Datos robados a escala: McKesson, aeropuertos y arrestos en la última semana de agosto

Cajones de archivo de metal abiertos flotando en la oscuridad, con hojas y tarjetas de datos escapando hacia arriba, en paleta verde azulada
0 0 votos
Valora la Publicación

La última semana de agosto dejó cuatro casos que conviene mirar juntos: una distribuidora farmacéutica de Estados Unidos con datos de pacientes robados, el mayor operador aeroportuario del Reino Unido con 8,7 millones de clientes expuestos, dos detenidos en Australia por la campaña de cadena de suministro más larga documentada y una demanda de Apple contra un exempleado que hoy trabaja en OpenAI.

Los vectores no se parecen entre sí (llamadas telefónicas fraudulentas, un sistema de reservas, código abierto envenenado, una credencial que nunca se revocó), pero el final es el mismo: información sensible en manos de terceros.

McKesson: 284 millones de filas, que no es lo mismo que 284 millones de pacientes

McKesson, una de las mayores distribuidoras de medicamentos e insumos médicos de Estados Unidos, detectó el 25 de agosto un acceso no autorizado y lo informó en un formulario 8-K ante la SEC (el regulador bursátil estadounidense) el 28 de agosto.

En su presentación, la empresa dijo que el incidente involucró «aplicaciones de terceros y acceso no autorizado y exfiltración de datos», que la investigación está «en etapas tempranas» y que, hasta esa fecha, no había determinado que fuera material. Según el propio 8-K, los datos corresponden a un subconjunto de clientes de sus unidades Oncology & Multispecialty y Medical-Surgical.

El grupo extorsivo ShinyHunters se atribuyó el ataque y reclama 284 millones de registros. Acá está el matiz que casi toda la cobertura repitió mal: el propio grupo aclaró que esa cifra son filas de datos en crudo, no personas únicas, y que todavía no terminó de analizar el conjunto.

La cadena de intrusión que describe ShinyHunters es la misma receta que viene usando todo el año:

  • Vishing (phishing telefónico) contra empleados, haciéndose pasar por la mesa de ayuda desde el dominio mckesson.claims.
  • Cuentas de inicio de sesión único de Okta comprometidas.
  • Desde ahí, los entornos de Salesforce y Snowflake, donde vivían los datos.
  • Alrededor de 1 TB exfiltrado entre el 21 y el 25 de agosto.

El pedido de rescate fue de 55.236.150 dólares, con un plazo que ShinyHunters extendió hasta el 1 de septiembre. McKesson no respondió públicamente al rescate y sostiene que «tiene garantías razonables de que no hay actividad no autorizada en curso» y que sus servicios siguen operativos, aunque anticipó degradación intermitente del servicio en esas dos unidades de negocio.

Manchester Airports Group: 8,7 millones de clientes de estacionamiento y salas VIP

Manchester Airports Group (MAG), el operador de los aeropuertos de Manchester, London Stansted y East Midlands, confirmó el 27 de agosto que un tercero no autorizado obtuvo un lote de información de clientes. La cifra que trascendió al día siguiente es de aproximadamente 8,7 millones de personas.

Lo comprometido son datos de reservas de estacionamiento, salas VIP y Fast Track, más registros de alta en el wifi de los aeropuertos:

  • Direcciones de correo electrónico.
  • Teléfonos.
  • Códigos postales.
  • Patentes de vehículos.

MAG aclaró que «ni MAG ni el sistema accedido guardan datos bancarios o de pago de los clientes» y que la operación aeroportuaria, la seguridad de los pasajeros y la seguridad aeronáutica no se vieron afectadas. Como precaución deshabilitó temporalmente el portal en línea «Manage My Booking» y derivó a los clientes al teléfono.

Nadie se atribuyó el ataque hasta ahora. El riesgo concreto para los afectados es el phishing dirigido: con patente, código postal y la reserva de estacionamiento, un correo falso «de tu aeropuerto» es muy difícil de distinguir de uno real.

