SINGAPUR – Varias empresas han sido multadas con un total de 75.000 dólares por infracciones y lapsos que afectaron los datos personales de más de 600.000 personas, incluidos sus nombres y números de contacto y, en algunos casos, información financiera.
Esto incluyó datos de 98,000 empleados del Ministerio de Defensa y personal militar de las Fuerzas Armadas de Singapur expuestos durante una violación en 2019 debido a una vulnerabilidad conocida que el proveedor de capacitación en salud HMI Institute of Health Sciences dejó abierta durante más de cuatro años.
HMI fue multado con $ 35,000 por el incidente, según una sentencia emitida por la Comisión de Protección de Datos Personales (PDPC) el jueves pasado (10 de junio).
El incidente afectó los datos de más de 110.000 personas en total, incluidos 250 empleados de HMI.
Algunos empleados de HMI vieron afectados sus detalles salariales, la información del Fondo Central de Previsión y los números de cuentas bancarias.
Los piratas informáticos utilizaron ransomware para bloquear datos a menos que se les pagara dinero. HMI no pagó el rescate.
PDPC también descubrió otras fallas en la protección de datos, incluido el uso de una única contraseña simple compartida entre el administrador de TI de HMI y al menos otros tres empleados de su proveedor de servicios de soluciones de tecnología de la información.
Tampoco hubo autenticación de dos factores u otras medidas para proteger aún más la cuenta de inicios de sesión no autorizados.
Los datos personales afectados se recuperaron ya que estaban principalmente en archivos de respaldo. No hubo evidencia de que los datos también fueran robados.
Además de HMI, PDPC también ha multado a otras tres empresas recientemente.
La empresa de soluciones de diseño web y comercio electrónico Webcada fue multada con 25.000 dólares por un ataque de ransomware el año pasado que afectó los datos personales de 520.000 personas que eran clientes de los sitios de compras online que la empresa diseñó para sus clientes.
Los datos personales afectados incluyen sus nombres, números de teléfono, fechas de nacimiento, direcciones e historial de pedidos.
El ransomware se cargó en los servidores de la base de datos de la empresa a través de herramientas que se utilizan para monitorear y administrar servidores de forma remota. El rescate no se pagó.
No hubo evidencia de robo de datos y los datos afectados se restauraron a partir de copias de seguridad.
ST Logistics, que brinda servicios de logística al gobierno, así como a los sectores comercial y de defensa, recibió una multa de $ 8,000 por un incidente de 2019 en el que piratas informáticos podrían haber accedido a los datos personales de 2,400 empleados de Mindef y SAF.
Esto sucedió después de que algunas de las computadoras portátiles de la organización se infectaran con malware proveniente de correos electrónicos enviados a la empresa.
Finalmente, la firma de consultoría tecnológica y soluciones digitales Larsen y la sucursal de Toubro Infotech en Singapur fueron multadas con $ 7,000 después de que 10 empleados de la compañía divulgaran datos de 13 solicitudes de empleo anteriores a otros 74 solicitantes de empleo por correo electrónico de 2016 a 2020.
Los datos incluían información sobre salarios, antecedentes laborales, estado de salud y antecedentes penales.
Para el incidente de HMI, el proveedor de capacitación desmanteló el servidor y lo desvinculó de su red e Internet después de enterarse del ataque.
Alertó a tantas personas afectadas como pudo, así como a las autoridades.
La empresa de formación adoptó una política interna de gestión de contraseñas y bloqueó permanentemente el acceso remoto a los procedimientos de soporte de TI. Para los dispositivos con datos personales, también los desvinculó de Internet.
HMI alertó al PDPC el 7 de diciembre de 2019 sobre el ataque de ransomware en su servidor de archivos tres días antes.
Entre los archivos bloqueados se encontraban aquellos con los datos personales de los participantes del curso de la empresa, así como de sus empleados. La mayoría de los archivos de datos personales, pero no todos, estaban protegidos por contraseña.
Fueron 110.000 participantes afectados, de los cuales cerca de 98.000 eran militares de la SAF que habían asistido a cursos de reanimación cardiopulmonar y desfibrilación externa automática, pasando por informes anteriores.
En 2019, se informó que HMI había estado brindando dicha capacitación a los empleados y soldados de Mindef desde 2016.
El PDPC dijo que la mayoría de los participantes afectados solo tenían sus nombres y números NRIC almacenados en el servidor de archivos afectado. Pero algunos también tendrían otros detalles, como historial de empleo, fechas de nacimiento, números de contacto y direcciones de correo electrónico.
El ransomware ingresó al servidor cuando la HMI permitió que un puerto conocido para el acceso remoto se dejara abierto para que su proveedor de soluciones de TI pudiera acceder a él sin estar físicamente presente para administrar el servidor y solucionar problemas.
Solo había una cuenta de administrador para acceder al servidor, lo que se podía hacer a través del puerto abierto.
Los detalles de inicio de sesión de la cuenta se compartieron entre HMI y el proveedor de TI, lo que, según el PDPC, generalmente no debería hacerse. Si bien esto no jugó un papel en el ataque, la comisión citó cómo «creó un factor de riesgo adicional».
La contraseña de la cuenta tampoco cumplía con las reglas recomendadas para hacerla compleja, dijo el PDPC. En general, una contraseña compleja debe tener al menos ocho caracteres y contener al menos una letra y un número alfabéticos.
Estas contraseñas afectadas también se utilizan para proteger archivos que contienen datos personales.
Otro problema: las contraseñas HMI tenían un acrónimo para el nombre de la organización, lo que, según el PDPC, las hacía fáciles de adivinar y vulnerables a los ataques de fuerza bruta. En tales ataques, los piratas informáticos adivinan una contraseña probando una gran cantidad de combinaciones de contraseñas diferentes, generalmente con software.
Efectivamente, una empresa de ciberseguridad contratada por HMI descubrió que los piratas informáticos probablemente descubrieron el puerto abierto en el servidor después de una búsqueda aleatoria de vulnerabilidades. Probablemente usaron la fuerza bruta para descifrar la contraseña de la cuenta de administrador.
Con los detalles, los piratas informáticos podrían acceder al servidor a través de la puerta abierta y ejecutar el ransomware.
“El hecho de que la organización no implemente medidas de seguridad razonables pone los datos personales en (su) posesión y / o control en riesgo de exposición durante más de cuatro años”, dijo la comisión.






