TuLotero, la principal aplicación de venta de lotería online en España, sufre un hackeo con robo de datos sensibles de sus usuarios
La compañía comunica que los ciberatacantes tuvieron acceso a las fotografías de los DNIs y a los selfies de identificación del 2% de sus clientes totales
Nueva filtración de datos sensibles tras un ciberataque. TuLotero, la principal aplicación de venta de lotería online de España con más de cinco millones de descargas en la Play Store de Google (un volumen de descargas diez veces superior al de la aplicación de la ONCE), ha confirmado este sábado de manera oficial el haber sido víctima de un acceso no autorizado a sus sistemas de verificación de identidad.
A través de un comunicado, la empresa especifica que los ciberatacantes accedieron a las fotografías del anverso y el reverso de los DNIs y a los selfies de identificación del 2% de sus usuarios totales, lo que implicaría que, como mínimo, al menos 100.000 personas se han visto afectadas. La compañía afirma que otros tipos de información crítica como son las contraseñas, los datos bancarios y los medios de pago almacenados no se han visto afectados.
El ciberataque se produjo a mediados del mes pasado. Concretamente, entre el 13 y el 15 de julio. El 14 de julio, la empresa detectó el acceso no autorizado y procedió a su bloqueo de forma definitiva al día siguiente. Tras las pesquisas iniciales, el 17 de julio TuLotero notificó el ataque a la Agencia Española de Protección de Datos y procedió a presentar una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado.
“Una vez concluido el análisis del incidente, que ha permitido delimitar con exactitud las cuentas afectadas, y en comunicación con la AEPD, estamos notificando individualmente por correo electrónico a cada persona afectada. El envío finalizará este fin de semana; quienes no reciban comunicación, no están afectados”, asegura la plataforma.
El ciberataque sufrido por TuLotero es el último eslabón de una larga cadena de incidentes en nuestro país. En los últimos meses las víctimas fueron los clientes de empresas de la talla de BasicFit, Booking e Inditex. Si se amplía el rango temporal, decenas de empresas españolas han sido objetivo de un secuestro de datos: El Corte Inglés, Telefónica o Endesa, entre otras. También lo fueron organismos oficiales como la Dirección General de Tráfico.
Los datos que las empresas exigen a sus clientes a cambio de poder proceder a la prestación de sus servicios son un codiciado objetivo para los cibercriminales. Normalmente, según explicaban en anteriores oleadas de ciberataques expertos del ámbito, lo que hacen con ellos es proceder a su venta a otros criminales. Posteriormente, los compradores de los datos los usan para ejecutar campañas de estafas que, aprovechando la información obtenida de las potenciales víctimas, intentan usarla para obtener dinero. Un paquete que supuestamente tiene problemas, una multa de tráfico, un cargo en la factura de la luz, una acción urgente requerida en el banco... Los mensajes engañosos adoptan formas cambiantes y adaptadas a los objetivos.
Otra modalidad menos frecuente pero potencialmente más grave de estafa tras una filtración de datos de estas características es el robo de identidad para la contratación fraudulenta de servicios con alto coste o de préstamos financieros a través de entidades que no cuenten con sistemas robustos de verificación de identidad. Para evitar riesgos en este sentido, en anteriores ciberataques, Paloma Arribas, socia y directora del departamento de protección de datos de la firma de abogados Baylos, recomendaba presentar una denuncia en el caso de ser afectado por el robo de datos. “En cuanto te lo notifiquen, lo primero que tienes que hacer es poner una denuncia en la policía porque eso te servirá para un montón de cosas. Si alguien contrata con tus credenciales algún tipo de servicio, eso te servirá luego para decir que no es válido”, aconsejaba la experta.
Si bien TuLotero indica que por el momento no hay constancia de que los datos exfiltrados hayan sido utilizados, la plataforma pide extremar las precauciones a sus usuarios. “Recomendamos desconfiar de llamadas, correos o SMS que soliciten datos personales, códigos o pagos ya que nunca los pedimos por esas vías, prestar atención a posibles altas de servicios o solicitudes de financiación a su nombre y, ante cualquier uso fraudulento, denunciarlo ante la Policía Nacional o la Guardia Civil y comunicárnoslo para poder ayudar. No es necesario renovar el domuento de identidad de forma preventiva”, dice el comunicado.
Respecto a qué puede hacer un afectado a la hora de exigir responsabilidades a TuLotero por haber sido víctima de esta filtración, en este artículo de Andrea García Baroja se profundizaba en hasta qué punto una empresa puede afrontar consecuencias frente a sus clientes individuales. En el texto se desgranaba cómo a pesar de que en el Reglamento General de Protección de Datos se reconoce expresamente el derecho de cualquier persona afectada a reclamar una indemnización si ha sufrido daños como consecuencia de una filtración de datos, en la práctica, rara vez se producen. Además de requerir acudir a la vía judicial, otra dificultad añadida es poder probar que se ha sufrido un perjuicio a causa de una filtración de datos en concreto.