TeamPCP: dos detenidos en Australia por la campaña de supply chain más larga documentada

La Policía Federal Australiana (AFP), junto con la policía de Australia Occidental y el FBI, detuvo el 26 de agosto a dos hombres de Perth en allanamientos en Cottesloe, Hamilton Hill y Mandurah: Ruben Ian Thomson (21) y Louis Michael Gaebler (23).

Enfrentan 14 cargos en total (8 contra Thomson y 6 contra Gaebler) por modificación no autorizada de datos, posesión y suministro de datos para delitos informáticos, lavado de activos por más de 100.000 dólares australianos y negarse a entregar las contraseñas de sus dispositivos. A Thomson se le negó la excarcelación y Gaebler quedó en prisión preventiva.

La AFP los describe como «actores de amenaza de relevancia internacional». Según la investigación, la banda insertó código malicioso en proyectos de código abierto que los desarrolladores incorporaron sin saberlo, con estos números:

  • Más de 1.000 organizaciones comprometidas en el mundo (gobierno, academia y sector privado).
  • Más de 500.000 credenciales y materiales de autenticación robados.
  • Al menos 300 GB de datos exfiltrados.
  • Costos de remediación global estimados en «cientos de millones de dólares», según el comandante de la AFP Graeme Marshall.

Los nombres de la lista de proyectos comprometidos son conocidos para cualquiera que arme pipelines: Trivy (el escáner de vulnerabilidades de Aqua Security), TanStack, LiteLLM y el gusano Shai-Hulud que se propagaba robando credenciales de GitHub y npm. Entre las víctimas señaladas aparecen GitHub, la Comisión Europea, OpenAI y Mercor.

Es decir: buena parte de los incidentes de cadena de suministro que venimos cubriendo desde marzo salen del mismo grupo. La AFP no descartó más detenciones.

Dos casos de datos que se escapan por la puerta de al lado

Apple contra un exempleado que hoy está en OpenAI

Apple presentó el 31 de agosto nuevos elementos en su demanda contra Chang Liu, exempleado que hoy trabaja en OpenAI. La acusación es que usó un esquemático de circuito confidencial de Apple y una herramienta que comparte nombre con una aplicación interna de ingeniería de la empresa.

Apple sostiene que Liu «explotó un error de autenticación raro y hasta entonces desconocido» para conservar acceso a archivos después de irse, y que en junio pidió ayuda a un colega de OpenAI para destruir evidencia cuando se enteró de la investigación. La compañía pide una medida cautelar que frene el desarrollo de hardware de OpenAI con tecnología suya.

La respuesta de OpenAI apunta al otro lado del mostrador: dice que el «acceso residual» a archivos de Apple es «un problema común con Apple, causado por su falta de gestión adecuada de los accesos cuando la gente se va».

ClarityCheck: 9 millones de fotos de caras en un bucket abierto

El caso se conoció unos días antes (el 19 de agosto, por una investigación de WIRED) pero calza justo con el resto. El investigador Jeremiah Fowler encontró que ClarityCheck, un servicio de búsqueda inversa de imágenes que promete «identificar a cualquiera en una foto», tenía 9.042.977 archivos de imagen (450,2 GB) en un bucket de Amazon S3 sin contraseña ni cifrado.

La URL del bucket se podía descubrir leyendo el código público del sitio, y las carpetas se llamaban faces y profiles. Adentro había fotos de adultos, adolescentes y menores.

Fowler dice que intentó avisarle a la empresa sin respuesta y que el bucket probablemente estuvo expuesto durante meses. Recién se cerró cuando WIRED contactó a ClarityCheck, que además discute que los datos hayan estado «expuestos» porque, según su versión, ningún «miembro común del público» podía llegar a ellos.

¿Sabés quién sigue teniendo acceso a tus sistemas?

Hay un patrón que se repite en cuatro de los cinco casos: nadie rompió una puerta blindada. Una llamada telefónica bien actuada, una dependencia de código abierto que ya estaba adentro, una credencial que sobrevivió a la baja de un empleado y un bucket que quedó público son problemas de gestión de accesos, no de criptografía.

¿Tenés un proceso probado de revocación de accesos cuando alguien se va, y sabés qué datos exportan tus integraciones de terceros hacia Salesforce o Snowflake? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x