Las principales apps de citas, en el punto de mira de los cibermalos

El grupo de ciberdelincuentes ShinyHunters afirma tener en su poder 10 millones de registros pertenecientes a aplicaciones de citas que corresponden a Match Group, en concreto a Hinge, Match y OkCupid, además de «cientos de documentos internos».

Match Group también incluye en su portfolio otros servicios del mismo estilo, como la popular Tinder y PoF, aunque estos no se habrían visto afectados. 

La empresa asegura que está al tanto y en este momento tiene abierta una investigación, contando con expertos externos. Además, señala que los hallazgos preliminares indican que los actores de amenazas no accedieron a datos financieros ni de inicio de sesión. 

“Estamos al tanto de las denuncias online relacionadas con un incidente de seguridad identificado recientemente. En Match Group nos tomamos muy en serio la seguridad de nuestros usuarios y actuamos con rapidez para cancelar el acceso no autorizado”, ha señalado un portavoz. 

Según los investigadores de Cybernews, la muestra publicada por ShinyHunters incluye información confidencial de la cuenta, como identificadores de transacciones (pagos por funciones premium), direcciones IP, ubicaciones geográficas y nombres completos. En el caso específico de Hinge, la filtración contiene registros de coincidencias y textos de perfiles de citas (biografías), que podrían utilizarse para identificar a los usuarios en la vida real o para estafas de phishing dirigidas.

Asimismo, hay algunos datos de empleados e información corporativa, como contratos entre socios. También habría documentos que corresponden a Vividi, una app de citas mediante videochat para usuarios de India. 

«El equipo señaló que las muestras de datos incluidas en el sitio de filtración de la dark web ShinyHunters no son enormes. Sin embargo, es probable que los atacantes tengan acceso a un conjunto de datos mayor. Hasta el momento, la filtración de datos de las apps de citas sigue sin confirmarse», señalan la web de información sobre ciberseguridad.

Bumble, también afectada

De forma similar, la app Bumble -fundada por una ex directiva de Tinder y centrada en el cuidado de las mujeres- ha reconocido que hubo acceso no autorizado a parte de su red interna tras el compromiso de la cuenta de un proveedor o contratista. La empresa (propietaria de Bumble, Badoo y  BFF) asegura que no se accedió a bases de datos de miembros, cuentas, perfiles ni mensajes, y ha informado del suceso a las autoridades pertinentes mientras continúa la investigación.

Los ataques a estas apps de citas (que también han afectado a otros servicios como Crunchbase o Panera Bread) parecen formar parte de una campaña organizada de ingeniería social, en la que los atacantes utilizan técnicas como vishing (phishing por voz) para comprometer credenciales internas y luego moverse lateralmente dentro de las redes corporativas.

No obstante, los analistas de ciberseguridad han advertido de que, aunque los datos no incluyen contraseñas o información financiera, elementos como identificadores de usuario, historiales de transacciones o direcciones IP pueden ser usados para ataques de phishing, campañas de fraude personalizado o ingeniería social.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *