-leak/