Un fallo de seguridad en Grindr da pie a que puedan usurpar tu cuenta

ยฟHas probado alguna vez Grindr? Si tu respuesta es sรญ y has leรญdo el titular, probablemente se te hayan puesto los pelos de punta. Si no las tienes todas contigo, vamos a contarte bien lo que ha pasado, porque la aplicaciรณn para ligar mรกs famosa que existe actualmente acaba de poner en peligro los datos personales de millones de usuario en el mundo. Como lo lees.

Pero vayamos paso a paso. ยฟQuรฉ ha sucedido exactamente? Una brecha de seguridad habrรญa permitido que un hacker experimentado se hiciera con el control de la cuenta de una vรญctima, esto es, un usuario de Grindr. Aunque en este caso estarรญamos hablando de miles y miles de ellos. Parece ser que el problema estarรญa ubicado en el sistema de inicio de sesiรณn, por el que resultarรญa relativamente sencillo para un experto arrebatar la posesiรณn de una cuenta a un usuario cualquiera.

grindr
Imagen: Troy Hunt/supplied Vรญa: Techcrunch

ยกSUSCRIBETE A NUESTRO NEWSLETTER!

Cada semana mandamos un รบnico e-mail con el resumen de las noticias a +4.000 suscriptores.

Los atacantes podrรญan iniciar sesiรณn en Grindr

Expertos del medio TechCrunch han relatado las caracterรญsticas del fallo. Parece ser que la vulnerabilidad existente en el sistema de inicio de sesiรณn de Grindr permitirรญa a los atacantes iniciar sesiรณn en Grindr. Lo รบnico que necesitarรญan conocer es las cuentas de correo electrรณnico de los usuarios. Los criminales podrรญan iniciar sesiรณn a travรฉs de la web de la aplicaciรณn y, a partir de ahรญ, activar el sistema de recuperaciรณn de contraseรฑa, dispuesto para aquellos usuarios que la olviden.

La brecha facilitarรญa el cambio de clave, porque el tokenย (sistema de seguridad) serรญa perfectamente accesible a travรฉs de las opciones de desarrolladores del navegador. Cualquiera que sepa un poco de esto, fรกcilmente podrรญa acceder al sistema de recuperaciรณn de contraseรฑa y, finalmente, hacerse con el control de la cuenta de Grindr del usuario.

Desde ahรญ, ademรกs, los cibercriminales podrรญan conseguir informaciรณn รญntima y directa de los usuarios, puesta a su merced, como se habrรญan hecho con el control absoluto de la cuenta. Conviene indicar que, al tratarse de una aplicaciรณn para ligar, Grindr contiene informaciรณn muy sensible acerca de los usuarios: una de las mรกs delicadas, el estado de VIH, una opciรณn que se puede responder de manera libre u opcional y que puede ser muy especรญfica. Tanto como informar acerca de la fecha del รบltimo anรกlisis. Por no hablar de mensajes privados, citas y otras preferencias de carรกcter privado.

grindr-02
Imagen: Troy Hunt/supplied Vรญa: Techcrunch

El problema ha sido resuelto

En declaraciones a TechCrunch, el director de operaciones de Grindr, Rick Marini, ha explicado que la vulnerabilidad ha sido debidamente informada por el investigador que la localizรณ, lo que ha permitido que el problema, a estas horas, estรฉ subsanado. Consideran, ademรกs, que al ser rรกpidamente alertados, pudieron solventar la incidencia antes de que ningรบn hacker pudiera aprovecharse de ella.

El director de operaciones de Grindr, Rick Marini, ha explicado que la vulnerabilidad ha sido debidamente informada por el investigador que la localizรณ, lo que ha permitido que el problema, a estas horas, estรฉ subsanado. Consideran, ademรกs, que al ser rรกpidamente alertados, pudieron solventar la incidencia antes de que ningรบn hacker pudiera aprovecharse de ella.

Para evitar este tipo de contratiempos en un futuro (hay que recordar que no ha sido la รบnica brecha que ha puesto en peligro informaciรณn privada y personal de los usuarios), el directivo ha anunciado que pronto se darรก a conocer un programa de recompensas para profesionales que quieran advertir sobre incidencias, vulnerabilidades y brechas del servicio.

Comparte en redes o resume con la IA