La plataforma de vídeo Vimeo confirma una brecha de datos de usuarios y clientes

Written by

in

Vimeo, el servicio de vídeo online dirigido a profesionales, ha sufrido una brecha de datos que habría afectado a numerosos usuarios y clientes de la plataforma. 

Su investigación inicial ha determinado que las bases de datos a las que accedieron los cibermalos contenían principalmente datos técnicos, títulos y metadatos de vídeos y, en algunos casos, direcciones de correo electrónico de clientes. 

Los actores de amenazas no se habrían hecho con contenido de vídeo, credenciales de inicio de sesión de usuario válidas ni información de tarjetas de pago, según aseguran. 

Además, desde Vimeo insisten en que “las credenciales de acceso de los usuarios y clientes de Vimeo son seguras” y en que el incidente no ha causado ninguna interrupción en sus sistemas ni en su servicio. 

“Tras enterarnos del incidente, desactivamos de inmediato todas las credenciales de Anodot, eliminamos la integración de Anodot con los sistemas de Vimeo y contratamos a expertos en seguridad externos para que nos ayudaran en la investigación. Asimismo, hemos notificado a las autoridades policiales”, señalan. 

La investigación continúa y desde la firma se han comprometido a “tomar las medidas pertinentes” a medida que obtengan más información. 

Por ahora, la empresa audiovisual no ha dado información sobre el número de usuarios y clientes que se habrían visto salpicados por este acceso no autorizado. 

Cazadores de brechas

La banda de ciberdelincuentes ShinyHunters se ha apuntado el tanto del ciberataque y han añadido a Vimeo a su página de filtraciones. El grupo asegura haber obtenido datos de las instancias de Snowflake y BigQuery de la compañía. 

Además, amenazan con filtrar los datos robados si no se paga un rescate, dando a la víctima hasta este jueves 30 de abril para responder. La cuantía del mismo, por ahora, no se ha hecho pública. 

Más allá de Vimeo, el colectivo ha enumerado otras dos organizaciones que habrían sido blanco de Anodot: la empresa de videojuegos Rockstar Games y nuestro gigante de la moda Zara. 

ShinyHunters nació en 2019 y se ha especializado en el robo masivo de datos y la extorsión económica, alejándose en gran medida del ransomware tradicional basado en cifrado. Su modelo consiste en infiltrarse en sistemas corporativos —principalmente a través de ingeniería social, robo de credenciales y ataques a servicios en la nube como plataformas SaaS— para extraer grandes volúmenes de información sensible y posteriormente exigir un rescate bajo la amenaza de filtrarla o venderla en la dark web. 

Sus campañas han afectado a gigantes tecnológicos, compañías de retail, firmas de lujo, entidades financieras y organismos públicos, con víctimas como Salesforce, Snowflake, LVMH o SoundCloud, además de filtraciones masivas recientes que han impactado a decenas de compañías en una sola operación. 

En el caso de España, su actividad ha tenido un impacto directo relevante, especialmente con el robo de datos en Banco Santander y la afectación a Zara dentro de campañas globales.

Comments

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *