La semana en brechas de seguridad

Esta semana: una amenaza interna filtra datos de casi 700 000 clientes de FinWise; una campaña de smishing tiene como objetivo a los contribuyentes de Míchigan; y una filtración en un proveedor externo de Stellantis deja al descubierto la información de contacto de los clientes.

La semana en brechas de seguridad

América del Norte

FinWise Bank

Sector: Finanzas Vulnerabilidad: persona interna malintencionada

No todos los ataques provienen del exterior. Además del aumento de las amenazas internas registrado en los últimos meses, la empresa estadounidense de tecnología financiera FinWise Bank ha advertido de que los datos de sus clientes podrían haber quedado expuestos tras un ataque malintencionado perpetrado por una persona de dentro de la propia empresa.

FinWise Bank, que ofrece servicios bancarios y soluciones tecnológicas a entidades financieras, ha revelado que un antiguo empleado podría haber accedido u obtenido datos de sus clientes tras abandonar la empresa. La empresa, con sede en Utah, confirmó que los datos personales de 689 000 clientes, entre los que se incluyen información como los nombres completos y otros datos no revelados, podrían haberse visto comprometidos. Algunos de los registros expuestos pertenecían a American First Finance (AFF), una entidad de crédito para personas con bajo historial crediticio que colabora con FinWise para ofrecer préstamos a plazos.

Según un documento presentado ante la Fiscalía General de Maine, el incidente tuvo lugar el 31 de mayo de 2024, pero no se detectó hasta el 18 de junio de este año. En respuesta a ello, FinWise ofrece a todos los clientes afectados 12 meses de supervisión crediticia y protección contra el robo de identidad de forma gratuita.

Este es el último de una serie cada vez mayor de ataques maliciosos perpetrados por personas de dentro de la empresa con graves consecuencias. A principios de mayo, Coinbase Global, Inc., una plataforma estadounidense de intercambio de criptomonedas, también sufrió un incidente similar cuando un empleado del servicio de atención al cliente en el extranjero aceptó un soborno y robó datos pertenecientes a casi 70 000 clientes.

Fuente

Cómo podría afectar a tu negocio

Las amenazas internas pueden ser tan perjudiciales como los ataques externos. Es fundamental aplicar controles estrictos de privilegios y establecer defensas en varias capas con medidas como la autenticación multifactorial (MFA) para evitar el acceso no autorizado y reducir el riesgo interno.

América del Norte

Departamento del Tesoro de Míchigan

Sector: Administración pública y sector público Vulnerabilidad: Phishing

El Departamento del Tesoro de Míchigan ha instado a los residentes a que ignoren los mensajes de texto no solicitados enviados por ciberdelincuentes que se hacen pasar por dicho organismo y exigen datos bancarios personales.

El 15 de septiembre de 2025, el departamento confirmó una campaña generalizada de «smishing» que se estaba difundiendo por todo el estado. Los mensajes de texto fraudulentos, que parecen proceder de la agencia, afirman que se ha tramitado una devolución y exigen a los contribuyentes que faciliten datos de pago correctos, so pena de perder dicha devolución. Las autoridades hicieron hincapié en que el Tesoro solo se comunica con los contribuyentes a través de cartas oficiales enviadas por el Servicio Postal de los Estados Unidos y aconsejaron a los residentes que borraran inmediatamente cualquier mensaje de este tipo.

Este no es el primer caso de «smishing» dirigido a organismos estatales de Míchigan. Ya en abril, el Departamento de Transporte emitió una advertencia sobre mensajes de texto fraudulentos que se hacían pasar por E-ZPass y otros sistemas de peaje, en los que se exigían el pago de tasas y se solicitaban datos de tarjetas de crédito.

Fuente

Cómo podría afectar a tu negocio

El «smishing» se ha convertido en una táctica de phishing muy extendida, y las empresas son un objetivo cada vez más frecuente. Los atacantes pueden hacerse pasar por el servicio de asistencia técnica y engañar a los usuarios finales para que les concedan acceso, alegando que hay un problema con su dispositivo o su cuenta. Sensibilizar a los usuarios es fundamental para prevenir este tipo de estafas.

América del Norte

Violación de seguridad en un proveedor de Stellantis (empresa matriz de Jeep y Chrysler)

Sector: Transporte y logística Vulnerabilidad: Fuga de datos de terceros

Stellantis reveló el 21 de septiembre de 2025 que un proveedor externo que presta apoyo a sus operaciones de atención al cliente en Norteamérica sufrió un acceso no autorizado. Las primeras conclusiones indican que se ha producido la filtración de información básica de contacto de los clientes (por ejemplo, nombres, direcciones de correo electrónico y números de teléfono); Stellantis afirma que no parece que se hayan visto comprometidos datos financieros, números de identificación oficial u otros datos personales altamente sensibles. La empresa ha activado los procedimientos de respuesta ante incidentes, ha notificado a los clientes afectados y a las autoridades reguladoras, y ha advertido a los clientes que se mantengan alerta ante posibles intentos posteriores de phishing o ingeniería social. La investigación y las medidas correctivas por parte del proveedor siguen en curso.

