+PRV Todos los datos que PCComponentes tiene sobre ti, han sido filtrados en la web.

Temas privados, solo para usuarios registrados
RESUMEN DEL DEBATE · elaborado con IA

16,3 millones de cuentas de PCComponentes: qué datos tuyos están ahora en la calle El pasado enero, la mayor tienda de tecnología de España, PCComponentes, sufrió una filtración masiva de datos que afecta a más de 16,3 millones de cuentas. No hablamos solo de correos electrónicos y contraseñas: nombres completos, DNI, direcciones postales, números de teléfono y fechas de nacimiento han quedado expuestos.

Leer el resumen completo →

audienorris1899

Madmaxista
Desde
30 Jul 2018
Mensajes
4.694
Fruta
21.915
PcComponentes, la mayor tienda de tecnología de España, ha sufrido un importante ataque informático que ha derivado en la filtración de su base de datos. Esta filtración es muy importante, y es que hay más de 16,3 millones de cuentas afectadas. Y no solo es importante por la cantidad de usuarios afectados, sino también ante la filtración de información muy sensible que puede utilizarse para perjudicar a todos estos usuarios que tuvieran una cuenta creada en esta conocida tienda.

Fue en un conocido foro de filtraciones, donde se ofrecen todas estas bases de datos al mejor postor, donde apareció la información. En ella se indica que afecta a 16.384.110 de cuentas individuales registradas, y todas ellas con información tan sensible como puede ser el DNI, número de teléfono, e incluso información bancaria. Hasta el momento de la redacción PcComponentes no ha lanzado ningún comunicado. Todo ello pese a que la información se publicara en este foro a principios de esta tarde. Así que veamos en qué te afecta este problema.

Base de datos de PcComponentes filtrada: esta es toda la información oficial tuya que se ha filtrado​

(adjunto visible para usuarios registrados)

El actor que dio a conocer la filtración se llama "daghetiaw", quien publicó la información en un foro de compraventa de filtraciones. Según este usuario, ha conseguido la información de estas 16,3 millones de cuentas, y lo preocupante es toda la información que ha obtenido de estas cuentas.

Entre los datos más importantes, está el nombre y apellidos, junto con el DNI, número de teléfono y dirección completa. Incluso se han filtrado tickets de Zendesk, es decir, las conversaciones privadas con soporte. Además de información bancaria. Este usuario ofrece una "muestra" y "lote gratis" de información como prueba. Por lo que un grupo de usuarios al azar ha sido escogido como cobayas para demostrar la autoridad del ataque.

La filtración de la base de datos de PcComponentes contiene:
  • Identificación personal
    NIF/DNI/NIE junto al nombre y apellidos
  • Datos de contacto
    email y teléfono asociado a la cuenta
  • Dirección y logística
    dirección completa, código postal y datos de seguimiento (tracking) de los envíos
  • Compras y facturación
    historial de pedidos y facturas (incluye documentación asociada)
  • Soporte al cliente
    tickets de Zendesk y conversaciones con soporte en esos ticket
  • Datos de pago (alegados)
    tipo de tarjeta usada y fecha de caducidad (se mencionan “otros detalles” sin concretar)
  • Red/seguridad
    dirección IP del usuario
  • Preferencias y métricas internas
    lista de deseos y “estadísticas” del perfil (incluyendo una posible clasificación)

PcComponentes tiene 72 horas para notificar a la AEPD y avisar a los usuarios de la filtración​

(adjunto visible para usuarios registrados)

Es evidente que a las horas de la publicación, no podemos contactar de forma directa con PcComponentes. Pero la lógica indica que mañana la compañía se pronuncie oficialmente en sus redes sociales, además de mandar un email a todos sus usuarios. Y aquí hay un gran problema, y el problema no es que compren memoria RAM DDR5 con tu cuenta en PcComponentes.

El problema es mucho más rellenito y pasa por usar todos estos datos para realizar suplantaciones de identidad y campañas de embeleco digital. Y es que con todos estos datos es muy fácil perjudicar a las personas. Y más si alguien no sabe de este ataque, y quien le contacta tiene la conversación del chat interno para soporte.

Desde el punto de vista lega, PcComponentes tiene 72 horas desde que se tuvo constancia de la filtración para notificar el problema a la Agencia Española de Protección de Datos (AEPD). Luego ya tendrá tiempo para documentar toda la información. Pero debido a que el riesgo de la filtración es extremadamente alto, deberá comunicarse con los afectados a primera hora de la mañana. Gracias a esta noticia, lo primero que debes hacer es al menos cambiar tu contraseña de PcComponentes. Aunque la compañía debería haber restablecido de forma automática la información de estas 16 millones de cuentas. Ahora bien, tus datos se han filtrado de igual forma.
 

Adjuntos

Archivo oculto para usuarios no registrados
Espero que se les caiga el pelo porque esto apesta a peores prácticas posibles: bbdd sin cifrar ni hashear ni nada de nada.
Dicen en el artículo que ya les pasó otra vez, se dejaron un csv de 2 Gigas perdido por ahí en una nube, a los 5 años sin tocarlo alguien se lo encontró y lo robó.
 
Es que eso de que las empresas acumulen datos de la gente a barullo y sin ton ni son debería estar totalmente prohibido. Que los datos sensibles los pidan de "usar y tirar", sin almacenar más allá de lo estrictamente imprescindible por tiempo limitado y estrictamente imprescindible, y lo delicado fuera de la red. Es cuestión de tiempo que te entre un ciberdelincuente, está el mundo lleno de ellos. Con una multa no solucionamos el daño.
 
(mensaje citado en revisión)

El tema es que ¿para qué quieren tener tu DNI?

Un particular no tiene porqué ofrecer su DNI a una tienda. Si en un comercio físico no te lo van a pedir ¿entonces porqué una tienda virtual sí lo hace?

Para mí esto es una luz roja. Me juego algo a que lo usan como ID de cliente en su bbdd. Y eso es un error grave.
 
Díselo al usuario medio que quiere que esté todo pre-rellenado cada vez que compran, ¿te imaginas rellenar dirección, nombre y tarjeta cada vez que compras en Amazon? Yo diría que no, no por nada, sino porque es cómodo de usar y así se hace habitualmente en desarrollo web, en términos de seguridad lo suyo es que todos los datos estuviesen encriptados, no solo la contraseña, si es así lo que han filtrado dependiendo de la encriptación podrían tardar décadas en desencriptarlo así que filtrar de poco vale, la mayoría de veces de hecho es así pero siempre habrá alguna web con encriptación débil y contraseñas de usuarios débiles, desconozco si es el caso.


Si están dando muestras de datos y conocen nombres de tablas etc es que no hay ningún cifrado.

Y por cierto, cifrado débil y ningún cifrado son lo mismo.
 
El tema bancario es el que más temor me provoca, espero que sigan pidiendo confirmación móvil antes de aceptar pagos por tarjeta. Ahora bien, si pueden simular tú teléfono entonces apaga y vámonos.
De hecho parte de la obsesión por identificarte con el móvil o SMS es porque ya cuentan con que cualquier DNI y contraseña puede ser hackeada
 
Por suerte hace años que no compro ahí, así que si hay alguna información bancaria estará obsoleta, pues cambié hace años.
 

Estadísticas del foro

Temas
2.054.753
Mensajes
58.297.336
Miembros
190.968
Último miembro
Osmundo Silla

El blog de burbuja.info

Volver