Portal de brechas de Maine es abusado para publicar falsas notificaciones de violaciones de datos

En una campaña de desinformación inusual, se presentaron avisos fraudulentos de violación de datos en el portal oficial de Maine, los cuales se publicaron antes de que se pudiera verificar su legitimidad, lo que llevó a las empresas a negar las afirmaciones.

Un aviso supuestamente presentado por VRChat, una plataforma social de realidad virtual multijugador, es la entrada más reciente en la base de datos de divulgación de violaciones del fiscal general del estado. Sin embargo, un representante de la empresa dijo a BleepingComputer que la notificación es falsa y se presentó utilizando el nombre de un empleado ficticio.

La entrada falsa de VRChat señala que los datos personales de más de 2.4 millones de usuarios quedaron expuestos a piratas informáticos después de que obtuvieran acceso al entorno en la nube de la empresa. Quien presentó la información falsa se tomó la molestia de redactar una carta de notificación para las personas afectadas, que afirmaba que el incidente ocurrió entre el 10 y el 12 de mayo e impactó tipos de datos como nombre de usuario, dirección de correo electrónico, estado de suscripción a VRChat+, historial de inicio de sesión e ID de usuario de Steam o Meta vinculados a la cuenta.

Charles Tupper, Jefe de Comunidad de VRChat, dijo a BleepingComputer: 'VRChat no presentó este Aviso de Incidente de Datos, y el empleado/correo electrónico citado no existe. No tenemos motivos para creer que nuestros datos o sistemas hayan sido comprometidos'. Tupper agregó que la compañía está 'en proceso de contactar a la oficina del fiscal general de Maine para que lo eliminen'.

La Oficina del Fiscal General de Maine respondió a la solicitud de comentarios y dijo que 'el aviso será retirado' y que 'no conocían otro ejemplo de tergiversación intencional de las presentaciones de avisos'. Anteriormente, la oficina había listado otra notificación sospechosa atribuida a Discord, que afirmaba que 10 millones de personas se vieron afectadas. La oficina confirmó que cualquier persona puede presentar un formulario de notificación de violación sin verificación.

A diferencia de la mayoría de las notificaciones formales, la entrada de Discord no incluía una carta de la empresa informando a los consumidores. Contenía información vaga y poco fiable, como un nombre de contacto de Gmail y un número de teléfono ficticio, además de fechas inconsistentes, como una fecha de notificación al consumidor del 1 de enero de 2000. Aunque Discord sufrió una violación en 2025, fue el 20 de septiembre y afectó a 5.5 millones de usuarios, no 10 millones.

Estas presentaciones falsas subrayan la necesidad de que periodistas y consumidores verifiquen de forma independiente las notificaciones de violaciones con las empresas afectadas antes de dar por sentado que los incidentes son legítimos, ya que la falta de verificación facilita la desinformación y puede causar daños reputacionales y pánico.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *