La semana en brechas de seguridad

Esta semana: Por segunda semana consecutiva, la filtración de datos de usuarios acapara los titulares, ya que siguen filtrándose enormes cantidades de información personal en distintos sectores. Según se ha informado, se han visto expuestos casi mil millones de registros de usuarios en tres importantes incidentes cibernéticos que han afectado al gigante minorista canadiense Canadian Tire, a la cadena europea de bricolaje ManoMano y a la plataforma de compraventa de vehículos con sede en EE. UU. CarGurus.

La semana en brechas de seguridad

América del Norte

Canadian Tire

Sector: Comercio minorista Vulnerabilidad: Piratería informática

Según se ha informado, más de 42 millones de cuentas de usuarios se vieron afectadas durante la filtración de datos ocurrida en octubre de 2025 en la gran cadena minorista canadiense Canadian Tire.

El incidente se descubrió el 2 de octubre de 2025, cuando la empresa detectó un acceso no autorizado a su base de datos de comercio electrónico, lo que supuso una de las mayores filtraciones de datos del sector minorista en Canadá. En aquel momento, Canadian Tire declaró que los datos comprometidos incluían nombres, direcciones de correo electrónico, fechas de nacimiento, contraseñas cifradas y, en algunos casos, números parciales de tarjetas de crédito. La semana pasada, el sitio web de notificación de filtraciones «Have I Been Pwned» actualizó el conjunto de datos correspondiente e informó de que más de 42 millones de registros se vieron afectados durante el incidente, incluidas más de 38 millones de direcciones de correo electrónico únicas.

Según la página web, los datos filtrados incluyen también direcciones, números de teléfono e información sobre el género, además de lo que la empresa reveló inicialmente. Canadian Tire aún no ha confirmado públicamente el número actualizado de personas afectadas.

Fuente

Cómo podría afectar a tu negocio

La divulgación de un conjunto de datos de tal envergadura crea un terreno propicio para las campañas de phishing e ingeniería social, ya que los atacantes pueden utilizar nombres, direcciones de correo electrónico y datos personales verificados para elaborar mensajes muy específicos. Las empresas deben reforzar la concienciación de los usuarios para que los clientes y los empleados estén mejor preparados para reconocer y denunciar cualquier contacto sospechoso antes de que se vean comprometidas sus credenciales o su información financiera.

Europa

ManoMano

Sector: Comercio minorista Vulnerabilidad: Fuga de datos de terceros

En otro incidente cibernético más que ha dejado al descubierto un volumen masivo de datos de usuarios, es probable que unas 38 millones de personas se hayan visto afectadas por una filtración de datos en la cadena europea de tiendas de bricolaje ManoMano.

El ataque, que tuvo lugar en enero, se ha dado a conocer esta semana, cuando ManoMano comenzó a notificar a los clientes que podrían haberse visto afectados. La empresa ha afirmado que la filtración se debió a que un subcontratista de su departamento de atención al cliente había sido víctima de un ataque. Aunque ManoMano no ha especificado qué plataforma se vio afectada, los informes indican que los atacantes accedieron a su instancia de Zendesk, utilizada para la atención al cliente.

Por su parte, un actor malicioso llamado Indra ha reivindicado la autoría del ataque en el foro de hackers BreachForums, afirmando que se han sustraído aproximadamente 43 GB de datos. El actor alega que los datos incluyen información relacionada con 37,8 millones de cuentas de usuario, más de 900 000 tickets de asistencia y más de 13 000 archivos adjuntos.

Fuente

Cómo podría afectar a tu negocio

Las cadenas minoristas siguen siendo objetivos atractivos, ya que almacenan grandes cantidades de datos de clientes, incluidos datos de contacto, historiales de compra y registros de atención al cliente. Para reducir el riesgo, las organizaciones deben aplicar controles estrictos de acceso de terceros, auditar periódicamente las prácticas de seguridad de los proveedores y limitar el acceso a los sistemas sensibles en función del rol y la necesidad. La supervisión continua y unos planes claros de respuesta ante incidentes también pueden ayudar a contener el riesgo en caso de que se vea comprometida la seguridad de un subcontratista o una plataforma de terceros.

América del Norte

CarGurus

Sector: Servicios empresariales Vulnerabilidad: ransomware y malware

La filtración de datos de usuarios sigue siendo el tema de la semana, ya que la información personal y financiera de millones de usuarios de CarGurus podría haber quedado expuesta después de que un grupo de ciberdelincuentes publicara un enorme conjunto de datos supuestamente sustraído de esta plataforma de compraventa de vehículos con sede en Estados Unidos.

