{"id":15477,"date":"2019-06-03T01:51:20","date_gmt":"2019-06-03T09:51:20","guid":{"rendered":"https:\/\/www.palada.net\/index.php\/2019\/06\/03\/news-9226\/"},"modified":"2019-06-03T01:51:20","modified_gmt":"2019-06-03T09:51:20","slug":"news-9226","status":"publish","type":"post","link":"http:\/\/www.palada.net\/index.php\/2019\/06\/03\/news-9226\/","title":{"rendered":"GnosticPlayers ataca Canva robando datos de 139 millones de usuarios"},"content":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/sophos.files.wordpress.com\/2019\/05\/canva-logo.png\"\/><\/p>\n<p><strong>Credit to Author: Naked Security| Date: Thu, 30 May 2019 08:20:31 +0000<\/strong><\/p>\n<div class=\"entry-content\">\n<p>\u00bfEs cierto que la mayor\u00eda de las personas solo leen las primeras cuatro l\u00edneas de un correo electr\u00f3nico, como sugiere <a href=\"https:\/\/twitter.com\/hyperballadeyes\/status\/1132467674976542720\">este usuario de Twitter<\/a>?<\/p>\n<p>Si es as\u00ed, cualquiera podr\u00eda suponer, al igual que <a href=\"https:\/\/twitter.com\/skwashd\/status\/1132468268663316480\">el consultor de TI Dave Hall<\/a>, que el departamento de marketing de una empresa sabe que acaba de sufrir una filtraci\u00f3n masiva de datos y, por lo tanto, al notificarla por primera vez a los usuarios, incluir\u00e1 esta informaci\u00f3n o principio del mensaje d\u00e1ndole la importancia que realmente merece, no oculto tras un mensaje de notificaci\u00f3n de novedades.<\/p>\n<p>En la primera notificaci\u00f3n del incidente enviada por Canva, la empresa con sede en Sydney detr\u00e1s de la herramienta de dise\u00f1o en l\u00ednea del mismo nombre, hizo saber a los destinatarios que el viernes 24 de mayo de 2019, descubri\u00f3 una filtraci\u00f3n mientras a\u00fan estaba en curso.<\/p>\n<p style=\"padding-left:40px;\"><em>Tan pronto como nos fue notificada, inmediatamente tomamos medidas para identificar y remediar el incidente y hemos informado de la situaci\u00f3n a las autoridades (incluido el FBI). Lamentamos cualquier problema o inconveniente que esto pueda causar.<\/em><\/p>\n<p>Es decir, Canva notific\u00f3 a los usuarios que hab\u00eda descubierto una brecha&#8230; despu\u00e9s de que les contara que disponen de aproximadamente 1 mill\u00f3n de nuevas im\u00e1genes gratuitas y una nueva herramienta para imprimir camisetas.<\/p>\n<blockquote class='twitter-tweet'>\n<p>Hey @<a href=\"https:\/\/twitter.com\/lizmckenzie\">lizmckenzie<\/a> and the @<a href=\"https:\/\/twitter.com\/canva\">canva<\/a> team this is not how you start an email telling your customers you&#039;ve been breached&#8230; <a href=\"https:\/\/twitter.com\/i\/web\/status\/1132258055767281664\"> twitter.com\/i\/web\/status\/1\u2026<\/a>&mdash; <br \/>Dave Hall (@skwashd) <a href='http:\/\/twitter.com\/#!\/skwashd\/status\/1132258055767281664' data-datetime='2019-05-25T12:12:11+00:00'>May 25, 2019<\/a><\/p>\n<\/blockquote>\n<p>Se envi\u00f3 otro aviso m\u00e1s tarde ese mismo d\u00eda, en el que ya no aparec\u00eda lo que Hall llam\u00f3 &#8220;basura de marketing&#8221;.<\/p>\n<div class=\"embed-twitter\">\n<blockquote class=\"twitter-tweet\" data-width=\"550\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">No mention of the Canva breach from <a href=\"https:\/\/twitter.com\/MelanieCanva?ref_src=twsrc%5Etfw\">@MelanieCanva<\/a>&#39;s twitter account. Maybe she started reading the internal memo and thought it was all marketing crap so deleted it before getting to the crucial information.<\/p>\n<p>&mdash; Dave Hall (@skwashd) <a href=\"https:\/\/twitter.com\/skwashd\/status\/1132286787949170688?ref_src=twsrc%5Etfw\">May 25, 2019<\/a><\/p>\n<\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/div>\n<h2>La filtraci\u00f3n<\/h2>\n<p>Canva no menciona la cantidad de registros a los que se hab\u00eda accedido, pero dijo que involucraba los nombres de usuario y direcciones de correo electr\u00f3nico, junto con las contrase\u00f1as que hab\u00edan sido procesadas con <a href=\"https:\/\/en.wikipedia.org\/wiki\/Bcrypt\">Bcrypt<\/a>: una funci\u00f3n de hashing de contrase\u00f1as <a href=\"https:\/\/nakedsecurity.sophos.com\/2019\/03\/12\/study-throws-security-shade-on-freelance-and-student-programmers\/?cmp=701j0000001YAKPAA4\">que se considera segura<\/a>.