Tabla de contenido
Jeremiah Fowler, un veterano investigador de seguridad, recientemente se topó con 149.404.754 inicios de sesión y contraseñas únicos, que suman alrededor de 96 GB de datos sin procesar.
No había cifrado… y ni siquiera tenía contraseña.
Al compartir sus hallazgos con ExpressVPN, Fowler señaló: «La base de datos expuesta públicamente no estaba protegida con contraseña ni cifrada». La colección era tan grande y detallada que no era sólo una lista de nombres; incluía correos electrónicos, nombres de usuario, contraseñas y enlaces a sitios web específicos necesarios para iniciar sesión en las cuentas.

La escala de esta exposición cubre casi todos los rincones de Internet. Si bien las cuentas de consumidores como Gmail y Facebook constituyen la mayor parte, la base de datos también contenía inicios de sesión confidenciales para intercambios de criptomonedas e incluso sitios de citas.
| Plataforma | Cuentas comprometidas estimadas |
|---|---|
| 48 millones | |
| 17 millones | |
| 6,5 millones | |
| 4 millones | |
| 3,4 millones | |
| 1,5 millones | |
| 1,4 millones | |
| 900.000 | |
| 780.000 | |
| 420.000 | |
| 100.000 |

Quizás lo más alarmante es que el caché también contenía credenciales vinculadas a dominios .gov de varios países.
Si bien no todas las cuentas gubernamentales conducen a sistemas sensibles, su presencia levanta serias señales de alarma. «Las credenciales gubernamentales expuestas podrían usarse potencialmente para phishing dirigido, suplantación de identidad o como punto de entrada a las redes gubernamentales». Fowler notó.
Cómo probablemente se recopilaron los datos
Entonces, ¿de dónde procede esta montaña de datos?
La evidencia apunta a un malware «robador de información». Este es un tipo de software malicioso que, una vez instalado en el dispositivo de la víctima, registra silenciosamente cada pulsación de tecla, incluidos nombres de usuario y contraseñas, y lo envía de vuelta al servidor de un pirata informático.
La configuración técnica de la base de datos era clásica para este tipo de operaciones. Fue diseñado para indexar y organizar automáticamente un flujo constante de datos robados para facilitar la búsqueda. De manera inquietante, Fowler informó que la cantidad de registros aumentó durante el proceso de casi un mes de duración para eliminarlos, lo que significa que estaban llegando nuevos datos de las víctimas incluso cuando intentaba hacer sonar la alarma.
«La base de datos parecía almacenar malware de registro de teclas y ‘robo de información'», afirmó Fowler. La estructura permitía a cualquier persona con un navegador web buscar entre millones de cuentas comprometidas.
Un rakedown frustrante y un riesgo duradero
Encontrar al propietario de la base de datos resultó imposible porque no tenía información de identificación. Fowler tuvo que informarlo directamente al proveedor de alojamiento. Describió un proceso lento y confuso que involucraba a un anfitrión global y una subsidiaria independiente antes de que finalmente se aseguraran los datos.
¿El gran problema? El caballo ya se ha escapado. Si bien este servidor abierto específico ahora está cerrado, es casi seguro que los 149 millones de credenciales ya estén en manos de delincuentes. Pueden utilizarlos para ataques de “relleno de credenciales” (probar la misma contraseña en otros sitios), robo de identidad, fraude financiero o esquemas de phishing muy convincentes.
¿Qué puedes hacer ahora?
Este incidente es un brutal recordatorio de que el robo de credenciales es un negocio industrializado. Como dijo Fowler, este descubrimiento «destaca la amenaza global que representa el malware de robo de credenciales».
A continuación le indicamos cómo protegerse:
- Suponga que podría verse afectado. Con cifras tan grandes, es una apuesta segura.
- Cambia tus contraseñascomenzando con el correo electrónico y las cuentas financieras. Nunca reutilice contraseñas en diferentes sitios.
- Habilite la autenticación de dos factores (2FA) en todas partes se ofrece. Esto agrega un segundo paso crítico para iniciar sesión.
- Utilice un software antivirus de buena reputación para escanear sus dispositivos. Si un dispositivo está infectado con un ladrón de información, simplemente cambiar las contraseñas no ayudará, ya que el malware simplemente robará las nuevas.
- Esté especialmente atento a los correos electrónicos de phishingespecialmente aquellos que parecen conocer sus cuentas o sus hábitos en línea.
Lectura relacionada: Google también está endureciendo los controles de acceso en todo su ecosistema. A continuación le explicamos por qué Gmail dejará de admitir Gmailify y POP3, y qué significa esto para la seguridad de la cuenta.