2 min de lectura

Carla expuso 48.000 PDFs de alquiler en línea

Cybernews encontró un bucket de AWS abierto vinculado a Carla con 48.000 PDFs que contenían nombres de clientes, correos electrónicos, números de teléfono y detalles de alquiler.

Imagen: TechRadar

Carla, una plataforma de comparación y reserva de alquiler de coches, dejó una base de datos con información sensible de clientes expuesta en Internet, según Cybernews. Los investigadores dijeron que encontraron un bucket no protegido de Amazon Web Services (AWS) que contenía aproximadamente 48.000 archivos PDF vinculados a la empresa.

Los archivos, según se informa, contenían comprobantes de alquiler y números de confirmación, junto con los nombres de los clientes, direcciones de correo electrónico, números de teléfono, períodos de alquiler, costes, lugares de recogida y devolución, e información general del vehículo. Cybernews dijo que esa combinación de datos personales y de viaje podría facilitar ataques de phishing muy convincentes, ya que también podría revelar los patrones de viaje de los usuarios y ayudar a los atacantes a generar confianza en estafas de ingeniería social.

Tras la divulgación del incidente por parte de Cybernews, Carla aseguró la base de datos. Actualmente no hay evidencia de que actores de amenazas hayan accedido a los datos, pero los investigadores advirtieron que los sistemas corporativos expuestos suelen ser detectados por herramientas automatizadas utilizadas por actores de amenazas.

Carla no opera su propia flota de vehículos. En su lugar, agrega ofertas de cientos de proveedores de alquiler, permitiendo a los usuarios comparar precios y reservar coches en línea.

Recomendado

Flock abandona la detección de angustia tras el rechazo por privacidad

El incidente es otro ejemplo de cómo las bases de datos en la nube mal configuradas siguen provocando exposiciones de datos. Como señala TechRadar, las empresas todavía suelen interpretar mal el modelo de responsabilidad compartida en la nube, dejar las configuraciones por defecto o confiar en credenciales débiles.

Recientemente, Cybernews informó de una exposición separada que involucraba un clúster de ElasticSearch vinculado a Nextcloud, con 367.000 registros que incluían datos de empleados, datos de empresas clientes, contratos y scripts.

Encabezado del mejor software antivirus
Encabezado del mejor software antivirus
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía TechRadar

// Sigue leyendo