Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon NationStates sufre filtración de datos – Sitio del juego temporalmente fuera de línea


Un juego de simulación de naciones en línea de larga trayectoria ha sido temporalmente desconectado tras sufrir una brecha de seguridad que comprometió su servidor central de producción. El equipo estima que el tiempo de inactividad durará entre 2 y 5 días, mientras reconstruyen la infraestructura principal y auditan el código en busca de problemas adicionales. 




Un juego de simulación de naciones en línea de larga trayectoria ha sido desconectado temporalmente tras sufrir una brecha de seguridad que comprometió su servidor central de producción.

El equipo estima que el tiempo de inactividad durará entre 2 y 5 días, mientras reconstruyen la infraestructura principal y auditan el código base en busca de problemas adicionales.

Según un comunicado oficial publicado el 30 de enero de 2026 a las 2:15 am UTC, el incidente comenzó alrededor de las 10 pm UTC del 27 de enero de 2026, cuando un jugador reportó una vulnerabilidad crítica en el código de la aplicación del sitio.

Al probar la falla, el jugador obtuvo acceso al servidor principal de producción de NationStates y comenzó a copiar el código de la aplicación y los datos de usuarios a un sistema personal.

El atacante y los problemas de autorización

El jugador es un miembro veterano de la comunidad con un historial de reportar bugs y vulnerabilidades de manera responsable desde 2021, y anteriormente había ganado una insignia de Bug Hunter por esas contribuciones.

Sin embargo, en este caso, superó los límites de las pruebas autorizadas y pasó de la divulgación responsable a un acceso no autorizado.

Aunque el jugador afirma haber eliminado todos los datos copiados tras darse cuenta de la magnitud de la brecha, NationStates declara que no tiene forma de verificar esto y está tratando tanto el sistema como los datos como totalmente comprometidos.

Los datos expuestos incluyen direcciones de correo electrónico (incluidas las históricas vinculadas a la cuenta), contraseñas hasheadas con MD5, direcciones IP utilizadas para iniciar sesión y cadenas User-Agent de los navegadores.

NationStates enfatizó que no recopila nombres reales, direcciones físicas, números de teléfono ni datos de tarjetas de pago.

Aunque el atacante no obtuvo acceso directo al servidor del sistema de Telegram, sí explotó el acceso a él. Intentó copiar parte de sus datos, lo que llevó al equipo a asumir que algunos contenidos de mensajes podrían haber sido expuestos.

La causa raíz se rastreó hasta una nueva función de Búsqueda de Despachos, introducida el 2 de septiembre de 2025.

La vulnerabilidad combinaba una insuficiente sanitización de parámetros proporcionados por el usuario con un error de doble análisis, lo que finalmente permitió la ejecución remota de código (RCE) en el servidor.

Como respuesta, NationStates está notificando a los usuarios y a los reguladores pertinentes, reconstruyendo la infraestructura en nuevo hardware, auditando su software en busca de fallos similares y endureciendo el código de análisis de plantillas.

Además, están acelerando una actualización planeada desde hace tiempo para pasar del MD5 a un algoritmo moderno de hashing de contraseñas. Todas las contraseñas de las naciones se tratan como comprometidas.

Se insta a los usuarios que reutilizaron su contraseña de NationStates en otros servicios a cambiarlas de inmediato y a planificar el restablecimiento de su contraseña de NationStates una vez que el sitio vuelva a estar en línea.


Fuentes:
https://cybersecuritynews.com/nationstates-databreach/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.