Búsca en Seguridad y Firewall


Datos de los fanáticos del fútbol expuestos a través de un buckets mal configurado



WizCase descubrió una cantidad significativa de datos personales expuestos por un sitio de fútbol de fantasía mexicano popular, Fut Fantastico. La violación reveló varias partes de información identificable, incluidos los nombres completos, direcciones de correo electrónico, fechas de nacimiento, direcciones IP y más, de más de 150,000 usuarios activos e inactivos. El bucket mal configurado se ha asegurado después de que WizCase se contactó mediante correos electrónicos de divulgación responsables a la empresa, pero no recibieron respuesta.

Fut Fantastico es una plataforma en línea para los fanáticos del fútbol que ofrece una experiencia de gestión virtual del "equipo soñado". El sitio es propiedad de una empresa latinoamericana de medios de comunicación muy popular, Televisa.

El equipo de hackers de sombrero blanco, con Avishai Efrat a la cabeza, descubrió un buckets Amazon S3 mal configurado con datos de usuario identificados como parte de la plataforma Fut Fantastico. El nombre del cubo reveló las iniciales de Televisa Interactive Media y parece haber sido utilizado para almacenar datos de usuarios, incluidas imágenes guardadas de la aplicación de juegos de fantasía. El cubo también expuso lo que parece ser un viejo video promocional de Fut Fantastico.

El bucket mal configurado también contenía 2 archivos CSV que exponían información de identificación personal de un gran grupo de usuarios, como:

  1. Nombre completo
  2. Dirección de correo electrónico
  3. Fecha de nacimiento
  4. Fecha de registro de usuario
  5. Género
  6. Dirección IP utilizada recientemente
  7. Configuración de las notificaciones
  8. Última fecha y hora de inicio de sesión
  9. Estadísticas en el juego

El equipo descubrió un cubo público de Amazon mal configurado con más de 150,000 usuarios mexicanos registrados registrados entre 2017-2019 .

El cubo mal configurado podría permitir a los estafadores y delincuentes acceder sin restricciones a información personal diversa . A partir de los datos expuestos, una persona no autorizada puede averiguar, entre otros detalles, el nombre y la ubicación de un usuario. Esta violación de la privacidad podría representar grandes amenazas para todos los involucrados.