Transak, un proveedor de pasarela de pagos fiat a criptomoneda, ha informado de un incidente de seguridad que ha afectado a 92.554 de sus usuarios.
Los atacantes obtuvieron acceso no autorizado a una de las computadoras portátiles de los empleados de la empresa a través de un sofisticado ataque de phishing.
La empresa dijo que el atacante utilizó credenciales comprometidas para iniciar sesión en el sistema de un proveedor de KYC externo que la empresa utiliza para servicios de escaneo y verificación de documentos.
El atacante pudo luego obtener acceso a los almacenes de información de los usuarios dentro del panel de control del proveedor.
Transak dijo que se accedió a información personal, incluidos nombres, fechas de nacimiento, selfies de los usuarios y pasaportes y otros documentos de identidad. Los usuarios afectados representan el 1,4% de la base de Transak.
La empresa afirmó que no se vio comprometida de ninguna manera información financiera confidencial, incluidas direcciones de correo electrónico, números de teléfono, contraseñas, detalles de tarjetas de crédito o números de la Seguridad Social.
Además, explicó que, dado que opera como una plataforma totalmente sin custodia, los fondos de los usuarios, ya sean fiat o criptomonedas, nunca quedan en poder de Transak y permanecen seguros y no se ven afectados por ningún ataque de este tipo.
No hay indicios de que los datos vulnerados hayan sido mal utilizados. La empresa se pondrá en contacto con los usuarios afectados para ofrecerles asesoramiento y recursos.
Transak ha informado a las autoridades de protección de datos pertinentes, incluida la Oficina del Comisionado de Información (ICO) en el Reino Unido y otros reguladores en la UE y EE. UU., y se están realizando revisiones para otros países.
La compañía también dijo que está mejorando la capacitación, el software y los sistemas para prevenir ataques de phishing e ingeniería social a los miembros de su equipo y para limitar cualquier acceso o daño si ocurre un ataque.