HackerOne notifica a sus empleados por filtración de datos tras ataque a Navia

La plataforma de bug bounty HackerOne está notificando a cientos de empleados que sus datos fueron robados después de que atacantes piratearan Navia, uno de sus administradores de beneficios en EE.UU. HackerOne gestiona más de 1.950 programas de bug bounty y ofrece servicios de divulgación de vulnerabilidades, pruebas de penetración y seguridad de código a empresas destacadas como General Motors, Goldman Sachs, Anthropic, GitHub y Uber, así como a agencias gubernamentales de EE.UU. como el Departamento de Defensa.

Navia es un administrador de beneficios centrado en el consumidor que presta servicios a más de 10.000 empleadores en todo Estados Unidos. En una presentación ante la Oficina del Fiscal General de Maine, HackerOne reveló que la filtración de datos expuso información sensible de 287 empleados.

En este momento, se nos ha informado que una vulnerabilidad de Autorización a Nivel de Objeto Roto (BOLA) permitió que un actor desconocido accediera a los datos de Navia entre el 22 de diciembre de 2025 y el 15 de enero de 2026. El 23 de enero de 2026, Navia detectó actividad sospechosa en su entorno. Navia envió cartas fechadas el 20 de febrero de 2026 a las empresas afectadas.

La información expuesta incluye una combinación de números de Seguro Social, nombres completos, direcciones, números de teléfono, fechas de nacimiento, direcciones de correo electrónico, fechas de inscripción al plan, fechas de vigencia y fechas de terminación para cada empleado afectado y sus dependientes.

HackerOne también instó a los empleados afectados a tener precaución con mensajes sospechosos, monitorear sus cuentas financieras en busca de actividad inusual y aprovechar el servicio gratuito de protección de identidad y monitoreo de crédito por 12 meses proporcionado por Navia. 'También puede considerar cambiar contraseñas o pistas de contraseñas/preguntas de seguridad si involucran los datos personales mencionados anteriormente', agregó la compañía.

Al divulgar el incidente a principios de este mes, Navia subrayó que la filtración no afectó los reclamos ni la información financiera de las personas afectadas. Sin embargo, los datos expuestos son suficientes para que los actores de amenazas lancen ataques de phishing e ingeniería social contra las personas afectadas por el incidente. Aunque Navia calificó el incidente como un ataque de robo de datos, ningún grupo de ciberdelincuencia u operación de ransomware se ha atribuido la responsabilidad de la brecha.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *