La campaña de vishing de ShinyHunters compromete el SSO de un contratista y afecta a Bumble, Match Group, Panera, CrunchBase
Varias marcas de consumo de EE. UU. confirmaron incidentes después de que una campaña de ingeniería social atribuida al actor ShinyHunters comprometiera las credenciales de contratistas y de inicio de sesión único. Las empresas indicaron que no se cree que se hayan accedido a las credenciales de cuentas de usuario ni a datos financieros, aunque los investigadores advirtieron sobre estafas subsecuentes y riesgos de extorsión.
Firmas de seguridad y empresas afectadas informaron sobre una campaña coordinada de ingeniería social, ampliamente atribuida al actor ShinyHunters, que utilizó técnicas de phishing y vishing para comprometer credenciales de contratistas y SSO y exponer datos internos limitados en varias marcas de consumo de EE. UU. Las víctimas confirmadas incluyeron empresas de plataformas de citas bajo Match Group y Bumble, la cadena de restaurantes Panera Bread y la plataforma de datos CrunchBase. Los comunicados de las empresas enfatizaron que no había indicios de que se hubieran accedido contraseñas de clientes ni datos de tarjetas de pago, y que se tomaron medidas inmediatas de contención y remediación, incluyendo el restablecimiento de credenciales, la contratación de investigadores forenses y la notificación a socios potencialmente afectados. Analistas del sector advirtieron que el acceso expuesto de contratistas puede permitir estafas posteriores, intentos de extorsión e ingeniería social dirigida a clientes o empleados, y urgieron a reforzar la seguridad de los proveedores, la autenticación multifactor y la supervisión. Reguladores y firmas de ciberseguridad que siguen la actividad destacaron el riesgo persistente de los ataques dirigidos a humanos y pidieron mejorar las prácticas de seguridad de los proveedores y una respuesta rápida a incidentes para limitar los perjuicios posteriores a los usuarios y a las operaciones comerciales.
What this article means for a user right now
Varias marcas de consumo de EE. UU. confirmaron incidentes después de que una campaña de ingeniería social atribuida al actor ShinyHunters comprometiera las credenciales de contratistas y de inicio de sesión único. Las empresas indicaron que no se cree que se hayan accedido a las credenciales de cuentas de usuario ni a datos financieros, aunque los investigadores advirtieron sobre estafas subsecuentes y riesgos de extorsión.
- Spam Call Blocker: For suspicious callers, callback decisions, robocalls, and voice scam pressure.
- Phishing Link Checker: For suspicious links, login pages, fake delivery texts, and scam emails.
Estafas relacionadas
Siguiente paso
Recursos oficiales
Industry anti-phishing organization with reporting and education resources.
FTC Consumer AdviceUS consumer guidance for scams, fraud patterns, and reporting options.
FBI Internet Crime Complaint CenterOfficial reporting channel for internet-enabled crime in the United States.
Artículos relacionados
Meta, Royal Thai Police and US partners disrupt 59,000-account Southeast Asia scam network
Meta, Royal Thai Police and US partners disable 150,000+ Facebook/Instagram accounts; 21 arrests