Un hacker venga la derrota de Francia ante España asegurando que ha filtrado datos de la Academia de la RFEF
Un actor de amenazas ha publicado un mensaje en un foro de la dark web donde asegura haber tenido acceso no autorizado a información vinculada a la Academia Nacional de Entrenadores de la Real Federación Española de Fútbol (RFEF) través de su plataforma web (academia.rfef.es).
El atacante habría aprovechado la falta de reglas de autenticación y restricciones de acceso en un contenedor de almacenamiento (Firebase Storage bucket) y en la base de datos en tiempo real (Firebase Realtime Database).
La brecha de seguridad habría permitido la extracción de un total de 504 archivos que suman un volumen de 182 MB, así como la enumeración de hasta 113.681 identificadores de usuario (Auth UIDs).
Entre el material presuntamente expuesto y puesto a disposición para su descarga pública figuran datos de carácter personal e información confidencial, incluyendo escaneos por ambas caras de documentos nacionales de identidad (DNI), fotografías de perfil, facturas, imágenes personales, materiales didácticos de cursos, documentos administrativos, diapositivas de formación, capturas de pantalla y un vídeo de entrenamiento.
No obstante, la muestra del repositorio filtrado señala que los archivos expuestos estarían vinculados de forma concreta a al menos 16 usuarios.
El ciberdelincuente alega en todo irónico que llevó a cabo la intrusión tras perder dinero en una apuesta deportiva del encuentro España vs. Francia.
Asimismo, el cibermalo advierte de que las claves API empleadas en la plataforma carecerían de restricciones de referencia, permitiendo el uso no autorizado de servicios de geolocalización e imágenes estáticas de Google Maps.
Un ciberataque ‘con mucha escuela’
La Academia Nacional de Entrenadores de la Real Federación Española de Fútbol, integrada dentro de La Academia RFEF, es el organismo oficial encargo de la enseñanza, capitación y certificación de los técnicos de fútbol, fútbol sala y fútbol playa en España.
A través de su oferta formativa, imparte y homologa las licencias oficiales federativas y las acreditaciones bajo el marco de la UEFA (como las titulaciones UEFA C, B, A y UEFA Pro), además de especializaciones técnicas como el entrenamiento de porteros o metodologías tácticas avanzadas.
Su plataforma online centraliza la gestión académica, permitiendo a los aspirantes e instructores gestionar la matriculación, el envío de documentación identificativa y el acceso a los contenidos teóricos y prácticos de los distintos niveles de cualificación.
Por ahora la RFEF no ha hecho comentarios sobre esta supuesta filtración de datos. Desde Escudo Digital nos hemos puesto en contacto con la institución para conocer más detalles de lo ocurrido y saber qué medidas ha adoptado.
Un actor de amenazas ha publicado un mensaje en un foro de la dark web donde asegura haber tenido acceso no autorizado a información vinculada a la Academia Nacional de Entrenadores de la Real Federación Española de Fútbol (RFEF) través de su plataforma web (academia.rfef.es).
Según el post del ciberdelincuente, que responde al alias ‘misere’, el incidente respondería a una supuesta mala configuración de seguridad en los servicios de almacenamiento e infraestructura de Google Firebase utilizados por dicho sitio web.
El atacante habría aprovechado la falta de reglas de autenticación y restricciones de acceso en un contenedor de almacenamiento (Firebase Storage bucket) y en la base de datos en tiempo real (Firebase Realtime Database).
La brecha de seguridad habría permitido la extracción de un total de 504 archivos que suman un volumen de 182 MB, así como la enumeración de hasta 113.681 identificadores de usuario (Auth UIDs).
Entre el material presuntamente expuesto y puesto a disposición para su descarga pública figuran datos de carácter personal e información confidencial, incluyendo escaneos por ambas caras de documentos nacionales de identidad (DNI), fotografías de perfil, facturas, imágenes personales, materiales didácticos de cursos, documentos administrativos, diapositivas de formación, capturas de pantalla y un vídeo de entrenamiento.
No obstante, la muestra del repositorio filtrado señala que los archivos expuestos estarían vinculados de forma concreta a al menos 16 usuarios.
El ciberdelincuente alega en todo irónico que llevó a cabo la intrusión tras perder dinero en una apuesta deportiva del encuentro España vs. Francia.
Asimismo, el cibermalo advierte de que las claves API empleadas en la plataforma carecerían de restricciones de referencia, permitiendo el uso no autorizado de servicios de geolocalización e imágenes estáticas de Google Maps.
Un ciberataque ‘con mucha escuela’
La Academia Nacional de Entrenadores de la Real Federación Española de Fútbol, integrada dentro de La Academia RFEF, es el organismo oficial encargo de la enseñanza, capitación y certificación de los técnicos de fútbol, fútbol sala y fútbol playa en España.
A través de su oferta formativa, imparte y homologa las licencias oficiales federativas y las acreditaciones bajo el marco de la UEFA (como las titulaciones UEFA C, B, A y UEFA Pro), además de especializaciones técnicas como el entrenamiento de porteros o metodologías tácticas avanzadas.
Su plataforma online centraliza la gestión académica, permitiendo a los aspirantes e instructores gestionar la matriculación, el envío de documentación identificativa y el acceso a los contenidos teóricos y prácticos de los distintos niveles de cualificación.

