Dukaan, empresa de origen indio dedicada al ámbito del comercio electrónico y que compite con Shopify, ha sufrido una grave y prolongada brecha de seguridad.
El agujero de seguridad permitía el acceso a tokens de autenticación, detalles de pedidos del usuario final, información sobre las tiendas visitadas, artículos comprados, nombres, direcciones de email, números de teléfono y domicilios.
Lo primero es especialmente preocupante porque pondría en manos de cualquiera tokens de autenticación para pasarelas de pago como Stripe, PayPal y RazorPay. Estos podrían otorgar acceso directo a la cuenta del procesador de pagos de cada tienda online.
Con este acceso los amigos de lo ajeno podrían recuperar la información de pago, incluyendo los números de tarjeta, fechas de vencimiento y códigos CVV, acceder a pagos falsos o reembolsos autorizados para drenar fondos de las cuentas y consultar historiales de transacciones para impulsar estafas financieras específicas.
La instancia que estaba expuesta llevaba indexada públicamente desde agosto de 2023, así que los datos personales y financieros contenidos en ella habrían estado a expensas de los cibermalos durante más de dos años.
Riesgos para los consumidores
Aunque la filtración de datos vinculados a cuentas financieras es la más peligrosa, la filtración de datos personales de millones de compradores también es problemática. Esta información podría ser usada para el robo de identidad, campañas de phishing dirigidas o intentos de doxing.
Dukaan da servicio a más de 3,5 millones de comerciantes y atiende a 16 millones de clientes únicos en todo el mundo. La compañía cerró la fuga el pasado 8 de octubre.

Deja una respuesta