Framework, la startup conocida por fabricar portátiles modulares y reparables, ha informado a sus clientes de que unos hackers robaron información personal perteneciente a toda su base de usuarios. Sin embargo, la filtración de datos de Framework no comenzó dentro de los propios sistemas de la empresa. Se remonta a Metabase, un proveedor de inteligencia empresarial del que depende Framework, que fue atacado por actores que explotaron una vulnerabilidad de seguridad previamente desconocida.
Summary
Puntos clave
- Framework notificó a todos los clientes que los hackers accedieron a sus nombres, direcciones de correo electrónico, números de teléfono y direcciones físicas.
- La brecha se originó aguas arriba en Metabase, un proveedor de inteligencia empresarial utilizado por Framework.
- Metabase afirma que fue hackeado mediante una vulnerabilidad de día cero desconocida que permitió a los atacantes acceder a bases de datos de clientes almacenadas en sus servidores en la nube.
- Framework afirma que la información de pago no se vio comprometida, aunque se negó a decir cuántos clientes se vieron afectados.
- Metabase no respondió a las solicitudes de comentarios de TechCrunch.
Framework notifica a todos los clientes sobre la filtración de datos
Framework confirmó que todos los clientes de su base de datos se vieron afectados por el incidente, aunque la empresa no ha dado una cifra sobre cuántas personas representa realmente. Eric Schumacher, portavoz de Framework, según declaraciones realizadas a TechCrunch, indicó que el incidente de seguridad afectó a la totalidad de la base de clientes, aunque no se reveló una cifra precisa cuando se le presionó al respecto.
Esa falta de precisión es importante. Framework fabrica ordenadores relativamente de nicho, pero algunas estimaciones citadas por TechCrunch sugieren que la empresa ha vendido cientos de miles de dispositivos desde su lanzamiento. Si incluso una fracción de esa base de clientes tenía cuentas vinculadas a los sistemas comprometidos, la exposición podría ir mucho más allá de un pequeño círculo de compradores.
Alcance de la brecha
La noticia del incidente no surgió primero a través de un comunicado de prensa oficial, sino a través de los propios clientes. El jueves, varios compradores de Framework publicaron en redes sociales que habían recibido un correo electrónico notificándoles que sus datos habían sido expuestos. Posteriormente, Framework confirmó que la notificación era auténtica y la vinculó directamente al ciberataque contra Metabase.
Notificación a los clientes
En su mensaje a los usuarios afectados, Framework incluyó una copia del correo de notificación que Metabase había enviado a la empresa, en el que se indicaba que los hackers habían accedido a la instancia en la nube de Framework. Framework afirmó que investigó internamente el incidente y confirmó que los datos robados no incluían información de pago, ofreciendo al menos cierta tranquilidad a los clientes preocupados por una posible exposición financiera.
Origen de la brecha: ciberataque a Metabase
La causa raíz de la filtración de datos de Framework se encuentra en un proveedor externo, no en la propia infraestructura de Framework. Metabase, la empresa de inteligencia empresarial que utilizaba Framework, reveló públicamente en su propio sitio web que había sido vulnerada por un atacante que explotó una falla de seguridad que nadie había identificado previamente.
Uso de una vulnerabilidad de día cero desconocida
Metabase describió la intrusión como la obra de alguien que utilizó un día cero desconocido, un tipo de vulnerabilidad que no tiene un parche existente porque el propio proveedor no sabía que existía. Los días cero son especialmente peligrosos precisamente porque no hay una defensa lista cuando se explotan por primera vez, lo que da a los atacantes una ventana de actuación antes de que nadie pueda responder.
Acceso a servidores en la nube
Según el propio relato de Metabase, los hackers utilizaron esa falla para obtener acceso a bases de datos de clientes alojadas en sus servidores en la nube. Según se informa, ese acceso se extendió específicamente a la instancia en la nube de Framework, que es cómo los atacantes terminaron extrayendo registros personales vinculados a la base de usuarios de Framework en lugar de a las propias cuentas de Metabase.
Tipos de datos de clientes comprometidos
Las categorías de información robada son coherentes con lo que suele ser valioso para el phishing y el fraude relacionado con la identidad, más que para el robo financiero directo. Según la notificación de Framework, los hackers se hicieron con los nombres, direcciones de correo electrónico, números de teléfono y direcciones físicas de los clientes.
Framework ha recalcado que, según su investigación interna, los datos de pago no formaban parte de lo que fue sustraído. Aun así, los nombres combinados con datos de contacto y direcciones domiciliarias suelen ser suficientes para alimentar intentos de phishing dirigidos, por lo que los clientes afectados pueden querer mantenerse alerta ante correos electrónicos o llamadas inesperadas que hagan referencia a su compra de Framework.
Por qué este incidente importa más allá de Framework
Este caso recuerda que la postura de seguridad de una empresa solo es tan fuerte como los proveedores de los que depende. Framework no perdió el control de sus propios servidores: perdió el control de los datos de sus clientes porque un socio en el que confiaba para servicios de inteligencia empresarial fue hackeado primero. Ese es un patrón cada vez más común a medida que las empresas externalizan análisis, almacenamiento en la nube y otras funciones de backend a plataformas de terceros.
Para los clientes, la conclusión práctica es que una brecha no tiene por qué producirse en la empresa a la que compraron un producto para que su información personal se vea en riesgo. Para las empresas que evalúan proveedores, el ciberataque a Metabase pone de relieve cómo las dependencias de software aguas arriba pueden convertirse silenciosamente en el eslabón más débil de un sistema por lo demás bien defendido.
Metabase no respondió a la solicitud de comentarios de TechCrunch, dejando sin respuesta preguntas sobre cómo se identificó finalmente el día cero, cuántos otros clientes además de Framework pudieron haberse visto afectados y qué medidas ha tomado la empresa desde entonces para evitar que el incidente se repita.
Preguntas frecuentes
¿Qué datos fueron robados en la filtración de datos de Framework?
En la brecha se robaron nombres, direcciones de correo electrónico, números de teléfono y direcciones físicas.
¿Cómo se produjo la filtración de datos en Framework?
La brecha se produjo debido a un ciberataque aguas arriba contra Metabase, que explotó una vulnerabilidad de día cero desconocida para acceder a bases de datos en la nube.
¿Se vio comprometida la información de pago en la brecha de Framework?
Framework afirma que la información de pago no se vio comprometida en la brecha.
¿Ha revelado Framework cuántos clientes se vieron afectados?
Framework se negó a especificar el número exacto de clientes afectados, pero afirmó que todos los clientes se vieron impactados.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Qué datos fueron robados en la filtración de datos de Framework?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»En la brecha se robaron nombres, direcciones de correo electrónico, números de teléfono y direcciones físicas.»}},{«@type»:»Question»,»name»:»¿Cómo se produjo la filtración de datos en Framework?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»La brecha se produjo debido a un ciberataque aguas arriba contra Metabase, que explotó una vulnerabilidad de día cero desconocida para acceder a bases de datos en la nube.»}},{«@type»:»Question»,»name»:»¿Se vio comprometida la información de pago en la brecha de Framework?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Framework afirma que la información de pago no se vio comprometida en la brecha.»}},{«@type»:»Question»,»name»:»¿Ha revelado Framework cuántos clientes se vieron afectados?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Framework se negó a especificar el número exacto de clientes afectados, pero afirmó que todos los clientes se vieron impactados.»}}]}
Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

