Apps y consumo
La aplicación Duales expuso identificaciones y pasaportes de usuarios en un servidor abierto
Un servidor de Amazon de acceso público propiedad de Duales expuso potencialmente los datos personales de cientos de miles de usuarios, incluidos documentos emitidos por el gobierno, sin contraseña.
Un servidor de almacenamiento alojado en Amazon, propiedad de la empresa fintech canadiense Duales, dejó potencialmente expuestos los datos personales de cientos de miles de usuarios sin contraseña. Los datos, que incluían documentos emitidos por el gobierno, estaban almacenados sin cifrar en un sitio de prueba (staging site), un entorno utilizado por los desarrolladores. Duales, que opera la aplicación de transferencia de dinero Duc, resolvió la exposición de datos el martes tras ser alertada por TechCrunch. La aplicación es utilizada por clientes para enviar dinero a otros usuarios, incluso al extranjero en Cuba y otros lugares, y cuenta con más de 100 000 descargas de usuarios en Google Play.
Anurag Sen, investigador de seguridad de CyPeace, descubrió la falla de seguridad a principios de la semana. Sen descubrió que el servidor de almacenamiento alojado en Amazon contenía más de 360 000 archivos con documentos emitidos por el gobierno y otra información utilizada por los clientes para verificar su identidad mediante procesos de “know your customer” (KYC). Estos archivos incluían selfies subidas por los usuarios para probar su apariencia real, así como licencias de conducir y pasaportes. Las carpetas expuestas contenían decenas de miles de archivos subidos por los usuarios, que databan de septiembre de 2020 y se subían diariamente. Los archivos también contenían hojas de cálculo con nombres de clientes, direcciones particulares y detalles de transacciones.
Al ser contactado sobre la exposición, el director ejecutivo de Duales, Henry Martinez González, declaró que los datos estaban almacenados en un sitio de prueba, pero no explicó por qué la información era accesible públicamente. Martinez González afirmó que todas las protecciones estaban implementadas y señaló que la empresa estaba notificando a las partes correspondientes. Tras la alerta, los archivos en el servidor de almacenamiento se volvieron inaccesibles, aunque el sitio web de la aplicación mostró brevemente un error de “bad gateway”, lo que indica un fallo de comunicación del servidor. La Oficina del Comisionado de Privacidad de Canadá, el regulador de privacidad del país, se ha puesto en contacto con la empresa. Un portavoz del regulador confirmó que “la Oficina del Comisionado de Privacidad de Canadá se ha puesto en contacto con la empresa para obtener más información y determinar los próximos pasos”.
Este incidente es el último de una serie de fallas de seguridad que involucran la exposición de datos de identidad confidenciales. El año pasado, la aplicación TeaOnHer expuso miles de pasaportes y licencias de conducir de sus usuarios, los cuales eran requeridos para la verificación de identidad. De manera similar, Discord confirmó el año pasado una brecha de datos que afectó a alrededor de 70 000 documentos emitidos por el gobierno, subidos por los usuarios para la verificación de edad. Estos incidentes destacan los crecientes riesgos en Canadá, Cuba y Estados Unidos, a medida que las aplicaciones de consumo exigen cada vez más la verificación de identidad sin implementar medidas de seguridad de datos suficientes.
Por qué importa
La exposición de documentos confidenciales emitidos por el gobierno destaca los riesgos de seguridad continuos, a medida que las aplicaciones exigen cada vez más la verificación de identidad sin medidas suficientes de protección de datos.