<\/p>\n<p style=\"padding-left:40px;\"><em>Esto significa que nuestras contrase\u00f1as de usuario siguen siendo ilegibles para terceros.<\/em><\/p>\n<p><a href=\"https:\/\/www.zdnet.com\/article\/australian-tech-unicorn-canva-suffers-security-breach\/\">ZDNet<\/a> tiene m\u00e1s detalles: el hacker inform\u00f3 a la publicaci\u00f3n que obtuvieron datos de aproximadamente 139 millones de usuarios. Desde febrero de 2019, el (los) hacker (s), que utiliza el alias GnosticPlayers, ha (n) puesto a la venta en la Dark Web un total de 932 millones de datos de usuarios, robados a 33 compa\u00f1\u00edas en todo el mundo, seg\u00fan ZDNet.<\/p>\n<h2>M\u00e1s cosas robadas<\/h2>\n<p>GnosticPlayers dijo que el 24 de mayo, hab\u00edan descargado todo hasta el 17 de mayo de 2019, y que Canva hab\u00eda detectado la filtraci\u00f3n y cerrado su servidor de base de datos.<\/p>\n<p>Adem\u00e1s de los tipos de datos robados que Canva notific\u00f3 a sus usuarios, la brecha tambi\u00e9n involucr\u00f3 nombres reales y, mientras estuvo disponible, informaci\u00f3n de la ciudad y el pa\u00eds de los clientes. Tambi\u00e9n se robaron 61 millones de contrase\u00f1as hash.<\/p>\n<p>Otro tipo de datos robados fueron tokens de Google, los tokens que permiten a los usuarios registrarse en el sitio sin establecer una contrase\u00f1a. ZDNet informa que del total de 139 millones de usuarios afectados, 78 millones de ellos ten\u00edan direcciones de Gmail asociadas con su cuenta de Canva. La filtraci\u00f3n incluy\u00f3 detalles sobre algunos de los empleados y administradores del sitio, seg\u00fan \u00a0la fracci\u00f3n de 18.816 cuentas que el hacker comparti\u00f3.<\/p>\n<p>Canva declar\u00f3 que las credenciales de los usuarios no hab\u00edan sido comprometidas, por lo que les constaba, pero que por razones de seguridad, se recomienda a los usuarios restablecer sus contrase\u00f1as:<\/p>\n<p style=\"padding-left:40px;\"><em>Almacenamos de forma segura todas nuestras contrase\u00f1as utilizando los est\u00e1ndares m\u00e1s altos (con salted y hashd individualmente con bcrypt) y no tenemos evidencia de que ninguna de las credenciales de nuestros usuarios haya sido comprometida. Como medida de seguridad, estamos animando a nuestra comunidad a cambiar sus contrase\u00f1as como medida de precauci\u00f3n.<\/em><\/p>\n<h2>Ciberdelincuentes atareados<\/h2>\n<p>GnosticPlayers estuvieron en los titulares en marzo de 2019, cuando los hackers pusieron 26 millones de registros en venta, robados de seis compa\u00f1\u00edas en l\u00ednea. Como <a href=\"https:\/\/nakedsecurity.sophos.com\/2019\/03\/19\/gargantuan-gnosticplayers-breach-swells-to-863-million-records\/?cmp=701j0000001YAKPAA4\">informamos entonces<\/a>, fue el primero de lo que se convertir\u00edan en cuatro cach\u00e9s de datos que se pusieron a la venta a principios de febrero, cuando los GnosticPlayers intentaban vender una base de datos de 617 millones de registros robados a 16 empresas por 20.000$.<\/p>\n<p>D\u00edas despu\u00e9s, los GnosticPlayers agregaron 127 millones de registros robados de ocho sitios web, antes de agregar una tercera ronda el 17 de febrero, que comprende otros 93 millones de otros ocho sitios.<\/p>\n<h2>\u00bfQu\u00e9 hacer?<\/h2>\n<p>Los usuarios deben seguir los consejos de Canva y cambiar sus contrase\u00f1as lo antes posible. Desafortunadamente, Canva no ofrece 2FA o te hubi\u00e9ramos recomendado que lo activaras.