La semana en brechas de seguridad

Esta semana: Una amenaza interna filtra datos de casi 700.000 clientes de FinWise, una campaña de "smishing" se dirige a los contribuyentes de Michigan y una filtración de terceros en Stellantis expone información de contacto de clientes.

Norteamérica

FinWise Bank

Sector: Finanzas Problema: Insider malicioso

No todos los ataques vienen de fuera. Sumándose al aumento de las amenazas internas en los últimos meses, la empresa estadounidense de tecnología financiera FinWise Bank ha advertido de que los datos de sus clientes pueden haber quedado expuestos tras un ataque interno malicioso.

FinWise Bank, que ofrece servicios bancarios y soluciones tecnológicas a entidades financieras, reveló que un antiguo empleado podría haber accedido u obtenido datos de sus clientes tras abandonar la empresa. La empresa, con sede en Utah, confirmó que los datos personales de 689 000 clientes, incluida información como nombres completos y otros datos no revelados, podrían haberse visto comprometidos. Algunos de los registros expuestos pertenecían a American First Finance (AFF), una entidad de crédito para personas con mal historial crediticio que colabora con FinWise para ofrecer préstamos a plazos.

Según una presentación ante la Oficina del Fiscal General de Maine, el incidente se produjo el 31 de mayo de 2024, pero no se detectó hasta el 18 de junio de este año. En respuesta, FinWise está ofreciendo a todos los clientes afectados 12 meses de monitorización de crédito gratuita y protección contra el robo de identidad.

Este es el último de una serie cada vez más larga de ataques maliciosos perpetrados por empleados internos con graves consecuencias. A principios de mayo, Coinbase Global, Inc., una plataforma estadounidense de intercambio de criptomonedas, también sufrió un incidente similar cuando un empleado del servicio de asistencia en el extranjero aceptó un soborno y robó datos pertenecientes a casi 70 000 clientes.

Fuente

Cómo puede afectar a su empresa

Las amenazas internas pueden ser tan dañinas como los ataques externos. La aplicación de controles estrictos de privilegios y la superposición de defensas con medidas como la autenticación multifactor (MFA) son fundamentales para evitar el acceso no autorizado y reducir el riesgo interno.

Norteamérica

Departamento del Tesoro de Michigan

Sector: Gobierno y sector público Explotación: Phishing

El Departamento del Tesoro de Michigan ha instado a los residentes a ignorar los mensajes de texto no solicitados de ciberdelincuentes que se hacen pasar por la agencia y exigen información bancaria personal.

El 15 de septiembre de 2025, el departamento confirmó la existencia de una campaña generalizada de smishing en todo el Estado. Los mensajes de texto fraudulentos, que parecen proceder de la agencia, afirman que se ha procesado un reembolso y exigen que los contribuyentes presenten detalles de pago precisos o corren el riesgo de perder el reembolso. Los funcionarios subrayaron que Hacienda sólo se comunica con los contribuyentes a través de cartas oficiales enviadas por el Servicio Postal de EE.UU. y aconsejaron a los residentes que borraran inmediatamente cualquier mensaje de este tipo.

Este no es el primer caso de smishing dirigido a organismos estatales de Michigan. En abril, el Departamento de Transporte emitió una advertencia sobre mensajes de texto fraudulentos que se hacían pasar por E-ZPass y otros sistemas de peaje, exigían el pago de tasas y solicitaban los datos de la tarjeta de crédito.

Fuente

Cómo puede afectar a su empresa

El smishing se ha convertido en una táctica de phishing muy extendida, y las empresas son un objetivo cada vez más frecuente. Los atacantes pueden hacerse pasar por el servicio de asistencia técnica y engañar a los usuarios finales para que les concedan acceso, alegando que hay un problema con su dispositivo o su cuenta. Sensibilizar a los usuarios es fundamental para prevenir este tipo de estafas.

Norteamérica

Infracción de un proveedor de Stellantis (matriz de Jeep/Chrysler)

Sector: Transporte y Logística Explotación: Filtración de datos de terceros

Stellantis reveló el 21 de septiembre de 2025 que un proveedor externo que presta apoyo a sus operaciones de atención al cliente en Norteamérica sufrió un acceso no autorizado. Las primeras conclusiones indican que se ha producido una filtración de información básica de contacto de los clientes (por ejemplo, nombres, direcciones de correo electrónico y números de teléfono); Stellantis afirma que no parece que se hayan visto comprometidos datos financieros, números de identificación oficial u otros datos personales altamente sensibles. La empresa ha activado los procedimientos de respuesta a incidentes, ha notificado a los clientes afectados y a las autoridades reguladoras, y ha advertido a los clientes que se mantengan alerta ante posibles intentos posteriores de phishing o ingeniería social. La investigación y las medidas correctivas del proveedor siguen en curso.

Fuente

Cómo puede afectar a su empresa

Incluso una exposición limitada de los datos puede dar pie a ataques de phishing y suplantación de identidad. Las empresas de transporte y sus MSP deben reforzar la supervisión de los proveedores y recordar a los clientes que estén atentos a los correos electrónicos o llamadas sospechosos.

