El ataque informático a LinkedIn de 2012 se refiere al ciberataque que sufrió la plataforma el 5 de junio de 2012. Se robaron las contraseñas de casi 6,5 millones de cuentas de usuario. Yevgeniy Nikulin fue declarado culpable y condenado a 88 meses de prisión.
Los propietarios de las cuentas pirateadas no pudieron acceder a ellas. LinkedIn declaró oficialmente que enviaría un correo electrónico a los miembros con instrucciones para restablecer sus contraseñas. En mayo de 2016, LinkedIn descubrió otros 100 millones de direcciones de correo electrónico y contraseñas que habían sido comprometidas en la misma filtración de datos de 2012.
Historia
El hack
El sitio web de redes sociales LinkedIn fue hackeado el 5 de junio de 2012, y ciberdelincuentes rusos robaron las contraseñas de casi 6,5 millones de cuentas de usuario . [ 1 ] [ 2 ] Los propietarios de las cuentas hackeadas ya no podían acceder a ellas, y el sitio web instó repetidamente a sus usuarios a cambiar sus contraseñas después del incidente. [ 3 ] Vicente Silveira , director de LinkedIn, [ 4 ] confirmó, en nombre de la empresa, que el sitio web había sido hackeado en su blog oficial. También dijo que los titulares de las cuentas comprometidas encontrarían que sus contraseñas ya no eran válidas en el sitio web. [ 5 ]
En mayo de 2016, LinkedIn descubrió 100 millones de direcciones de correo electrónico y contraseñas cifradas adicionales que supuestamente provenían de la misma filtración de 2012. En respuesta, LinkedIn invalidó las contraseñas de todos los usuarios que no las habían cambiado desde 2012. [ 6 ]
Filtración
Una colección que contiene datos de más de 700 millones de usuarios, que se cree que fue extraída de LinkedIn, se filtró en línea en septiembre de 2021 en forma de archivo torrent después de que los piratas informáticos intentaran venderla a principios de junio de 2021. [ 7 ]
Reacción
Expertos en seguridad de Internet dijeron que las contraseñas eran fáciles de descifrar debido a que LinkedIn no usó un salt al cifrarlas, lo cual se considera una práctica insegura porque permite a los atacantes revertir rápidamente el proceso de cifrado usando tablas arcoíris estándar existentes , listas prefabricadas de contraseñas cifradas y descifradas coincidentes. [ 8 ] Otro problema que generó controversia fue la aplicación para iOS proporcionada por LinkedIn, que obtiene nombres personales, correos electrónicos y notas de un calendario móvil sin la aprobación del usuario. [ 9 ] Expertos en seguridad que trabajan para Skycure Security dijeron que la aplicación recopila los datos personales de un usuario y los envía al servidor de LinkedIn. LinkedIn afirmó que el permiso para esta función es otorgado por el usuario y que la información se envía de forma segura mediante el protocolo Secure Sockets Layer (SSL). La compañía agregó que nunca había almacenado ni compartido esa información con terceros. [ 10 ] [ 11 ]
La representante Mary Bono Mack del Congreso de los Estados Unidos comentó sobre el incidente: "¿Cuántas veces más va a ocurrir esto antes de que el Congreso finalmente reaccione y tome medidas? Este último incidente vuelve a poner de manifiesto la necesidad de aprobar legislación sobre protección de datos". El senador Patrick Leahy dijo: "Los informes de otra importante filtración de datos deberían hacer reflexionar a los consumidores estadounidenses que, ahora más que nunca, comparten información personal sensible en sus transacciones y redes en línea ... El Congreso debería priorizar la legislación integral sobre privacidad de datos y ciberdelincuencia". [ 12 ] [ 13 ]
Marcus Carey, investigador de seguridad de Rapid7 , afirmó que los piratas informáticos habían penetrado las bases de datos de LinkedIn en los días previos. [ 14 ] Expresó su preocupación de que pudieran haber tenido acceso al sitio web incluso después del ataque.
Michael Aronowitz, vicepresidente de Saveology, declaró: «Cada día, cientos de sitios web son pirateados y se obtiene información personal. Robar las credenciales de acceso de una cuenta puede utilizarse fácilmente para acceder a otras cuentas, que pueden contener información personal y financiera». Los expertos en seguridad indicaron que las contraseñas robadas estaban cifradas de una forma relativamente fácil de descifrar, lo que fue una de las razones de la filtración de datos. [ 15 ]
Katie Szpyrka, usuaria de LinkedIn desde hace mucho tiempo y residente de Illinois , Estados Unidos, presentó una demanda por 5 millones de dólares contra LinkedIn, alegando que la empresa no cumplió sus promesas de proteger las conexiones y las bases de datos. Erin O'Harra, portavoz de LinkedIn, al ser consultada sobre la demanda, declaró que los abogados buscaban aprovechar la situación para volver a proponer los proyectos de ley SOPA y PIPA en el Congreso de los Estados Unidos . [ 16 ]
El 26 de noviembre de 2012 se presentó una demanda enmendada en nombre de Szpyrka y otra usuaria premium de LinkedIn de Virginia , Estados Unidos, denominada Khalilah Gilmore-Wright, como representantes de la demanda colectiva en representación de todos los usuarios de LinkedIn afectados por la filtración. [ 17 ] La demanda solicitaba medidas cautelares y otras medidas de reparación equitativa, así como restitución e indemnización por daños y perjuicios para los demandantes y los miembros de la demanda colectiva. [ 17 ]
Respuesta de LinkedIn
LinkedIn se disculpó inmediatamente después de la filtración de datos y pidió a sus usuarios que cambiaran sus contraseñas de inmediato. [ 1 ] El FBI ayudó a LinkedIn Corporation a investigar el robo. Al 8 de junio de 2012, la investigación aún se encontraba en sus primeras etapas, y la empresa dijo que no pudo determinar si los piratas informáticos también lograron robar las direcciones de correo electrónico asociadas con las cuentas de usuario comprometidas. [ 18 ] LinkedIn dijo que los usuarios cuyas contraseñas se vieron comprometidas no podrían acceder a sus cuentas de LinkedIn usando sus contraseñas antiguas. [ 19 ]
Detención y condena del sospechoso
El 5 de octubre de 2016, el hacker ruso Yevgeniy Nikulin fue detenido por la policía checa en Praga . Estados Unidos había solicitado una orden de Interpol para su detención. [ 20 ]
Un gran jurado estadounidense acusó a Nikulin y a tres co-conspiradores no identificados de robo de identidad agravado e intrusión informática. Los fiscales alegaron que Nikulin robó el nombre de usuario y la contraseña de un empleado de LinkedIn, utilizándolos para acceder a la red de la empresa. Nikulin también fue acusado de piratear Dropbox y Formspring , y supuestamente conspirar para vender datos robados de clientes de Formspring, incluyendo nombres de usuario, direcciones de correo electrónico y contraseñas. [ 21 ]
Nikulin fue declarado culpable y condenado a 88 meses de prisión. [ 22 ]
Referencias
- 1 2 "Actualización sobre el hackeo" . LinkedIn . Consultado el 8 de junio de 2012 .
