Categorías: Informática

Dropbox sufre filtración de datos tras ataque de phishing

Dropbox anunció que 130 repositorios de GitHub fueron robados a través de una violación de datos. La brecha ocurrió luego de un exitoso ataque de phishing.

Dropbox revela falla de seguridad

Se ha anunciado que Dropbox, la popular plataforma de intercambio de archivos y colaboración, ha sufrido una violación de datos. En esta violación, un actor malicioso robó 130 repositorios (o archivos) de códigos privados de GitHub a través de un ataque de phishing.

En un artículo de Dropbox.Tech, el equipo de seguridad de la compañía dijo que estos repositorios robados incluían «ciertas credenciales, principalmente claves API, utilizadas por los desarrolladores de Dropbox». El equipo también señaló que «el código y los datos que lo rodean también incluían algunos miles de nombres y direcciones de correo electrónico pertenecientes a empleados de Dropbox, clientes actuales y pasados, prospectos y proveedores».

Desde entonces, Dropbox ha deshabilitado el acceso del actor de amenazas a GitHub (una plataforma de alojamiento, intercambio y desarrollo de código), y su equipo está trabajando rápidamente para determinar si se robaron datos de clientes y determinar la «rotación de todas las credenciales de desarrollador expuestas».

El actor de amenazas se hizo pasar por un organismo oficial.

En este ataque de phishing de Dropbox, el actor de amenazas se hizo pasar por un miembro del personal de CirclCI. Dropbox usa CirclCI, una plataforma de integración y entrega, para algunas de sus implementaciones internas. A partir de octubre, los usuarios de Dropbox comenzaron a recibir correos electrónicos de remitentes que decían ser de CirclCI. Esto es común en los ataques de phishing.

Las credenciales de GitHub de un empleado de Dropbox también se pueden usar para acceder a su cuenta de CircleCI, razón por la cual el actor de amenazas se hizo pasar por CircleCI en este caso. Dropbox pudo interceptar algunos correos electrónicos de phishing antes de que llegaran al personal, pero no todos.

Cuando la persona objetivo recibió el correo electrónico, recibió un enlace a un sitio web malicioso diseñado para robar tanto sus credenciales de GitHub como su clave de autenticación de hardware. Estos sitios web están diseñados para parecerse a las páginas de inicio de sesión oficiales.

Usando esta información, el atacante pudo acceder a la cuenta de GitHub y robar repositorios. No se sabe cuántos empleados de Dropbox fueron víctimas de esta campaña de phishing.

El contenido de la cuenta de Dropbox no fue robado

En el mencionado mensaje, Dropbox aseguró a los usuarios que en el ataque no se robó ningún tipo de datos de los clientes, como contraseñas o detalles de pago. Además de esto, Dropbox dijo que el actor de amenazas no robó ningún código para sus aplicaciones e infraestructura principales.

Luego de esta falla, Dropbox anunció que toda su plataforma pronto estará «asegurada por WebAuthn con tokens de hardware o factores biométricos».

Los ataques de phishing pueden engañar incluso a personas experimentadas

Los ataques de phishing se han vuelto cada vez más sofisticados a lo largo de los años, hasta el punto de que ahora es difícil detectar un correo electrónico o un sitio web malicioso. Sin embargo, sigue siendo fundamental emplear medidas de seguridad adecuadas, como software antivirus y filtros de spam, para protegerse lo más posible de las estafas de phishing.

WP Dev JaGonzalez

Hijo, esposo y padre de un hermoso niño. Amante de los animales, la tecnología, informática y programación. Si tienes alguna duda, inquietud, comentario o deseas comunicarte directamente conmigo, puedes enviarme un correo electrónico a admin@jagonzalez.org

Entradas recientes

iPhone Hackeado: Qué Hacer para Proteger tu Dispositivo y Asegurar tu Seguridad

¿Has notado aplicaciones desconocidas o un drenaje inesperado de la batería? Estos podrían ser indicios…

4 meses hace

Cómo Restablecer un iPhone a su Estado de Fábrica

Saber cómo Restablecer un iPhone a su Estado de Fábrica es clave para solucionar problemas…

4 meses hace

Motorola planea lanzar al menos dos nuevos teléfonos Moto G en septiembre

Motorola ha confirmado el lanzamiento de Moto G84 5G y Moto G54 5G en India,…

1 año hace

El equipo de WizardLM afirma que un modelo de IA de terceros les robó el trabajo

Recuerde WizardCoder, ¿el codificador de IA que cubrimos recientemente aquí en Windows Report? Nos jactamos…

1 año hace

Las fallas del complemento Jupiter X Core amenazaron a 172.000 sitios web con apropiaciones de cuentas

Los investigadores han descubierto numerosos fallos de seguridad en el complemento WordPress Jupiter X Core…

1 año hace

Consola portátil Xbox: aquí tienes todo lo que necesitas saber al respecto

Para solucionar problemas del sistema de PC con Windows, necesitará una herramienta dedicada Fortect es…

1 año hace