<\/p>\n<p>Y si trabajas en un departamento de marketing, por favor, no incluya detalles importantes sobre una brecha de seguridad en los mensajes de marketing que podr\u00edan desviar la tenci\u00f3n de los usuarios. Es dif\u00edcil asumir los compromisos de las empresas de &#8220;proteger los datos y la privacidad de todos nuestros usuarios&#8221; y de &#8220;una comunicaci\u00f3n abierta y transparente que ponga en primer lugar las necesidades de nuestras comunidades&#8221; cuando lo primero que un destinatario ve en un aviso de un incidente de seguridad es un discurso de marketing. .<\/p>\n<p>La transparencia y el compromiso con la protecci\u00f3n de datos significan priorizar la verdadera esencia del mensaje, no enterrarlo debajo de mensajes de marketing. Canva merece el cr\u00e9dito por solucionarlo con su segunda notificaci\u00f3n, pero \u00bfqui\u00e9n sabe cu\u00e1ntos usuarios no leyeron sobre que sus datos estaban en peligro porque se cansaron al ver un anuncio de marketing?<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>Para manteneros al d\u00eda de las <strong>\u00faltimas amenazas<\/strong> haceros fans de <a title=\"Sophos Facebook\" href=\"https:\/\/www.facebook.com\/SophosSeguridadIT\" target=\"_blank\" rel=\"noopener\">nuestra p\u00e1gina de Facebook<\/a> o <a title=\"Twitter SophosIberia\" href=\"https:\/\/twitter.com\/SophosIberia\" target=\"_blank\" rel=\"noopener\">s\u00edguenos en Twitter<\/a> para intercambiar experiencias en torno al mundo de la seguridad. Si deseas recibir nuestro <a title=\"bolet\u00edn de seguridad\" href=\"http:\/\/sophosiberia.es\/boletin-seguridad\/\" target=\"_blank\" rel=\"noopener\">bolet\u00edn de seguridad<\/a> en tu correo electr\u00f3nico, suscr\u00edbete en la siguiente aplicaci\u00f3n:<\/p>\n<p> <center><\/p>\n<div class=\"AW-Form-776664510\"><\/div>\n<p> \t<script type=\"text\/javascript\">(function(d, s, id) { \t    var js, fjs = d.getElementsByTagName(s)[0]; \t    if (d.getElementById(id)) return; \t    js = d.createElement(s); js.id = id; \t    js.src = \"\/\/forms.aweber.com\/form\/80\/776664510.js\"; \t    fjs.parentNode.insertBefore(js, fjs); \t}(document, \"script\", \"aweber-wjs-776664510\")); \t<\/script><\/center> \t\t\t<\/div>\n<p><a href=\"http:\/\/feedproxy.google.com\/~r\/sophos\/dgdY\/~3\/Va-XBJ1VO70\/\" target=\"bwo\" >http:\/\/feeds.feedburner.com\/sophos\/dgdY<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/sophos.files.wordpress.com\/2019\/05\/canva-logo.png\"\/><\/p>\n<p><strong>Credit to Author: Naked Security| Date: Thu, 30 May 2019 08:20:31 +0000<\/strong><\/p>\n<p>\u00bfEs cierto que la mayor\u00eda de las personas solo leen las primeras cuatro l\u00edneas de un correo electr\u00f3nico, como sugiere este usuario de Twitter? Si es as\u00ed, cualquiera podr\u00eda suponer, al igual que el consultor de TI Dave Hall, que el departamento de marketing de una empresa sabe que acaba de sufrir una filtraci\u00f3n masiva [&amp;#8230;]&lt;img src=&#8221;http:\/\/feeds.feedburner.com\/~r\/sophos\/dgdY\/~4\/Va-XBJ1VO70&#8243; height=&#8221;1&#8243; width=&#8221;1&#8243; alt=&#8221;&#8221;\/&gt;<\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"colormag_page_container_layout":"default_layout","colormag_page_sidebar_layout":"default_layout","footnotes":""},"categories":[10378,10377],"tags":[19963,20386],"class_list":["post-15477","post","type-post","status-publish","format-standard","hentry","category-security","category-sophos","tag-actualidad","tag-filtracion"],"_links":{"self":[{"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts\/15477","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/comments?post=15477"}],"version-history":[{"count":0,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts\/15477\/revisions"}],"wp:attachment":[{"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/media?parent=15477"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/categories?post=15477"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/tags?post=15477"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}