El hackeo al Ajax expuso datos de aficionados y permitió el secuestro de entradas

El club de fútbol profesional neerlandés AFC Ajax Ámsterdam informó que un pirata informático explotó vulnerabilidades en sus sistemas de TI y accedió a datos de unos cientos de personas. Los fallos de seguridad también permitieron transferir entradas ya compradas a otras personas y modificar prohibiciones de estadio impuestas a ciertos individuos. El club se enteró de los problemas de seguridad y su alcance gracias a periodistas que recibieron una pista del propio hacker.

AFC Ajax es uno de los clubes de fútbol más exitosos, con cuatro títulos de la UEFA Champions League y 36 campeonatos de la Eredivisie, la máxima categoría del fútbol profesional en los Países Bajos. 'Recientemente descubrimos que un hacker en los Países Bajos obtuvo acceso ilegal a partes de nuestros sistemas. Se visualizaron datos', declaró AFC Ajax. 'Lo que sabemos ahora es que solo se visualizaron las direcciones de correo electrónico de unos cientos de personas. Además, para menos de 20 personas con prohibición de estadio, se accedió a sus nombres, correos electrónicos y fechas de nacimiento'.

Periodistas de RTL, que recibieron una pista del hacker, verificaron de forma independiente las vulnerabilidades y reportaron que pudieron transferir abonos de temporada de sus titulares a personas arbitrarias, acceder y modificar registros de prohibiciones de estadio, y obtener acceso amplio a datos de aficionados a través de API y claves compartidas. En una demostración, reasignaron un abono VIP de temporada en segundos. Lo más preocupante, según RTL, es que pudieron manipular 42.000 abonos de temporada, 538 prohibiciones de estadio de seguidores y ver detalles de más de 300.000 cuentas.

AFC Ajax afirma que ha contratado a expertos externos para determinar el alcance del incidente e identificar la causa raíz, y señala que los datos expuestos no han sido filtrados. Mientras tanto, todas las vulnerabilidades identificadas han sido parcheadas y se han introducido medidas de seguridad adicionales. También se ha notificado a la Autoridad de Protección de Datos neerlandesa y a la policía. La investigación de RTL fue claramente no maliciosa. Del mismo modo, el acceso limitado del atacante y su decisión de revelar las fallas a través de los medios, en lugar de explotarlas con fines de lucro o extorsión, sugieren que las vulnerabilidades no fueron abusadas a gran escala. Sin embargo, no está claro si esta fue la primera vez que se descubrieron o explotaron estas debilidades en los sistemas del Ajax.

Se recomienda a los aficionados del Ajax que se hayan registrado en los sistemas del club o hayan comprado abonos de temporada que permanezcan atentos a comunicaciones sospechosas, especialmente aquellas que suplanten o afirmen provenir del club AFC Ajax.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *