El supuesto "Hackeo" de datos en MENEAME.NET asciende del 17% de cuentas al 41. Ademas incumplen la GDPR al no notificar y borrar las cuentas

Desde
13 Jun 2021
Mensajes
73.141
Reputación
62.305

65yeip.png



miniyo
#64 miniyo 12:49
#36 en GDPR tienen dos obligaciones:

- Avisar de la brecha de seguridad
- Eliminar los datos de aquelllos usuarios que haga mucho tiempo que no se conectan (normalmente 3-5 años)




EN TEORIA COMENTAN QUE TIENEN QUE AVISAR A LAS CUENTAS HACKEADAS Y AUN NO LO HAN HECHO
DICE QUE LO VA A HACER. VERMOS
Y NO SE SI LAS CUENTAS VIEJAS DE MAS DE X AÑOS SEMI ABANDONADAS. SER ELIMINADSA

Actualizado el 4 de octubre a las 10:20


Desde la administración de Menéame os confirmamos que hemos sufrido un ataque en el que se robaron datos de algunos usuarios. El ataque fue atajado inmediatamente pero no hemos podido evitar la filtración de datos.


El día 14 de septiembre vimos una actividad extraña que identificamos como un intento de ataque. Cerramos la las URL que solicitaba, y no le dimos más importancia porque aparentemente no había acceso a datos. Este tipo de intentos de ataque ocurre muy a menudo.


El domingo 3 por la noche Benjamí nos avisa de que dos personas le han pasado la URL de un foro donde dicen vender la base de datos de Menéame. Normalmente son ataques de gente que se dedica a esto, y suele exagerar en torno al contenido. Por lo que hemos visto no tiene la base de datos, sino una parte de la tabla de usuarios, y por la falta de formato de la misma deducimos que no accedió directamente a la base de datos sino de una forma indirecta.


Durante el lunes 3 revisamos todo con nuestro equipo y expertos en seguridad para ver qué ha ocurrido, a la vez que notificamos a la empresa que nos gestiona la protección de datos para ver cómo actuar en estos casos.


Qué implica el acceso a datos


Aparentemente solo han tenido acceso a email y contraseña cifrada del 41,5% de usuarios, los primeros. Teniendo en cuenta el ratio de actividad de usuarios activos entendemos que no afecta a más del 17% aproximadamente de usuarios que sigan conservando ese email y contraseña (tenemos más de 660.000 usuarios registrados, pero hay muchos bots y mails inactivos)


¿Alguien que tenga la base de datos puede entrar en mi cuenta de Menéame?


No de forma directa. La contraseña está cifrada. Si la contraseña fuese sencilla, como «12345» (nunca tengáis una contraseña así), el atacante vería la cadena 1f32aa4c9a1d2ea010adcf2348166a04. Las contraseñas están cifradas con MD5 y SHA256.


Sí que existe el riesgo de que quien tenga la base de datos haga un ataque de fuerza bruta probando todas las combinaciones para ver si es la adecuada y al cifrarla coincide con la cadena MD5/SHA256.


¿Qué puedo hacer?


Si tienes una contraseña poco segura, aprovecha para cambiarla. Si además la tienes en otros sitios, cámbiala en todos (esto es algo que siempre se recomienda).


Puedes utilizar esta herramienta para generarla.


Si tienes una contraseña segura, no es preocupante, aunque puedes cambiarla igualmente.


¿Hay más datos filtrados?


Algunos usuarios tienen su nombre y el email. Esto no es agradable, aunque por desgracia cada día ocurren este tipo de filtrados. Lo sabrás porque te llega spam a diario, pero más allá de eso no tendría otros riesgos.


¿Por qué no avisasteis antes?


Porque la prioridad en estos casos suele ser entender qué ha ocurrido y solucionarlo antes de sufrir más ataques o ver qué medidas debemos tomar. Por eso hemos tardado aproximadamente 12 horas desde tener conocimiento hasta comunicarlo a los usuarios.


Artículo en actualización
 
Última edición:
Solo los usuarios registrados pueden ver el contenido de este tema, mientras tanto puedes ver el primer y el último mensaje de cada página.

Regístrate gratuitamente aquí para poder ver los mensajes y participar en el foro. No utilizaremos tu email para fines comerciales.

Únete al mayor foro de economía de España

 
Solo los usuarios registrados pueden ver el contenido de este tema, mientras tanto puedes ver el primer y el último mensaje de cada página.

Regístrate gratuitamente aquí para poder ver los mensajes y participar en el foro. No utilizaremos tu email para fines comerciales.

Únete al mayor foro de economía de España

 
Solo los usuarios registrados pueden ver el contenido de este tema, mientras tanto puedes ver el primer y el último mensaje de cada página.

Regístrate gratuitamente aquí para poder ver los mensajes y participar en el foro. No utilizaremos tu email para fines comerciales.

Únete al mayor foro de economía de España

 
Solo los usuarios registrados pueden ver el contenido de este tema, mientras tanto puedes ver el primer y el último mensaje de cada página.

Regístrate gratuitamente aquí para poder ver los mensajes y participar en el foro. No utilizaremos tu email para fines comerciales.

Únete al mayor foro de economía de España

 
Solo los usuarios registrados pueden ver el contenido de este tema, mientras tanto puedes ver el primer y el último mensaje de cada página.

Regístrate gratuitamente aquí para poder ver los mensajes y participar en el foro. No utilizaremos tu email para fines comerciales.

Únete al mayor foro de economía de España

 
¿Cuándo hay que comunicar una brecha de seguridad? La AEPD sanciona a una entidad por no haber comunicado un hackeo.
29/07/2020
Escrito por Claudia Álvarez Sieiro
¿Cuándo hay que comunicar una brecha de seguridad? La AEPD sanciona a una entidad por no haber comunicado un hackeo. - Prodat
cuando-hay-que-comunicar-una-brecha-de-seguridad-la-aepd-sanciona-a-una-entidad-por-no-haber-comunicado-un-hackeo.jpg



Hace unas semanas veíamos en las redes cómo el sector de la privacidad se hacía eco de una resolución sancionadora de la Agencia Española de Protección de Datos, por incumplimiento de las previsiones del Reglamento General de Protección de Datos (RGPD), relativas a las obligaciones del responsable del tratamiento con respecto a las violaciones de seguridad.
En concreto, en el asunto acerca del cual se ha pronunciado la autoridad de control, los clientes de la entidad, ahora sancionada, recibieron una serie de emails con contenido de petición de cambio de datos personales, procedentes de cuentas con extensión de dominio diferente al oficial de la entidad (en adelante la reclamada).
En tales emails, no solo figuraban los datos personales identificativos y número de cuenta bancaria, sino que también se incorporaba un archivo adjunto.
Estos hechos fueron puestos en conocimiento de la AEPD por parte de uno de los propios afectados, cuando, ante la solicitud de información formulada a la entidad reclamada responsable de sus datos, no recibió respuesta alguna.
¿Qué llevó a la AEPD a acordar el inicio de procedimiento sancionador en este caso?
Es interesante conocer cuál es la documentación que, inicialmente, la AEPD solicitó a la entidad reclamada:
  • Copia de las comunicaciones, de la decisión adoptada remitida al reclamante a propósito del traslado de esta reclamación, y acreditación de que el reclamante recibió la comunicación de esa decisión.
  • Informe sobre las causas que han motivado la incidencia que ha originado la reclamación.
  • Informe sobre las medidas adoptadas para evitar que se produzcan incidencias similares.
  • Cualquier otra que considerase relevante.
A pesar de que la entidad reclamada aportó la documentación solicitada por la AEPD (Informe Riesgo RGPD, Procedimiento de Evaluación de Riesgo y Notificaciones de Violaciones de Seguridad, Informe de la incidencia, Contrato para la realización de Auditoría de Ciberseguridad y Respuesta al cliente), tras su examen y revisión, se admitió a trámite la reclamación presentada por el reclamante, de conformidad con el artículo 65 de la Ley Orgánica de Protección de Datos y garantía de los derechos digitales (LOPDGDD), al entender la existencia de una posible vulneración de los artículos 33 y 34 del RGPD.
En concreto, los hechos pondrían de manifiesto el incumplimiento del deber de comunicar, tanto a la autoridad de protección de datos personales como a los interesados, la violación de la seguridad de sus datos.
Recordemos que estos artículos del RGPD establecen:
Artículo 33.1.: en caso de violación de la seguridad de los datos personales, el responsable del tratamiento la notificará a la autoridad de control competente de conformidad con el artículo 55 sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella, a menos que sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas. Si la notificación a la autoridad de control no tiene lugar en el plazo de 72 horas, deberá ir acompañada de indicación de los motivos de la dilación.
 
Volver