Cineplanet: Filtran datos de sus clientes

Publicado en 'Seguridad Informática' por Caracol limeño, 27 Ene 2020.





  1. Caracol limeño

    Caracol limeño Miembro de bronce

    Registro:
    24 Oct 2007
    Mensajes:
    1,628
    Likes:
    572
    Temas:
    27




    Filtración en Perú expuso información de millones de clientes de una cadena de cines

    Contraseñas, información parcial de pago y números de identificación, entre los datos expuestos en una base de datos no segura de la cadena Cineplanet. La filtración incluye los números de tarjetas afiliados a sus cuentas, también afecta a los que sólo tenían instalada el app y poseían una cuenta “normal".


    [​IMG]

    27 de enero de 2020 10:26 a.m. PST

    Una base de datos no segura dejó expuesta a Internet la información confidencial de miles de aficionados peruanos al cine para que cualquiera pudiera verla, dijo el lunes 27 de enero un investigador de seguridad. La información incluía nombres completos, direcciones de correo electrónico, contraseñas sin cifrar, cierta información parcial de pago y números de identificación oficial de los amantes del cine que hicieron compras con Cineplanet.

    La base de datos, a la que cualquier persona con la dirección IP correcta pudo acceder en un navegador Web, también expuso información sobre los miembros del programa de fidelidad de la compañía, incluido su estado civil. No hay indicios de que los cibercriminales hayan accedido a los datos, aunque eso no se puede descartar.

    La base de datos, que estaba almacenada en un servidor en la nube, ya no está expuesta en línea. Fue bloqueada el jueves 23 de enero de 2020.

    Cineplanet no respondió de inmediato a una solicitud de comentarios. La compañía enumera aproximadamente 40 cines en todo el país, según su sitio Web, de los cuales 23 están en Lima, la capital.

    La exposición es apenas el último ejemplo de información personal confidencial que se filtra luego de estar guardada en la nube, un problema continuo que afecta la privacidad en todo el mundo. Las empresas están trasladando sus datos de clientes a servidores en la nube debido a la flexibilidad y al ahorro que ofrecen. Pero muchas organizaciones no tienen la experiencia suficiente para configurar esas bases de datos de forma segura. En el último año, las bases de datos han expuesto los registros de pacientes de los centros de rehabilitación de drogas, la información sobre millones de hogares de EE.UU. y hasta las expectativas salariales de quienes buscan trabajo.

    El investigador que encontró la base de datos, Anurag Sen, publicó sus hallazgos el lunes con el sitio Web de revisión antivirus SafetyDetective y compartió su investigación con CNET. La base de datos parecía mantener solo registros durante un período de un mes, y alrededor de 1.5 millones de registros nuevos aparecían en el sitio Web cada día que Sen lo observaba.

    Actualmente, la forma más sencilla de mantener seguras las bases de datos es con protección por contraseña. Sin embargo, muchas herramientas de software que administran bases de datos en la nube no habilitan la protección de contraseña por defecto. Incluso cuando la protección por contraseña es la configuración predeterminada, el personal de que configura las bases de datos a menudo la desactiva involuntariamente, según los investigadores.

    ¿Cuántas bases de datos expuestas sin protección por contraseña hay? "Más de las que puedes imaginar", dijo Chris Vickery, un investigador que busca exposiciones a la base de datos y que no participó en la búsqueda de la base de datos Cineplanet.

    La base de datos de Cineplanet expuso alrededor de 250,000 números de identificación nacional (DNI), dijo Sen, que son los números de 8 dígitos asociados al Documento Nacional de Identidad de Perú. Es una forma de identificación que se usa para votar, viajar y tener acceso a servicios gubernamentales en ese país.

    Resulta más difícil medir cuántas contraseñas y otras piezas únicas de información estaban expuestas entre los millones de registros. Los datos serían valiosos para los piratas informáticos que podrían intentar usar las contraseñas expuestas para iniciar sesión en cuentas más sensibles, como el correo electrónico o las cuentas bancarias. Debido a que muchos usuarios de Internet reutilizan sus contraseñas, este tipo de ataques pueden ser muy lucrativos para los piratas informáticos.

    También podría ser valioso para los ladrones de identidad, especialmente detalles como el estado civil y la información parcial de pago. Aunque actualmente no hay indicios de que los piratas informáticos hayan abusado de los datos de Cineplanet, los expertos en robo de identidad dicen que tratar las exposiciones a la base de datos tan en serio como si un pirata informático hubiera salido y robado tu información. Eso significa vigilar tus tarjetas de pago para detectar transacciones fraudulentas y tener en cuenta que los estafadores pueden usar tu información personal en ataques de phishing.


    https://www.cnet.com/es/noticias/peru-fuga-datos-cineplanet/
    https://www.safetydetectives.com/blog/cineplanet-leak-report/
     


  2. billytalent

    billytalent Miembro diamante

    Registro:
    27 Ago 2015
    Mensajes:
    19,515
    Likes:
    3,026
    Temas:
    17
    Crítico. :cafe:
     
  3. Alone

    Alone Miembro de plata

    Registro:
    22 Set 2016
    Mensajes:
    2,645
    Likes:
    394
    Temas:
    8
    Por eso solo voy a UVK.
     
  4. Asmodelius

    Asmodelius Suspendido

    Registro:
    23 Jun 2015
    Mensajes:
    4,153
    Likes:
    784
    Temas:
    41
    Con razón antes de ayer intentaron meterse a mi cuenta blizzard como 10 veces
     
  5. nettt

    nettt Miembro de oro

    Registro:
    9 Set 2017
    Mensajes:
    6,760
    Likes:
    1,533
    Temas:
    0
    Cambiaré ahora
     
  6. sasuke

    sasuke Miembro frecuente

    Registro:
    13 Jul 2014
    Mensajes:
    110
    Likes:
    28
    Temas:
    5
    Pues cineplanet ahora mismo no carga, supongo andan revisando ese tema. Espero brinden recomendaciones sobre lo que se puede hacer.
     
  7. hijacked

    hijacked Miembro de bronce

    Registro:
    29 Abr 2010
    Mensajes:
    2,156
    Likes:
    411
    Temas:
    42
    Pasense la base de datos :v
     
  8. davidss

    davidss Miembro de bronce

    Registro:
    13 Dic 2012
    Mensajes:
    2,217
    Likes:
    434
    Temas:
    55
    Movie Time es todo
     
  9. Furyou

    Furyou Miembro nuevo

    Registro:
    20 Ene 2020
    Mensajes:
    8
    Likes:
    0
    Temas:
    2
    La base de datos ya esta en wilson xd
     
  10. willymaniaco

    willymaniaco Miembro de bronce

    Registro:
    26 Dic 2014
    Mensajes:
    1,191
    Likes:
    405
    Temas:
    24
    Con razón siempre me llega correos q quisieron entrar a mi cuenta de Blizzard...
     
  11. Asmodelius

    Asmodelius Suspendido

    Registro:
    23 Jun 2015
    Mensajes:
    4,153
    Likes:
    784
    Temas:
    41
    Igual a mi csm
     
    A willymaniaco le gustó este mensaje.
  12. DarkSymphony

    DarkSymphony Miembro de plata

    Registro:
    14 Jul 2017
    Mensajes:
    4,100
    Likes:
    497
    Temas:
    199
    que les caiga su multa
     
  13. darkperu

    darkperu Miembro maestro

    Registro:
    30 Abr 2009
    Mensajes:
    454
    Likes:
    116
    Temas:
    135
    yo tengo la base pero solo correos desde hace años el 2012 x alli su web era hackeable solo extraje correos como 1 millon de email es un delito sacar tarjetas