El grupo de ransomware ShinyHunters ha añadido a CarGurus a su sitio web de filtraciones basado en Tor, alegando que ha sustraído información de identificación personal (PII) y datos corporativos internos. Aunque el grupo afirmó inicialmente que había obtenido 1,7 millones de registros, posteriormente publicó un archivo de 6,1 GB que, según se informa, contiene datos relacionados con aproximadamente 12,4 millones de cuentas. La información filtrada incluiría, al parecer, direcciones de correo electrónico, direcciones IP, nombres completos, números de teléfono, direcciones postales, identificadores de cuentas de usuario, datos de precalificación financiera, resultados de solicitudes de financiación, datos de cuentas de concesionarios e información sobre suscripciones.

Desde entonces, CarGurus ha confirmado el incidente y ha puesto en marcha una investigación con la ayuda de una empresa independiente líder en ciberseguridad.

Fuente

Cómo podría afectar a tu negocio

El creciente número de ataques dirigidos a los datos de los usuarios pone de relieve la necesidad de considerar las plataformas de atención al cliente y de soporte técnico como infraestructuras críticas, en lugar de como sistemas secundarios. Las organizaciones deben restringir y supervisar el acceso a estas plataformas, aplicar controles de autenticación rigurosos y auditar periódicamente las integraciones de terceros para reducir el riesgo de una filtración de datos a gran escala.

Estados Unidos

Sección Local 100 de la TWU

Sector: Administración pública y sector público Vulnerabilidad: ransomware y malware

El grupo de ransomware Qilin ha añadido la sección local 100 del Sindicato de Trabajadores del Transporte de Estados Unidos (TWU) a su página web dedicada a la filtración de datos, alegando que ha violado la seguridad de la organización y ha publicado todos los datos robados en la dark web.

El sindicato TWU Local 100 representa a decenas de miles de trabajadores del sector del transporte de la ciudad de Nueva York y sus alrededores. Aunque el grupo responsable del ataque con ransomware no ha revelado el volumen ni el tipo de datos sustraídos, los informes sugieren que el incidente podría haber afectado a la información de identificación personal (PII) y a la información sanitaria protegida (PHI) de aproximadamente 67 000 afiliados en activo y jubilados.

Fuente

Cómo podría afectar a tu negocio

Como se ha mencionado anteriormente, los usuarios deben mantenerse alerta ante los correos electrónicos de phishing, que resultan muy convincentes y tratan de engañarlos para que revelen sus credenciales de acceso o autoricen transacciones fraudulentas. Las empresas pueden reducir aún más el riesgo utilizando herramientas de monitoreo de la dark web para detectar a tiempo las credenciales expuestas y los datos confidenciales, lo que ayuda a evitar el compromiso de las cuentas y a limitar las amenazas posteriores.

Estados Unidos

Hennessy Advisors, Inc.

Sector: Finanzas Vulnerabilidad: Piratería informática

Hennessy Advisors, Inc., una empresa de inversión con sede en California, ha anunciado un incidente de ciberseguridad que ha afectado a los datos personales de más de 12 000 personas.

Según un escrito presentado ante la Fiscalía General de Maine, el incidente tuvo lugar el 30 de marzo de 2025, a raíz de una brecha de seguridad en un sistema externo. Durante el incidente, una persona no autorizada accedió a la red de la empresa y podría haber obtenido registros que contenían información de carácter personal (PII), entre los que se incluyen nombres asociados a números de permiso de conducir y datos de cuentas bancarias.

Fuente

Cómo podría afectar a tu negocio

Incidentes como este ponen de manifiesto la creciente importancia de garantizar la seguridad de los datos de los clientes como prioridad fundamental de la empresa. Más allá de las obligaciones normativas, proteger la información confidencial es esencial para prevenir pérdidas económicas, evitar costosas medidas correctivas y mantener la confianza de los clientes, que puede resultar difícil de recuperar tras una filtración.

¿Te gusta lo que estás leyendo?

Suscríbete ahora para recibir cada semana noticias e información sobre seguridad en tu bandeja de entrada

Próximos seminarios web

Únete a otros profesionales de las tecnologías de la información para establecer contactos, aprender y mejorar tus habilidades. Descubre las últimas tendencias y tecnologías en materia de ciberseguridad.

Autotask informe trimestral sobre innovaciones de productos

Autotask informe trimestral sobre innovaciones de productos

Más información
Autotask Tech Jam: Domina el centro de contabilidad de QuickBooks Online

Autotask Tech Jam: Domina el centro de contabilidad de QuickBooks Online

Más información
Cumplimiento normativo como servicio: la fuente de ingresos de los MSP de la que los clientes no pueden prescindir

Cumplimiento normativo como servicio: la fuente de ingresos de los MSP de la que los clientes no pueden prescindir

Más información