Saltar al contenido

Blog de ciberseguridad

Más de 24 millones de cuentas de cliente de Zappos, hackeadas

Brecha de datos de clientes con la información de pago protegida en una caja cifrada

Más de 24 millones de cuentas de clientes de Zappos, la tienda en línea de calzado y ropa perteneciente a Amazon, se vieron afectadas por un ataque que accedió a parte de la red interna a través de un servidor de Kentucky.

Sitio web de la tienda Zappos

Qué información quedó expuesta

  • Nombre del cliente.
  • Dirección de correo electrónico.
  • Direcciones de envío y facturación.
  • Número de teléfono.
  • Los últimos cuatro dígitos de la tarjeta de crédito.
  • Contraseñas.

Los datos de pago no resultaron afectados

Tony Hsieh explicó que los números completos de tarjetas y otros datos de pago no fueron comprometidos porque estaban cifrados conforme al Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago.

Respuesta de Zappos

La empresa invalidó y restableció las contraseñas, habilitó una página para crear nuevas claves y recomendó cambiarlas también en cualquier otro servicio donde se utilizara la misma contraseña o una similar.

Riesgo de phishing tras la filtración

Las credenciales robadas propiciaron campañas de phishing dirigidas a los clientes. Los mensajes trataban de obtener datos sensibles o redirigir a webs que instalaban virus y falsos antivirus.

Cuestiones que quedaron sin resolver

La comunicación no aclaró cuándo comenzó el ataque, cuánto tiempo permaneció activo ni cómo se detectó finalmente. Zappos suspendió temporalmente la atención telefónica y canalizó las consultas por correo electrónico para evitar el colapso del servicio.