Un proveedor de Iberdrola sufre una brecha de datos que afecta a 150.000 clientes de la energética – CYBERDEFENSA.MX

Zirconite de Negocios, socio comercial autorizado de Iberdrola, habría sufrido una brecha de seguridad y su consiguiente filtración de datos.

El actor de amenazas ha filtrado alrededor de 153.000 registros vinculados a contratos de electricidad y gas gestionados por este socio, que asegura en su página web que se trata de «el primer colaborador de Iberdrola en Cataluña, Aragón, las islas Baleares y Canarias» «ser el principal colaborador de Iberdrola en la zona centro». Estos contratos corresponderían tanto a clientes actuales de Iberdrola como de otros que lo fueron en algún momento pasado, con lo que se da la circunstancia de que consumidores que actualmente no tienen vinculación con la energética pudieran también encontrarse entre las víctimas de esta exfiltración de información. 

Los detalles expuestos abarcan múltiples dimensiones de la relación contractual con los clientes. En primer lugar, se incluyen identificadores personales como nombre completo, NIF o CIF del titular del contrato y DNI del firmante. A esto se suman datos de contacto como correo electrónico, número de teléfono y ubicación (ciudad o población). 

También hay información detallada sobre los suministros energéticos, como los códigos CUPS (el identificador único de cada punto de suministro), la tarifa contratada, el tipo de contrato, la potencia eléctrica (en varios tramos), así como indicadores económicos como el total de compra o de venta asociados a cada operación. También se incluyen referencias internas como NUMTARIFA, TIPOTARIFA o TIPOCONTRATO, además de fechas de alta y baja de los servicios.

Uno de los aspectos más sensibles de la filtración es la presencia de datos financieros, incluyendo referencias a cuentas bancarias utilizadas para la domiciliación de pagos. Este tipo de información, combinada con datos personales, aumenta considerablemente el riesgo de fraude posterior por parte de otros ciberdelincuentes.

Pero la cosa no se queda ahí. El atacante, apodado _pytambién se habría hecho con detalles internos de la operativa comercial. Se incluyen campos relacionados con el canal de venta, el agente que gestionó el contrato, comentarios asociados a llamadas, estado de la comercialización, incidencias y cierres de operaciones. Incluso aparecen referencias a sistemas internos (refintranet, empresa_saintranet) y a procesos de replicación de datos.

Especialmente preocupante es la existencia de indicadores que apuntan a la presencia de material adicional vinculado a los contratos. Campos como HAYARCHIVOS sugieren la existencia de documentos adjuntos –probablemente contratos firmados en PDF–, mientras que HAYAUDIOS, FOTOLLAMADOR y NOMBRELLAMADOR indican que el sistema almacenaría grabaciones de llamadas de verificación y posibles imágenes asociadas al proceso comercial

Este tipo de prácticas es habitual en el sector energético en España, donde las grabaciones sirven como prueba de consentimiento en cambios de compañía o condiciones contractuales.

El foro de ciberdelincuentes Breached sufre una gran filtración de datos – CYBERDEFENSA.MX

El ecosistema del cibercrimen vuelve a enfrentarse a uno de sus propios riesgos: ser víctima de un ataque. El foro Breached, heredero de BreachForums y RaidForums y uno de los puntos de encuentro más activos para ciberdelincuentes, habría sufrido un acceso no autorizado a su infraestructura interna.

Según publicaciones detectadas en foros rivales, un actor de amenazas que opera bajo el alias 4uikeepmylegsapart asegura haber comprometido la plataforma y está intentando vender tanto la base de datos completa de usuarios como el código fuente del sitio por el módico precio de 2.000 dólares.

El atacante afirma haber explotado vulnerabilidades en el propio foro para obtener acceso a sistemas internos. Como prueba, ha publicado una muestra de los datos, indicando que el volcado de la base de datos tiene apenas cuatro días de antigüedad en el momento de su puesta a la venta.

El pirata informático ofrece un paquete que incluye una base de datos de usuarios de aproximadamente 3,3 GB y el código fuente completo del foro. 

En la muestra que ha compartido el cibermalo, se pueden encontrar detalles bastante sensibles, como ID y nombre de usuario, dirección de email, hash de contraseña, biografía, firma y actividad en el foro, fechas de registro y última actividad, preferencias de país e idioma, métricas internas como reputación, créditos y número de publicaciones, tokens de sesión y direcciones IP y datos asociados. 

En el mensaje también se hacen afirmaciones no verificadas sobre la naturaleza del foro, incluyendo comentarios despectivos y referencias a supuestas debilidades de seguridad, así como la insinuación de que el sistema habría sido desarrollado o asistido por inteligencia artificial. 

No obstante, más allá de estas declaraciones, por el momento no existe evidencia técnica independiente que confirme el vector de acceso ni la autenticidad completa del volcado.

El alias 4uikeepmylegsapart no aparece vinculado a campañas previas ampliamente documentadas ni a grupos de amenaza conocidos en el ecosistema de inteligencia de amenazas consultado de forma habitual. Tampoco hay, por el momento, atribuciones cruzadas que permitan relacionarlo con operaciones anteriores de brechas en foros similares.

Hackers hackeados

El incidente vuelve a poner de manifiesto una paradoja recurrente en este ecosistema: incluso los espacios diseñados para albergar actividad ilícita no están exentos de sufrir intrusiones, filtraciones o traiciones internas. La falta de confianza entre actores, la presión por monetizar rápidamente cualquier acceso y la naturaleza fragmentada de estos foros convierten a este tipo de plataformas en objetivos vulnerables.

Más allá del impacto inmediato, este tipo de filtraciones pueden tener un valor significativo para investigadores y fuerzas de seguridad, ya que la correlación de correos electrónicos, hashes de contraseñas e información de IP podría facilitar la atribución de identidades detrás de alias usados para la ciberdelincuencia.