El grupo de extorsión ShinyHunters robó información personal de más de 119.000 personas tras vulnerar la plataforma de video en línea Vimeo en abril, según informó el servicio de notificación de filtraciones Have I Been Pwned.
Vimeo es una plataforma de alojamiento y transmisión de video que cotiza en el mercado Nasdaq, con más de 300 millones de usuarios registrados y más de 1.100 empleados. Reportó ingresos de 417 millones de dólares para el año fiscal 2024.
La empresa reveló el 27 de abril que se había accedido sin autorización a datos de clientes y usuarios tras una reciente filtración en Anodot, una empresa de detección de anomalías en datos.
Nuestros hallazgos iniciales sugieren que las bases de datos a las que se accedió contienen principalmente datos técnicos, títulos y metadatos de videos y, en algunos casos, direcciones de correo electrónico de clientes, declaró Vimeo.
Sin embargo, la empresa afirmó que el ataque no causó interrupciones y que los actores de amenazas no obtuvieron acceso a las credenciales o información financiera de los afectados. Vimeo deshabilitó todas las credenciales de Anodot tras detectar la infracción y eliminó la integración de Anodot con sus sistemas para cortar el acceso de los atacantes.
Los datos a los que se accedió no incluyen contenido de video de Vimeo, credenciales de inicio de sesión válidas ni información de tarjetas de pago. Las credenciales de inicio de sesión de usuarios y clientes de Vimeo están seguras. Este incidente no causó ninguna interrupción en nuestros sistemas o servicio, añadió la empresa.
Tras la revelación de Vimeo, el grupo de ciberdelincuencia ShinyHunters filtró un archivo de 106 GB con documentos robados en su sitio de filtraciones en la dark web, después de no lograr extorsionar a la empresa.
Los datos de sus instancias de Snowflake y Bigquery fueron comprometidos gracias a Anodot.com, dijo el grupo de extorsión. La empresa no logró llegar a un acuerdo con nosotros a pesar de nuestra increíble paciencia, todas las oportunidades y ofertas que hicimos.
Si bien Vimeo aún no ha revelado el número total de personas cuya información fue robada, Have I Been Pwned analizó los datos robados e informó que la filtración expuso las direcciones de correo electrónico y, en algunos casos, los nombres de 119.200 personas.
Anteriormente, el grupo de ciberdelincuencia dijo a BleepingComputer que había robado datos de docenas de empresas utilizando tokens de autenticación de Anodot. ShinyHunters también confirmó que intentó robar datos de instancias de Salesforce, pero afirmó que fueron bloqueados por detección basada en inteligencia artificial.
ShinyHunters también ha sido vinculado a una campaña generalizada de vishing dirigida a cuentas SSO de Microsoft Entra, Okta y Google de empleados y agentes de subcontratación de procesos de negocio (BPO). Tras vulnerar cuentas SSO corporativas, roban datos de aplicaciones SaaS conectadas, incluyendo Salesforce, SAP, Slack, Adobe, Atlassian, Zendesk, Dropbox, Microsoft 365, Google Workspace y otras.
Otras filtraciones reclamadas por ShinyHunters en las últimas semanas incluyen la Comisión Europea, Rockstar Games, el gigante de tecnología educativa McGraw Hill y, más recientemente, el fabricante de dispositivos médicos Medtronic, el operador de cruceros Carnival, el minorista de moda rápida Zara, la cadena de tiendas de conveniencia 7-Eleven y la empresa de formación en línea Udemy.