Norteamérica

Tiffany & Co.

Sector: Venta al por menor Explotación: Hackeo

La joyería de lujo estadounidense Tiffany & Co. ha notificado a más de 2.500 clientes de Estados Unidos y Canadá que piratas informáticos robaron su información personal.

Según la notificación de la empresa, un actor malicioso obtuvo acceso no autorizado a los sistemas de Tiffany alrededor del 12 de mayo de 2025. La investigación reveló que el atacante se hizo con datos relacionados con las tarjetas regalo de Tiffany, entre los que se incluyen nombres, direcciones de correo electrónico, direcciones postales, números de teléfono, datos de ventas, números de tarjetas regalo y códigos PIN.

Tiffany forma parte del gigante francés del lujo LVMH, que también posee marcas como Louis Vuitton, Dior y Givenchy. Varias marcas de LVMH, entre ellas Louis Vuitton, Dior y Tiffany, se vieron recientemente afectadas por una campaña de intrusión de Salesforce. Aún no está claro si la brecha revelada esta semana está relacionada con esa campaña o si representa una intrusión independiente.

Fuente

Cómo puede afectar a su empresa

Los ciberdelincuentes atacan cada vez más a las marcas minoristas para obtener datos relacionados con los clientes. Las empresas deben reconocer los riesgos de manejar información sensible de los clientes e implementar defensas en capas para evitar costosas brechas.

Norteamérica

Ciudad de Bluffton, Carolina del Sur

Sector: Gobierno y sector público Explotación: Phishing

El Ayuntamiento de Bluffton ha alertado a los residentes y empresas de sus listas de correo sobre un ataque de phishing que se produjo el viernes 12 de septiembre.

Muchos destinatarios informaron de que habían recibido un correo electrónico malicioso con el asunto «Ayuntamiento de Bluffton». El correo incluía un archivo adjunto y pedía a los usuarios que introdujeran un código de acceso en una página de inicio de sesión falsa de Microsoft Outlook. Las autoridades aclararon que el ayuntamiento nunca envía correos electrónicos solicitando códigos de acceso.

Afortunadamente, el equipo informático de la ciudad actuó con rapidez para contener el ataque. Aunque el correo electrónico se envió desde una dirección falsa de la ciudad, el Departamento de TI pudo retirar el mensaje y minimizar el impacto.

Fuente

Cómo puede afectar a su empresa

Los ataques de phishing siguen aumentando, y los ciberdelincuentes utilizan correos electrónicos falsos muy bien elaborados para engañar a los usuarios y que estos revelen sus credenciales o descarguen malware. Las empresas deben reforzar la seguridad del correo electrónico y formar a sus empleados para que detecten y denuncien los mensajes sospechosos antes de que se produzcan daños.

Norteamérica

Pollard & Associates, Inc.

Sector: Seguros Explotación: Filtración de datos de terceros

Pollard & Associates, Inc. una empresa de administración de terceros especializada en planes de jubilación independientes, ha confirmado una filtración de datos que ha afectado a miles de personas.

La empresa informó de que se detectó actividad sospechosa en su red alrededor del 15 de mayo de 2025. Una investigación posterior reveló que un agente no autorizado copió archivos alrededor del 8 de abril de 2025. Una revisión posterior determinó, el 15 de julio, que la filtración había comprometido información personal y financiera confidencial perteneciente al menos a 17 907 personas. Los datos expuestos incluían nombres, números de la Seguridad Social e información de cuentas bancarias.

El 16 de septiembre, la empresa empezó a enviar notificaciones a los afectados. La infracción también se ha comunicado a los fiscales generales de Maine, Montana, Massachusetts y Vermont.

Fuente

Cómo puede afectar a su empresa

El manejo de datos financieros y personales convierte a las empresas en objetivos prioritarios para los ciberdelincuentes. Incidentes como este ponen de relieve la importancia de unas prácticas sólidas de protección de datos, una supervisión continua y una respuesta rápida ante incidentes para minimizar el impacto.

¿Te gusta lo que lees?

Suscríbete ahora para recibir cada semana noticias e información sobre seguridad en tu bandeja de entrada

Próximos webinars y eventos

Participa en nuestros próximos seminarios web y eventos para ver una demostración de un ataque en directo y aprender de los mejores expertos en seguridad y cumplimiento normativo.

Descubre cómo se elude tu sistema de seguridad en cuestión de segundos con identidades SaaS robadas (demostración en directo)

25 de septiembre de 2025 14:00 h EDT

Vea una demostración en directo en la que nuestros expertos le mostrarán lo fácil que es para los atacantes suplantar la identidad de los usuarios y robar credenciales de SaaS, mientras su sistema de seguridad no detecta la intrusión.

Regístrese ahora

Cumbre de Kaseya: Seguridad y cumplimiento normativo ∷ Filadelfia

13 de noviembre de 2025 8:00 AM ET

En sólo una hora, nuestros expertos proporcionarán a los MSP mensajes convincentes y activos listos para enviar con el fin de conseguir acuerdos de ciberseguridad, sin recurrir a tácticas de miedo.

Regístrese ahora