Un ciberdelincuente anuncia la supuesta venta de una base de datos de Carrefour PASS España

Un actor de amenazas especializado en el comercio de datos robados ha puesto a la venta en un conocido foro…
1 Min Read 0 19

Un actor de amenazas especializado en el comercio de datos robados ha puesto a la venta en un conocido foro de la dark web una base de datos que ―presuntamente― pertenece a Carrefour PASS España. Esta plataforma gestiona los servicios financieros, tarjetas de crédito y préstamos al consumo de la multinacional de origen francés en territorio español.

El atacante asegura que el volumen de la información supera los 300.000 registros independientes. Para respaldar la veracidad de su mensaje y atraer a posibles compradores, ha publicado una muestra de los datos en el mencionado foro.

El formato expuesto revela que la filtración contiene campos altamente sensibles, entre los que destacan números de DNI españoles, nombres y apellidos completos, fechas de nacimiento, códigos de cuentas bancarias en formato IBAN, números de teléfono tanto móviles como fijos, correos electrónicos y direcciones postales físicas. 

El perfil del atacante y el formato de la publicación, encabezada por expresiones habituales de saludo dirigidas a la comunidad criminal del foro y acompañada de muestras estructuradas, sugieren que se trata de un intermediario de datos (data broker) o un afiliado de grupos de ransomware con experiencia previa en este tipo de operaciones. 

Al no incluirse demandas de rescate ni amenazas de cifrado de sistemas, la operación se perfila como un ataque estrictamente dirigido a la exfiltración y monetización directa de activos digitales en el mercado negro, donde la base de datos se vende al mejor postor o por una tarifa fija en criptomonedas. Hasta el momento, el vendedor no ha revelado detalles técnicos sobre el vector de entrada utilizado, los sistemas vulnerados o la cronología exacta de la intrusión.

Riesgos para los afectados

De confirmarse la autenticidad del conjunto de datos, el impacto para los afectados podría ser inmediato y severo. Disponer de forma conjunta del DNI y el IBAN facilita la ejecución de estafas financieras complejas, suplantaciones de identidad para la apertura de microcréditos online y campañas masivas de ingeniería social. 

Los ciberdelincuentes suelen utilizar estos datos reales para realizar llamadas telefónicas fraudulentas (vishing) en las que se hacen pasar por el departamento de fraude de la propia entidad bancaria, ganándose la confianza de la víctima al dictarle sus datos personales correctos para así autorizar transferencias de dinero ilegítimas. 

Por ahora, ninguna fuente oficial ha verificado de forma independiente la integridad absoluta de la base de datos ni si corresponde a un incidente de seguridad reciente o a una recopilación de datos antiguos.

En el momento de escribir este artículo, Carrefour no se había pronunciado públicamente respecto a la posible brecha de datos. Desde Escudo Digital nos hemos puesto en contacto con la compañía para conocer más detalles de lo ocurrido y saber qué medidas ha tomado. En respuesta, desde la cadena de supermercados se nos ha respondido que, «tras el análisis realizado por los equipos de ciberseguridad te confirmamos que no existe evidencia de ninguna brecha de seguridad como tal».

admin

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *