AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Noticias

Fallo de autorización en SafePal expone datos personales y detalles de compra de casi 40.000 clientes

Introducción

El fabricante de monederos hardware SafePal ha reportado recientemente un grave incidente de seguridad que ha comprometido la privacidad y confidencialidad de cerca de 40.000 de sus clientes a nivel global. El incidente, motivado por una vulnerabilidad de autorización en un complemento de seguimiento de pedidos, ha supuesto la exposición de nombres completos, direcciones de correo electrónico, domicilios de envío, números de teléfono y detalles de las compras realizadas a través de la plataforma. SafePal ha confirmado que los usuarios afectados han sido notificados individualmente el 16 de agosto mediante un correo electrónico remitido desde la dirección security@safepal.com, bajo el asunto “[Important] Your SafePal Order”.

Contexto del Incidente

SafePal, reconocida en el sector por sus soluciones de almacenamiento de criptomonedas en hardware, opera una tienda online que procesa miles de pedidos mensuales a nivel internacional. El incidente se originó en un plugin de terceros utilizado para el seguimiento y gestión de pedidos, una práctica extendida en el comercio electrónico pero que, en este caso, ha revelado importantes carencias en la gestión de accesos y permisos dentro de la infraestructura web de la compañía. El plugin permitía, debido a un error de implementación en los controles de autorización, que actores no autenticados o autenticados con privilegios insuficientes pudieran acceder a información sensible de otros clientes.

Detalles Técnicos

La vulnerabilidad identificada corresponde a un fallo de autorización (Broken Access Control), un vector de ataque ampliamente documentado en el OWASP Top 10 (A01:2021). Aunque SafePal no ha publicado un CVE específico, el tipo de vulnerabilidad se asemeja a patrones como Insecure Direct Object Reference (IDOR), permitiendo la enumeración de pedidos y la obtención de datos personales asociados a cada uno.

El ataque podría haberse ejecutado mediante la manipulación de parámetros en las solicitudes HTTP (por ejemplo, el ID del pedido en la URL o el cuerpo de la petición), sin que el backend del plugin validase adecuadamente que el usuario tuviera permisos para acceder a ese recurso. Técnicas habituales para explotar este tipo de fallos incluyen el uso de herramientas como Burp Suite, OWASP ZAP o scripts personalizados en Python. No se ha reportado el uso de frameworks automatizados tipo Metasploit para la explotación, aunque la naturaleza del fallo facilitaría su integración en cadenas de ataque más complejas o automatizadas.

En términos de TTPs según MITRE ATT&CK, el acceso no autorizado a información sensible se alinea con la táctica TA0006 (Credential Access), especialmente la técnica T1529 (Access Sensitive Data in Cloud Storage), aplicable en entornos web de comercio electrónico. Como IoCs, se recomienda monitorizar accesos inusuales a endpoints de pedidos y detectar patrones anómalos de acceso a datos de clientes.

Impacto y Riesgos

La exposición afecta a aproximadamente 39.798 clientes, con riesgo de filtración de datos personales protegidos bajo el RGPD (Reglamento General de Protección de Datos) y, en el caso de clientes europeos, también bajo la inminente directiva NIS2 para infraestructuras críticas. Los datos comprometidos son suficientes para posibles campañas de phishing dirigidas, fraude de identidad, doxing y ataques combinados de ingeniería social, especialmente sensibles en el sector cripto por el valor económico y la confidencialidad asociada.

La falta de protección de datos tan críticos puede acarrear sanciones administrativas significativas, que según el RGPD pueden alcanzar los 20 millones de euros o el 4% de la facturación anual global, así como demandas colectivas y pérdida de confianza de los usuarios.

Medidas de Mitigación y Recomendaciones

SafePal ha procedido a notificar a los usuarios afectados y recomienda extremar la precaución ante correos sospechosos o solicitudes inusuales relativas a sus pedidos o a la seguridad de su monedero. Desde una perspectiva técnica, es imperativo que organizaciones que integren plugins de terceros en sus plataformas de comercio electrónico:

– Realicen auditorías de seguridad periódicas, incluyendo pruebas de pentesting orientadas a control de accesos (Broken Access Control, IDOR, etc.).
– Apliquen el principio de privilegio mínimo en todos los endpoints y recursos.
– Implementen monitorización avanzada de logs y alertas sobre accesos anómalos, así como protección frente a automatización no autorizada.
– Actualicen y revisen la configuración y permisos de todos los plugins, especialmente aquellos que gestionan datos críticos.
– Adopten mecanismos de autenticación multifactor (MFA) y tokenización de recursos sensibles.

Opinión de Expertos

Analistas de ciberseguridad han señalado que este tipo de fallos continúan siendo comunes en aplicaciones web debido a la integración acelerada de plugins de terceros sin una adecuada revisión de código ni pruebas de seguridad. “La proliferación de soluciones plug-and-play en e-commerce favorece la funcionalidad rápida, pero eleva exponencialmente la superficie de ataque si no se aplican controles estrictos de autorización”, señala Javier Sánchez, consultor de seguridad en el sector fintech. Otros expertos advierten que la inminente entrada en vigor de NIS2 exigirá responsabilidades adicionales en la protección de datos y la notificación de incidentes.

Implicaciones para Empresas y Usuarios

Para empresas, este incidente subraya la importancia de la seguridad en la cadena de suministro digital y la necesidad de revisar exhaustivamente cualquier integración externa. Los usuarios, por su parte, deben permanecer vigilantes ante comunicaciones que soliciten datos personales o acceso a fondos, y considerar la activación de alertas adicionales en sus monederos y cuentas asociadas.

Conclusiones

El incidente de SafePal demuestra que, incluso en sectores tan sensibles como el de la custodia de criptomonedas, las vulnerabilidades en componentes aparentemente secundarios pueden tener consecuencias graves para la privacidad y seguridad de los usuarios. La prevención pasa por una combinación de auditoría constante, formación interna y adopción de buenas prácticas de desarrollo seguro, así como la obligación de cumplir con los marcos regulatorios más exigentes.

(Fuente: feeds.feedburner.com)