Hasbro ha comenzado a notificar a empleados actuales y antiguos de que su información personal podría haber quedado expuesta durante una filtración de datos. La compañía, fabricante de juguetes y juegos, comunicó el incidente después de una investigación sobre un problema de seguridad que afectó a su red a comienzos de año.
Las cartas remitidas a las personas afectadas ofrecen pocos detalles sobre el incidente. Según la información incluida en las notificaciones presentadas ante la Fiscalía General de Massachusetts, los datos potencialmente comprometidos varían según cada individuo y pueden incluir nombres, direcciones de correo electrónico, direcciones postales, números de teléfono, números de identificación nacional e información financiera.
El aviso de Massachusetts identifica a 436 residentes afectados. No está claro cuántas personas han resultado afectadas en total, ya que no se habían localizado notificaciones equivalentes en los sitios web de otras fiscalías generales estatales en el momento de la publicación. Hasbro cuenta con aproximadamente 4.600 empleados en todo el mundo, la mayoría en Estados Unidos, según datos de Revelio Labs.
La filtración podría estar relacionada con el ciberataque que sufrió Hasbro a finales de marzo. En respuesta a ese ataque, la empresa desconectó algunos sistemas, una medida que provocó interrupciones operativas. El incidente tuvo un coste directo de limpieza de 11 millones de dólares y retrasó otros 25 millones de dólares en ventas de productos debido al apagado de sistemas.
SecurityWeek preguntó a Hasbro si la notificación de la filtración estaba vinculada con el ataque de marzo, pero la compañía no respondió directamente a esa cuestión. Un portavoz afirmó que Hasbro identificó un incidente de seguridad relacionado con su red a comienzos de año y que tomó medidas inmediatas para abordarlo. Entre ellas, la empresa puso en marcha una investigación con expertos externos en ciberseguridad para determinar qué había ocurrido y a qué información se podía haber accedido.
La investigación concluyó que los datos personales de algunos empleados actuales y antiguos podrían haber sido accedidos durante el incidente. Hasbro señaló que no tiene constancia de un uso indebido de la información personal y que tampoco dispone de indicios de que esos datos vayan a utilizarse de forma abusiva.
Como medida preventiva, la compañía ha ofrecido servicios de protección frente al robo de identidad mediante un proveedor externo a las personas afectadas. La notificación no atribuye el incidente a ningún grupo de ciberdelincuencia conocido. Además, ningún grupo identificado ha incluido a Hasbro en un sitio de filtraciones en el momento de la publicación.
El caso combina el impacto operativo del ciberataque de marzo con la posterior comunicación de una posible exposición de datos de empleados. Aunque la empresa no ha confirmado que ambos hechos estén conectados, la investigación interna sí sitúa el posible acceso a la información personal dentro del incidente de seguridad registrado en su red.
Fuente: SecurityWeek.