Productos FTTH

Tienda FFTH

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Filtración de datos en HackerOne: roban información de empleados tras hackeo a Navia


HackerOne recientemente reveló una fuga de datos que afectó a 287 de sus empleados tras un ciberataque a su administrador de beneficios en EE.UU., Navia Benefit Solutions. La brecha se originó por una vulnerabilidad de Autorización a Nivel de Objeto Roto (BOLA) en la API de Navia, que expuso información personal y de salud sensible de aproximadamente 2,7 millones de personas en todo el país. 




HackerOne reveló recientemente una brecha de datos que afectó a 287 de sus empleados tras un ciberataque a su administrador de beneficios en EE.UU., Navia Benefit Solutions.

La brecha se originó por una vulnerabilidad de Autorización a Nivel de Objeto Roto (BOLA) en la API de Navia, que expuso información personal y de salud sensible de aproximadamente 2,7 millones de personas en todo el país.

Un actor de amenazas desconocido explotó una falla de Autorización a Nivel de Objeto Roto (BOLA) en un punto final de la Interfaz de Programación de Aplicaciones (API) perteneciente a Navia Benefit Solutions.

Esta vulnerabilidad permitió al atacante obtener acceso no autorizado y de solo lectura a sistemas internos sin alterar datos ni desplegar ransomware, lo que permitió que la intrusión pasara desapercibida durante varias semanas.

Datos comprometidos de empleados de HackerOne

El acceso no autorizado ocurrió entre el 22 de diciembre de 2025 y el 15 de enero de 2026. Navia detectó oficialmente la actividad sospechosa el 23 de enero de 2026 e inició una investigación forense interna junto con las autoridades federales.

A pesar de descubrir la brecha a finales de enero, HackerOne reportó un retraso significativo en recibir la notificación. Navia envió cartas de notificación fechadas el 20 de febrero de 2026, pero HackerOne no recibió aviso formal hasta marzo.

Tras verificar el incidente, HackerOne se reunió con Navia el 13 de marzo de 2026 para evaluar el alcance de los datos comprometidos. La plataforma de recompensas por errores ha criticado abiertamente el plazo demorado y exige una explicación satisfactoria al administrador de beneficios.

Como consecuencia, HackerOne ha lanzado su propia investigación interna para evaluar las prácticas de privacidad y seguridad de Navia, advirtiendo que podría explorar proveedores alternativos de beneficios si no se cumplen estos estándares.

Aunque no se exfiltraron detalles financieros ni de reclamaciones, el conjunto de datos expuestos proporciona material suficiente para campañas sofisticadas de ingeniería social, robo de identidad y phishing.

La brecha comprometió los datos de 287 empleados de HackerOne, contribuyendo al total de 2,7 millones de víctimas entre los 10.000 clientes corporativos de Navia.

HackerOne procede bajo la suposición de que la información comprometida aún podría ser abusada por actores de amenazas. Se ha aconsejado a los empleados que mantengan una vigilancia extrema ante intentos de phishing dirigidos que puedan aprovechar los datos robados para suplantar a empleadores o agencias gubernamentales.

Se insta a las personas afectadas a monitorear sus cuentas financieras en busca de actividades inusuales, actualizar contraseñas y preguntas de seguridad relevantes, y aprovechar los servicios gratuitos de protección de identidad.


Fuentes:
https://cybersecuritynews.com/hackerone-data-breach/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.