Fuente

Cómo podría afectar a tu negocio

Incluso una exposición limitada de los datos puede dar pie a ataques de phishing y suplantación de identidad. Las empresas de transporte y sus socios MSP deberían reforzar la supervisión de los proveedores y recordar a los clientes que estén atentos a los correos electrónicos o llamadas sospechosos.

América del Norte

Tiffany & Co.

Sector: Comercio minorista Vulnerabilidad: Piratería informática

La joyería de lujo estadounidense Tiffany & Co. ha informado a más de 2.500 clientes de Estados Unidos y Canadá de que unos piratas informáticos les han robado sus datos personales.

Según la notificación de la empresa, un atacante consiguió acceder sin autorización a los sistemas de Tiffany alrededor del 12 de mayo de 2025. La investigación reveló que el atacante obtuvo datos relacionados con las tarjetas regalo de Tiffany, entre los que se incluyen nombres, direcciones de correo electrónico, direcciones postales, números de teléfono, datos de ventas, números de tarjetas regalo y códigos PIN.

Tiffany forma parte del gigante francés del lujo LVMH, propietario también de marcas como Louis Vuitton, Dior y Givenchy. Varias marcas de LVMH, entre ellas Louis Vuitton, Dior y Tiffany, se vieron afectadas recientemente por una campaña de intrusión en Salesforce. Aún no está claro si la filtración revelada esta semana está relacionada con esa campaña o si se trata de una intrusión independiente.

Fuente

Cómo podría afectar a tu negocio

Los ciberdelincuentes se centran cada vez más en las marcas minoristas para obtener datos relacionados con los clientes. Las empresas deben ser conscientes de los riesgos que conlleva el tratamiento de información confidencial de los clientes e implementar medidas de defensa en varias capas para evitar filtraciones que puedan acarrear costosas consecuencias.

América del Norte

Localidad de Bluffton, Carolina del Sur

Sector: Administración pública y sector público Vulnerabilidad: Phishing

El Ayuntamiento de Bluffton ha alertado a los residentes y a las empresas que figuran en sus listas de correo sobre un ataque de phishing que tuvo lugar el viernes 12 de septiembre.

Muchos destinatarios han informado de que han recibido un correo electrónico malicioso con el asunto «Ayuntamiento de Bluffton». El correo incluía un archivo adjunto y pedía a los usuarios que introdujeran un código de acceso en una página de inicio de sesión falsa de Microsoft Outlook. Las autoridades han aclarado que el ayuntamiento nunca envía correos electrónicos en los que se soliciten códigos de acceso.

Afortunadamente, el equipo informático del ayuntamiento actuó con rapidez para contener el ataque. Aunque el correo electrónico se envió desde una dirección del ayuntamiento falsificada, el departamento informático pudo retirar el mensaje y minimizar el impacto.

Fuente

Cómo podría afectar a tu negocio

Los ataques de phishing siguen aumentando, y los ciberdelincuentes utilizan correos electrónicos falsos muy bien elaborados para engañar a los usuarios y que estos revelen sus credenciales o descarguen malware. Las empresas deben reforzar la seguridad del correo electrónico y formar a sus empleados para que detecten y denuncien los mensajes sospechosos antes de que se produzcan daños.

América del Norte

Pollard & Associates, S.A.

Sector: Seguros Vulnerabilidad: Fuga de datos de terceros

Pollard & Associates, Inc., una empresa de administración externa especializada en planes de jubilación independientes, ha confirmado una filtración de datos que ha afectado a miles de personas.

La empresa informó de que se detectó actividad sospechosa en su red alrededor del 15 de mayo de 2025. Una investigación posterior reveló que un usuario no autorizado copió archivos alrededor del 8 de abril de 2025. Una revisión posterior determinó, el 15 de julio, que la filtración había comprometido información personal y financiera sensible perteneciente a al menos 17 907 personas. Los datos expuestos incluían nombres, números de la Seguridad Social e información sobre cuentas financieras.

El 16 de septiembre, la empresa comenzó a enviar por correo las notificaciones a las personas afectadas. La filtración también se ha comunicado a los fiscales generales de Maine, Montana, Massachusetts y Vermont.

Fuente

Cómo podría afectar a tu negocio

El tratamiento de datos financieros y personales convierte a las empresas en objetivos prioritarios para los ciberdelincuentes. Incidentes como este ponen de relieve la importancia de contar con prácticas sólidas de protección de datos, una supervisión continua y una respuesta rápida ante los incidentes para minimizar su impacto.

¿Te gusta lo que estás leyendo?

Suscríbete ahora para recibir cada semana noticias e información sobre seguridad en tu bandeja de entrada

Próximos seminarios web

Únete a otros profesionales de las tecnologías de la información para establecer contactos, aprender y mejorar tus habilidades. Descubre las últimas tendencias y tecnologías en materia de ciberseguridad.

Autotask informe trimestral sobre innovaciones de productos

Autotask informe trimestral sobre innovaciones de productos

Más información
Autotask Tech Jam: Domina el centro de contabilidad de QuickBooks Online

Autotask Tech Jam: Domina el centro de contabilidad de QuickBooks Online

Más información
Cumplimiento normativo como servicio: la fuente de ingresos de los MSP de la que los clientes no pueden prescindir

Cumplimiento normativo como servicio: la fuente de ingresos de los MSP de la que los clientes no pueden prescindir

Más información