La violación masiva de datos afecta a millones de cultivadores de cannabis

GrowDiaries, una plataforma comunitaria para cultivadores legales de cannabis que les permite realizar un seguimiento de su producción, se convirtió en la última víctima de una violación de datos.

GrowDiaries comenzó como un lugar que permite a sus usuarios realizar un "seguimiento detallado de las prácticas de cultivo de cannabis". Ofrece herramientas de seguimiento y un diario digital. El propio sitio web de la empresa afirma que GrowDiaries es "completamente seguro de usar y almacenar información".

Sin embargo, el investigador de seguridad Volodymyr Diachenko descubrió una base de datos GrowDiaries que contiene 1.4 millones de registros de usuarios, incluidas direcciones IP y correos electrónicos, así como 2 millones de registros adicionales relacionados con publicaciones de usuarios en la plataforma y contraseñas de cuentas que al menos se almacenaron en forma hash.

Aún así, como señaló Diachenko, el método de hash utilizado fue MD5, que está lejos de ser seguro; en realidad, hay herramientas gratuitas en línea que ofrecen descifrado de cadenas que se han codificado con MD5, por lo que obtener las contraseñas de texto sin formato de los usuarios que usan los registros expuestos sería sea un juego de niños para los malos actores.

Las direcciones IP de la base de datos también incluyen muchas que se originan en estados de EE. UU. Y otros países, donde el cultivo de cannabis no es legal.

La razón por la que las bases de datos eran accesibles es que GrowDiaries dejó dos instancias de la plataforma Kibana no seguras. Después de su descubrimiento de las instancias defectuosas de Kibana, Diachenko alertó inmediatamente a GrowDiaries, quien aseguró los datos con fugas cinco días después.

Sin más comentarios sobre el incidente de GrowDiaries, Diachenko no tiene pruebas contundentes de que otros terceros hayan accedido ilegalmente a los datos, pero cree que es probable. En caso de que se haya accedido a los datos y se hayan robado partes de ellos, esto podría significar muchos problemas para los usuarios de GrowDiaries, dependiendo de quién se hizo con ellos y qué eligieron hacer con ellos.

Aparte del lugar de relleno de contraseñas muy obvio que los malos actores pueden tomar con las contraseñas descifradas, existe una posibilidad mucho peor de extorsión. Con tantos usuarios de GrowDiaries en países donde el cultivo de marihuana es ilegal, podrían enfrentarse a amenazas de extorsión muy graves que podrían tener consecuencias legales reales si los malos actores cumplen con las posibles amenazas.

Lamentablemente, esta es otra instancia en la que no importa cuán segura y compleja sea su contraseña, el hecho de que el servicio la esté almacenando en un formato mal cifrado cancela todos sus esfuerzos por mantenerse a salvo.

November 6, 2020

Deja una respuesta