Un fallo de Google podría traer problemas para muchas personas, ya que millones de cuentas podrían estar expuestas y los ciberdelincuentes pueden aprovechar para robarlas o conseguir sus datos. No está afectando a todo el mundo, y te diremos por qué, pero son muchos los posibles afectados.
Es un fallo relacionado con OAuth de Google que puede hacer que los ciberdelincuentes accedan a los datos confidenciales de cuentas de muchas personas. Más concretamente de antiguos empleados de startups o empresas emergentes desaparecidas, que son quien más fácil se lo podría poner por lo que te explicamos a continuación.
Un fallo de Google pone en peligro datos personales
OAuth de Google es la tecnología de inicio de sesión de la compañía, que te permite acceder a Gmail, muchas plataformas y servicios con tu cuenta de Google. Al usar la opción iniciar sesión de Google estás utilizando esta función. Se usa para muchas cosas, incluso para acceder a plataformas externas, y esto es lo que lo hace todavía más peligroso. Anteriormente no lo consideraron como una vulnerabilidad de este tipo, que afecta especialmente a cuentas de antiguos empleados de startups. Este fallo, detectado a finales del año pasado por el equipo de Trufflesecurity, podría permitir que los ciberdelincuentes hereden credenciales de inicio de sesión.
Esto es así porque si alguien compra el dominio de una startup fracasada, bien en el mercado de segunda mano o porque está libre el haber expirado, y lo usa para recrear cuentas de correo electrónico de antiguos empleados puede acceder a información confidencial de estos, según reconoce un informe reciente. Aunque podrían usarlo con otros fines e ir a por otro tipo de personas, esta es probablemente su opción más viable y la que podrían estar explorando.
Este fallo hace que los potenciales atacantes puedan apuntar a dominios de startups que fracasaron para comprarlos y explorar la vulnerabilidad. Hablamos de más de 116 mil dominios disponibles que darían acceso a millones de cuentas de ex empleados de estas empresas, que podría ser cualquiera.
Solo es necesario comprar el dominio que tenía la empresa se puede acceder a muchos datos. No a las comunicaciones internas de la empresa, pero sí al iniciar sesión en servicios externos vinculados. Por ejemplo, a Slack, Zoom, ChatGPT y otros con las sesiones de antiguos empleados. Esta es una inversión muy barata para los ciberdelincuentes que pueden comprar un dominio desde 1 euro a 20 como mucho. Como han declarado desde la firma de seguridad y han podido comprobar:
Y aunque no puedes acceder a datos de correo electrónico antiguos, puedes usar esas cuentas para iniciar sesión en todos los diferentes productos SaaS que utilizaba la organización.
Si no quieres ser tú una de las personas afectadas o no quieres problemas, no uses las credenciales de tu empresa en cuentas personales. No utilices las mismas porque podrías dejar un hueco a los ciberdelincuentes para que te roben tarde o temprano. Además, si cambias de trabajo no olvides eliminar datos confidenciales de tu cuenta empresarial para que nadie pueda usarlos o acceder a ellos con posterioridad. Puede parecer que no pasa nada, o nos olvidamos de hacerlo, cuando es clave para la seguridad de nuestros datos. No sabemos exactamente a cuántas personas han afectado, pero podrían ser muchas más de las que imaginamos.