- ↑ "Los hackers roban 6,5 millones de contraseñas de LinkedIn" . Herald Sun. Consultado el 8 de junio de 2012 .
- ↑ "LinkedIn confirma y se disculpa por la filtración de contraseñas robadas" . Mashable.com. 6 de junio de 2012. Consultado el 8 de junio de 2012 .
- ↑ "LinkedIn investiga activamente" . The Economic Times . 10 de junio de 2012. Consultado el 20 de julio de 2012 .
- ↑ "Actualización: LinkedIn confirma que ha sido hackeado" . Pc world.com. 6 de junio de 2012. Archivado del original el 14 de septiembre de 2012. Consultado el 8 de junio de 2012 .
- ↑ "Protegiendo a nuestros miembros" . LinkedIn . Consultado el 25 de mayo de 2016 .
- ↑ "Hackers filtran datos de LinkedIn por valor de 700 millones de dólares" . TheRecord.media. 22 de septiembre de 2021. Consultado el 25 de septiembre de 2021 .
- ↑ "LinkedIn sufre una filtración de datos, según expertos en seguridad" . Reuters. 6 de junio de 2012. Archivado del original el 6 de noviembre de 2014. Consultado el 8 de junio de 2012 .
- ↑ Kingsley-Hughes, Adrian. "La aplicación de LinkedIn para iOS obtiene nombres, correos electrónicos y notas de tu calendario" . Forbes.com . Consultado el 8 de junio de 2012 .
- ↑ "Los problemas de privacidad de la aplicación de LinkedIn para iOS preocupan a la gente" . Mashable.com. 6 de junio de 2012. Consultado el 8 de junio de 2012 .
- ↑ Gune, Aditya (2017). "Las implicaciones criptográficas de la filtración de datos de LinkedIn". arXiv : 1703.06586 [ cs.CR ].
- ↑ "Se filtraron las contraseñas de LinkedIn... ¡El Congreso quiere 'hacer algo' de inmediato!"" . Techdirt.com. 7 de junio de 2012 . Consultado el 8 de junio de 2012 .
- ↑ Sasso, Brendan (6 de junio de 2012). "Legisladores preocupados por el informe de que se robaron contraseñas de LinkedIn" . Hillicon Valley . Recuperado el 25 de julio de 2012 .
- ↑ "Un hacker afirma haber robado millones de contraseñas" . The Mercury News . Consultado el 7 de junio de 2012 .
- ↑ "Se filtraron en línea más de 6 millones de contraseñas encriptadas de LinkedIn" (Comunicado de prensa). Margate, FL : PRWeb . Archivado del original el 16 de noviembre de 2015. Consultado el 18 de abril de 2013 .
- ↑ "LinkedIn demandada por 5 millones de dólares por contraseñas pirateadas" . The News Tribe.com. 21 de junio de 2012. Archivado del original el 23 de junio de 2012. Consultado el 23 de junio de 2012 .
- 1 2 Constantin, Lucian (6 de marzo de 2013). "LinkedIn gana la desestimación de la demanda que buscaba daños y perjuicios por una filtración masiva de contraseñas" . PC World . IDG News Service . Recuperado el 3 de abril de 2012 .
- ↑ "El FBI ayudará a LinkedIn" . Gadgets.NDTV.com. 8 de junio de 2012. Consultado el 8 de junio de 2012 .
- ↑ "LinkedIn sufre un ataque informático" . Fox10TV.com. Archivado del original el 10 de junio de 2012. Consultado el 8 de junio de 2012 .
- ↑ Treshchanin, Dmitry; Shchetko, Nick (20 de octubre de 2016). "Exclusiva: Rastro digital delata la identidad del 'hacker' ruso detenido en Praga" . RadioFreeEurope/RadioLiberty .
- ↑ "EE. UU. acusa a un hacker ruso de robar datos de LinkedIn" . RadioFreeEurope/RadioLiberty . 22 de octubre de 2016.
- ↑ Stone, Jeff (29 de septiembre de 2020). "El hacker de LinkedIn Nikulin es sentenciado a 7 años de prisión tras años de batallas legales" . Recuperado el 23 de noviembre de 2020 .
{{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace )
- La década de 2010 en el mundo del hacking
- Crímenes en Europa en junio de 2012
- vulnerabilidades de seguridad informática