Cómputo y nube
Sistema de registro hotelero de Reqrea filtra más de 1 millón de documentos de usuarios
Un contenedor de almacenamiento de Amazon mal configurado por la empresa japonesa Reqrea expuso más de 1 millón de documentos de identidad de clientes, aunque no está claro si terceros no autorizados accedieron a los datos.
Un sistema de registro hotelero llamado Tabiq, operado por la startup tecnológica japonesa Reqrea, expuso más de 1 millón de pasaportes, licencias de conducir y fotos de verificación tipo selfie de clientes. La exposición ocurrió porque la startup configuró uno de sus contenedores de almacenamiento en la nube de Amazon para que fuera de acceso público. Los datos ya están fuera de línea después de que TechCrunch alertara a la empresa responsable.
El investigador de seguridad independiente Anurag Sen descubrió que el sistema estaba filtrando los documentos confidenciales y contactó a TechCrunch para ayudar a notificar a la empresa. Los archivos expuestos, que datan desde principios de 2020 hasta este mismo mes, incluían documentos de identidad de visitantes de países de todo el mundo. Los detalles del contenedor expuesto también fueron capturados por GrayHatWarfare, una base de datos de búsqueda que indexa almacenamiento en la nube visible públicamente. Reqrea bloqueó el contenedor de almacenamiento después de que TechCrunch contactara tanto a la startup como al equipo de coordinación de ciberseguridad de Japón, JPCERT.
Reqrea declaró que no sabe cómo el contenedor de almacenamiento se volvió público. En un correo electrónico en el que reconoció la exposición, el director de Reqrea, Masataka Hashimoto, dijo: “Estamos realizando una revisión exhaustiva con el apoyo de asesores legales externos y otros consultores para determinar el alcance total de la exposición”. Hashimoto añadió que la empresa planea notificar a las personas afectadas una vez que haya completado su investigación. Sin embargo, sigue sin estar claro si alguien más que Sen accedió a los datos expuestos antes de que fueran asegurados. Hashimoto señaló que la empresa está revisando sus registros para determinar si hubo algún acceso no autorizado antes de asegurar el contenedor.
El incidente representa un importante fallo de seguridad para Tabiq, que depende del reconocimiento facial y el escaneo de documentos para registrar a los huéspedes. Este fallo en el sistema de registro hotelero sigue a otros incidentes recientes que involucran documentos confidenciales emitidos por el gobierno. A principios de este año, TechCrunch informó sobre la exposición de documentos de identidad subidos por clientes del servicio de transferencia de dinero Duc App. Además, una brecha de datos en el servicio de alquiler de autos Hertz el año pasado resultó en que los hackers se hicieran con información de licencias de conducir perteneciente a al menos 100,000 clientes. Estos incidentes destacan los riesgos continuos asociados con las verificaciones de identidad, comúnmente conocidas como procesos de “conozca a su cliente”, que requieren que los usuarios suban documentos personales altamente confidenciales a sistemas de terceros.
Por qué importa
Este incidente destaca cómo los fallos básicos de ciberseguridad —en lugar de ataques sofisticados— continúan exponiendo datos personales confidenciales, un riesgo creciente a medida que las empresas de todo el mundo dependen cada vez más de la verificación de identidad digital.