Jio no parece entender para qué son las contraseñas, y ahora se han expuesto datos privados

Jio Symptom Checker Data Leak

Todos están tratando de ayudar en la lucha contra el desagradable coronavirus, y las compañías tecnológicas no son una excepción, especialmente las que tienen grandes bases de usuarios. Reliance Joi, uno de los mayores proveedores de telecomunicaciones de la India, por ejemplo, lanzó recientemente lo que llamó un "Comprobador de síntomas". Habiendo visto la herramienta, probablemente deberíamos señalar que el nombre que ha elegido Jio podría ser un poco optimista.

Si cree que la herramienta de alguna manera verificará sus síntomas y determinará si tiene o no COVID-19, se sentirá decepcionado. En esencia, Jio's Symptom Checker es una serie de preguntas de opción múltiple. Según sus respuestas, un algoritmo determina si tiene un riesgo bajo, medio o alto de contraer la enfermedad, y le brinda el asesoramiento adecuado. Puede crear una cuenta y "rastrear" sus síntomas, pero eso es todo cuando se trata de funciones.

Eso sí, no es una pérdida de tiempo. Además de decirle qué tan grande es el riesgo, el Comprobador de síntomas también le brinda una serie de recursos que pueden ser extremadamente útiles, especialmente dadas las numerosas noticias falsas y las campañas de información errónea que rodean la pandemia. Sin embargo, debe tener en cuenta el hecho de que una herramienta en línea no puede decirle si su resfriado fue causado o no por el resfriado común o el coronavirus. Aquellos de ustedes que usan el Comprobador de síntomas de Joi deben saber que algunos de los datos que ingresan se están grabando.

El Comprobador de síntomas de Jio guarda parte de la información que ingresan los usuarios

Todas y cada una de las pruebas se registran cuidadosamente. En su mayor parte, la información que se mantiene se limita al género, la edad y si está proporcionando sus propias respuestas o si está respondiendo en nombre de un amigo o un pariente. La información sobre el sistema operativo del usuario y la versión del navegador también se registra y almacena, y, si está permitido, el Comprobador de síntomas puede registrar la ubicación precisa del usuario. Como puede imaginar, los registros son aún más detallados para los usuarios registrados. El Comprobador de síntomas de Jio no parece registrar ninguna información de identificación personal, pero estamos bastante seguros de que al menos algunos de ustedes se preguntan para qué necesita estos detalles.

La verdad es que los proveedores de servicios deben controlar quién usa sus productos y cómo, y no hay duda alguna de que las estadísticas de uso ayudan a los desarrolladores a introducir optimizaciones de rendimiento y nuevas características.

La pregunta aquí es si los puntos de datos enumerados anteriormente encajan en el término "estadísticas de uso", y estamos bastante seguros de que hay personas que argumentan que no lo hacen. El caso de Jio para registrar todos esos datos no se ve ayudado por el hecho de que los usuarios no son advertidos explícitamente al respecto.

Jio pone en riesgo los datos del usuario al dejarlos en una base de datos abierta

Quizás se esté preguntando cómo sabemos todo esto, y desafortunadamente, la respuesta es el detalle más decepcionante de toda la historia. El 1 de mayo, el investigador de seguridad Anurag Sen, la misma persona que descubrió la filtración de Paay hace un par de semanas, encontró una base de datos que, según una inspección más cercana, pertenecía a Jio. Mirando adentro, Sen encontró millones de registros que han sido registrados por Symptom Checker, y algunos de ellos datan del 17 de abril.

Resultó ser un servidor de producción, y los registros de más personas que usaban la herramienta se agregaban en tiempo real. Lo peor de todo, debido a que no estaba protegido por una contraseña, se podía acceder a los datos desde cualquier parte del mundo. Anurag Sen contactó de inmediato a Zack Whittaker de TechCrunch, quien informó a Jio sobre la filtración, y la base de datos pronto se desconectó. Un portavoz del proveedor de telecomunicaciones le dijo a Whittaker que Sen tropezó accidentalmente con uno de los "servidores de registro" de la compañía, que los estaba ayudando a monitorear el rendimiento del sitio web. Lo que Jio no dijo fue por qué se quedó sin contraseña.

Como es habitual con este tipo de filtraciones, decir si los ciberdelincuentes lograron acceder a los datos antes de que fueran eliminados no es realmente posible. En este caso, la información expuesta no parece ser tan sensible, pero desafortunadamente, el incidente demuestra por enésima vez que las personas responsables de almacenar los datos de los usuarios no siempre hacen un buen trabajo.

May 5, 2020
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.