[Intel MX] 2026-08-06 Nubes mal cerradas y una condena que pone rostro a la extorsión masiva
- nacional
- latam
- tecnologia
- retail
- brecha
- filtracion-datos
- doble-extorsion
- credenciales
- datos-personales
- sin-victimas-mx
- confianza-media
El día no trae fuego en México, pero afuera el patrón se repite: buckets abiertos, backends sin contraseña y actores que solo tuvieron que asomarse.
Hoy no se registraron nuevas víctimas de ransomware en México. La jornada se cuenta con lo de afuera, y lo de afuera cuenta una sola historia con variantes: la nube configurada como si nadie fuera a mirar. Un canadiense se declara culpable por una campaña que tocó más de 165 organizaciones y expuso datos de al menos 100 millones de personas; en paralelo, otros actores presumen plataformas SaaS y sitios que dejaron bases y buckets legibles (y a veces escribibles) sin autenticación alguna. Ninguno de estos casos señala directamente a organizaciones mexicanas, pero las cadenas de suministro digital y los servicios mal cuidados no respetan fronteras.
Un canadiense se declara culpable por una racha de brechas en la nube
Un hombre de nacionalidad canadiense se declaró culpable de participar en una campaña amplia de intrusión y extorsión en la nube. Connor Riley Moucka, de 26 años, de Kitchener, Ontario, se declaró culpable por una conspiración de hacking que resultó en el compromiso de más de 165 organizaciones víctimas, el robo de miles de millones de registros sensibles de clientes y la extorsión de numerosas víctimas [1]. Moucka y otros usaron credenciales de acceso robadas para vulnerar Snowflake y sustraer grandes volúmenes de información de al menos 165 compañías [2]. El daño a las víctimas fue mucho mayor, con pérdidas reales de las empresas por más de 9.5 millones de dólares, cifra que no incluye las pérdidas de los clientes de esas compañías, que suman al menos 100 millones de personas [1].
Comentario del editor: El número de organizaciones y el volumen de personas afectadas apuntan a una campaña contra un proveedor o plataforma común, no a 165 asaltos aislados. Es el mismo guion de las cadenas de suministro: se ataca un punto y caen todos los que dependen de él. Que llegue a declaración de culpabilidad es la excepción, no la regla.
BudBoard: un bucket abierto expondría una llave de POS en producción
Un actor identificado como exfilar afirma que BudBoard, una plataforma estadounidense de señalización digital para dispensarios de cannabis con integración de punto de venta, dejó su bucket de almacenamiento en la nube legible públicamente y sin autenticación, exponiendo datos de dispensarios y una llave de integración de POS en producción [3].
Comentario del editor: Una llave de POS en producción expuesta no es solo una fuga de datos: es potencial acceso operativo a las transacciones. El sector puede parecer de nicho, pero la lección sobre credenciales embebidas en almacenamiento público aplica a cualquier retail con integraciones de pago.
Qara: acceso de escritura en vivo al despliegue de apps de Saint-Gobain, Lidl y SPAR
El actor exfilar afirma que Qara, una plataforma SaaS egipcia de cadena de suministro que maneja QR antifalsificación, feature flags y despliegue de aplicaciones móviles para clientes empresariales, dejó sus bases de datos de backend legibles y escribibles públicamente sin autenticación, mencionando a Saint-Gobain, Lidl y SPAR entre los tenants [4]. La brecha, publicada el 5 de agosto de 2026 por el actor de amenazas exfilar, afecta a una plataforma SaaS egipcia especializada en infraestructura de códigos QR antifalsificación, feature flags y gestión de aplicaciones móviles, e implica instancias abiertas de Firebase, espacios de almacenamiento públicos y llaves de API embebidas [5]. El compromiso impacta al menos a 14 tenants empresariales y de sector público, y expuso a corporaciones multinacionales como Saint-Gobain, LIDL y SPAR [5].
Comentario del editor: Acceso de escritura al despliegue de apps móviles es lo más cercano a un ataque de cadena de suministro servido en bandeja: quien pueda escribir ahí podría empujar cambios que llegan a los usuarios finales de esas marcas. El riesgo no se queda en Egipto; viaja con cada app y cada QR que esas cadenas operan también en Latinoamérica.
Referencias
- https://darkwebinformer.com/canadian-hacker-pleads-guilty-in-cloud-breach-spree-affecting-more-than-165-organizations/
- https://therecord.media/guilty-plea-snowflake-hack-connor-riley-moucka
- https://darkwebinformer.com/budboard-storage-bucket-allegedly-left-public-exposing-18-dispensaries-and-a-production-pos-integration-key/
- https://darkwebinformer.com/qara-platform-allegedly-exposed-actor-claims-live-write-access-to-app-deployment-for-saint-gobain-lidl-and-spar/
- https://www.brinztech.com/breach-alerts/brinztech-alert-supply-chain-breach-at-qara-net-exposes-saudi-government-data-and-enterprise-tenants