Una violación de datos en la plataforma española de aprendizaje electrónico 8Belts afecta a más de 150,000 usuarios en todo el mundo

8Belts Data Breach

8Belts es una plataforma de aprendizaje en línea en español que se especializa en cursos de idiomas extranjeros. Fue fundado en 2011, y fue financiado en parte por el Fondo Europeo de Desarrollo Regional de la UE y el gobierno español. Sin embargo, según los investigadores de seguridad Noam Rotem y Ran Locar, 8Belts es utilizado por personas de todo el mundo, incluidos Angola, Australia, Barbados, Bélgica, Estados Unidos y Uzbekistán. Tal vez se pregunte cómo un par de expertos en seguridad saben que hay muchos detalles sobre la base de usuarios de una plataforma de aprendizaje electrónico. Desafortunadamente, encontraron la información en una base de datos desprotegida.

Otro día, otra base de datos expuesta

Como algunos de ustedes saben, Rotem y Locar encabezan un equipo de investigadores que trabajan para VPNMentor. Durante los últimos meses, han estado trabajando en un proyecto masivo de mapeo web con el objetivo de mejorar la seguridad general de los datos. En el proceso, sin embargo, han demostrado lo fácil que es exponer gigabytes de información privada.

Los proveedores de servicios cometen una serie de errores, y uno de los más comunes es dejar una base de datos llena de datos personales de los usuarios en un depósito de Amazon Web Service S3 de acceso público. A menudo se olvidan de proteger el cubo con una contraseña, y en el proceso, sin darse cuenta, lo exponen a cualquier persona con una conexión a Internet. Muchas compañías lo han hecho, y a mediados de abril, los investigadores de VPNMentor descubrieron que 8Belts se había unido al club.

8Belts coloca una base de datos de producción en un depósito de almacenamiento S3 público

Al encontrar la base de datos, los expertos vieron que algunos de los registros que contenía databan de 2017, pero mientras trataban de averiguar quién era el propietario, vieron que se estaba agregando información en tiempo real. En otras palabras, era una base de datos de producción activa que recopilaba los detalles de los nuevos usuarios de 8Belts. Hubo muchos detalles también.

En uno de los archivos CVS, los expertos vieron los registros de no menos de 150 mil usuarios de 8Belts. Cada registro contenía los siguientes detalles:

  • Nombres
  • Dirección de correo electrónico
  • Número de teléfono
  • País de residencia
  • Fecha de nacimiento

Desafortunadamente, otros archivos en el paquete contenían datos aún más confidenciales, incluidos los números de identificación nacional de estudiantes y mentores.

La violación podría haber tenido consecuencias terribles tanto para 8Belts como para sus clientes.

Ya puede ver que la plataforma de aprendizaje electrónico en español estaba filtrando mucha información de identificación personal, y lo que los investigadores describieron como "un lapso significativo en los protocolos de seguridad de 8Belts" podría haber resultado en muchos casos de robo de identidad. Lamentablemente, esto no fue todo.

En su sitio web, 8Belts se jacta de ofrecer cursos de idiomas extranjeros a los empleados de una serie de grandes empresas de renombre mundial. Entre sus socios, encontrará compañías como Huawei, Deloitte, PricewaterhouseCoopers, Santander, etc. Efectivamente, los datos personales de los empleados de estas compañías también estaban en la base de datos de 8Belts. Esto no solo expuso a los propios empleados, sino que también podría haber puesto en riesgo a los clientes de la plataforma de aprendizaje.

Además de esto, el equipo de VPNMentor descubrió registros de servidores que revelaron cómo funcionan algunos de los sistemas de back-end de 8Belts. Esta información podría haber ayudado a los cibercriminales a hackear la plataforma de aprendizaje en línea, causando una cantidad incalculable de daños.

El cubo con fugas se desconectó silenciosamente

Unos días después de descubrir la información expuesta, los investigadores trataron de ponerse en contacto con 8Belts para revelar la violación y ofrecer más ayuda. Mientras esperaban una respuesta, también se comunicaron con Amazon e informaron al proveedor de almacenamiento de la información expuesta. Al final, no recibieron una respuesta, pero cuando lo comprobaron unas semanas después, descubrieron que la base de datos había sido desconectada. Aunque VPNMentor publicó su informe hace un par de días, 8Belts aún no ha ofrecido nada que se parezca a una declaración oficial.

De hecho, como es el caso con muchas filtraciones similares, no hemos visto evidencia de mal uso de los datos expuestos, pero esto nunca debería ser una razón para ignorar el problema o pretender que no sucedió. Por el contrario, el descubrimiento debería servir como un incentivo para que 8Belts muestre a sus clientes que está decidido a no permitir que esto vuelva a suceder.

June 4, 2020
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.