Heights Finance, compañía estadounidense especializada en préstamos personales y consolidación de deuda, ha comunicado una brecha de seguridad que afectó a 734.828 personas. El incidente comprometió información financiera y datos personales almacenados en una plataforma cloud operada por un proveedor externo. La empresa publicó una advertencia para los afectados y notificó el alcance de la intrusión a los reguladores de Texas.
La compañía explicó que descubrió el incidente el 7 de mayo, cuando un atacante obtuvo acceso a la plataforma utilizada para almacenar parte de los datos de sus clientes. Según Heights Finance, la actividad quedó limitada a ese entorno cloud y no afectó a sus sistemas de gestión de préstamos ni a otras redes o sistemas informáticos de la organización. La empresa asegura que la plataforma ya está protegida y que no existe una amenaza de seguridad activa.
La información expuesta incluye datos de contacto, entre ellos direcciones, así como información bancaria que puede abarcar números de cuenta y códigos de encaminamiento bancario. También quedaron potencialmente comprometidos identificadores emitidos por organismos públicos, como números de la Seguridad Social, identificadores fiscales, permisos de conducir y documentos de identidad estatales.
El alcance de la brecha no se limita necesariamente a quienes contrataron un préstamo directamente con Heights Finance. La notificación señala que pueden estar afectados tanto los clientes que recibieron un préstamo como las personas que solicitaron información sobre un producto crediticio a través de un tercero. El incidente también incluye datos de algunos clientes de Curo Management, la empresa matriz, y de marcas relacionadas.
Heights Finance añadió que la exposición puede comprender cualquier información personal que los usuarios hubieran compartido durante sus interacciones con el servicio de atención al cliente. La empresa no ha detallado en la comunicación qué registros concretos corresponden a cada persona afectada ni ha identificado públicamente al grupo responsable del acceso no autorizado.
Como medida de seguimiento, la compañía ha contratado a una firma especializada en ciberseguridad para vigilar la posible aparición de los datos robados en la web oscura. La monitorización cubre foros, mercados clandestinos y otras plataformas. En el momento de la comunicación, el especialista no había encontrado evidencias de que la información relacionada con el incidente se hubiera publicado o estuviera siendo comercializada en esos espacios.
Heights Finance opera decenas de compañías de préstamos personales en Alabama, Tennessee, Georgia, Texas y Carolina del Sur, y cuenta con más de 285 oficinas en 11 estados. La brecha afecta, por tanto, a una base de clientes vinculada a varias marcas y territorios, no solo a las operaciones de una única oficina. La empresa no ha atribuido el incidente a un actor concreto ni ha informado de una extorsión asociada.
El caso se produce en una compañía que anteriormente fue demandada por el Gobierno federal estadounidense por sus prácticas dirigidas a prestatarios con dificultades para devolver sus préstamos. Los fiscales federales sostuvieron entonces que la empresa obtenía más ingresos de las comisiones generadas por refinanciaciones frecuentes de clientes con problemas de pago que de quienes cumplían sus obligaciones a tiempo. El procedimiento fue desestimado poco después de la llegada de la Administración Trump, según la información publicada.
La información sobre la brecha fue publicada por The Record, que informó de la notificación de Heights Finance y de los datos comunicados a los reguladores de Texas. Fuente: <a href="https://therecord.media/financial-info-leak-debt-consolidator">The Record</a>.