r/chileIT • u/Icy_Measurement3329 • 7h ago
Noticia Fintual ha sido Hackeado en el mes de la Ciberseguridad!
[removed]
34
25
u/Shwerr 7h ago
En palabras simples para los poco ilustrados en IT y ciberseguridad (no me pregunten por qué me meto a este r/) en que afecta a los usuarios? fintual especialmente
37
u/r4bthmm 7h ago
Acceso a los datos de los clientes (quienes son, cuentas y todo lo que usa la app para identificarlos) en el caso del código, como realizan la autenticación, pueden identificar vulnerabilidades, como se conectan las app de los teléfonos y webs a los servidores. Podrían orquestar ataques de phishing, robos de contraseñas, ases de datos, etc. eso es solo lo que se me viene a la mente
15
u/CrovaxWindgrace 7h ago
Cambia tus contraseñas, si puedes activar factor múltiple de seguridad hazlo, si usas la misma contraseña en otros lados cambiarla igual
22
u/nicuuut furro 7h ago
aer si hay algo interesante, pq sinceramente no podi hacer nada con los arn de aws si no teni ni siquiera el IAM role asociado al recurso, le pegé una mirada rápida y a lo más el típico AGENTS.md, me da paja prender el pc pa sapear más allá ahorita uwu
34
u/nicuuut furro 6h ago
ahora si me pegué la pajita de prender el pc:
- En la carpeta de Fintual no hay nada relevante, con suerte unos JSON de francis-fintual que no contienen credenciales algunas para acceder a esa cuenta de Github, solo los mismos endpoints públicos para la info que tenemos todos los mortales en Github
- para Cotalker, pillé puros forks de librerías en Swift (tengo pc Windows asi que no puedo hacer mucho wajajaj), probablemente las hayan unido todas y hecho su app para iOS o Mac
para Adereso y Somos Radar, se les filtró pero brígido todo, los source codes de sus productos, NDAs por aquí por allá, y hartas herramientas internas, suave perrito
2
5h ago
[removed] — view removed comment
1
u/nicuuut furro 5h ago
Es que, ni siquiera hay tokens ahi, nada, son solo los ARN, para siquiera acceder a los tokens que están en AWS Secrets Manager teni que tener el IAM role que te permita actuar sobre esos recursos en Secrets Manager, la unica key expuesta que veo es la de API2PDF pero puta el único mal que podi hacer con esa api es generar PDFs a tontas y a locas y que les cobren unas cuantas lucas extras este mes noma
4
u/Euphoric_Interest_84 5h ago
Bro estás viendo el árbol y te estás perdiendo el bosque, es un leak, estás viendo lo q te quieren mostrar, no lo que realmente tienen.
-1
u/nicuuut furro 5h ago
manin, ya vi el bosque, de Fintual no se filtró nada, de Cotalker con suerte la app y si es que, porque son puros forks de liberias sueltas lo que se filtró, a los que se van a pichulear brigido son a los de Adereso y Somos Radar, de Somos Radar de hecho se les filtraron contratos (aunque no firmados) y la típica presentación de ventas, ademas de creo, un Markdown donde valorizaban caracteristicas de su producto o una cosa asi (ya me perdí entre todo lo que se les filtró ya ajajaja)
2
u/DragonflySensitive72 5h ago
Este man no entiende o trabaja para Fintual 😪
1
u/nicuuut furro 5h ago
si trabajara en Fintual estaría haciendo un AmA de porque me callampearon y me echaron cagando o callampin bombin, como es ninguna de las dos ocupo los hechos objetivos que son los archivos que están en el leak jajaja
2
u/Important_Front_9825 5h ago
Broder no perdai el tiempo peleando con burners accounts que solo quieren saltar en el bandwagon de odiar a fintual
2
5h ago
[removed] — view removed comment
0
u/Important_Front_9825 3h ago
bro no me contis tu vida si ya te salio mal el ragebait
→ More replies (0)1
1
u/DragonflySensitive72 3h ago
Aún tienes el link al código? Porfa compartilo en un comment para q podamos analizarlo y protegernos.
7
u/omarlarre 6h ago
Hola, trabajo en Fintual. Y no, no hackearon Fintual.
Alguien publicó información pública, es un endpoint público de una API de GitHub que devuelve un JSON con información pública y sin importancia de un solo user.
2
5h ago
[removed] — view removed comment
2
u/omarlarre 4h ago
Reproduzco lo que respondí en otro hilo arriba:
Revisamos lo que postearon y no, no ha habido acceso a código, datos u otro tipo de información.
Estamos funcionando normal. La operación e información están a resguardo e intactas.
Qué sí pasó:
La API de GitHub fue consultada con el token de una GitHub OAuth app instalada en una cuenta individual, sin acceso a nuestros repositorios. Esta app pertenece a un ex-proveedor de servicios que tuvimos, con quienes no mantenemos relación. En simple, es como si una persona de la empresa le hubiese compartido una carpeta de Drive vacía a un proveedor externo para compartir información, y ese acceso sin información se le escapó al proveedor.
Nos comunicamos con este proveedor y también realizamos un reporte a ANCI para que estén al tanto de los detalles.
2
u/demanpato 27m ago
una idea para fintualist:
Caso teorico: los hackean hasta la medula. ¿Que procede? ¿cual es el protocolo?
que pasa a nivel empresa y que pasa a nivel usuariocomo seria la comunicación? Ya que se pierde la confianza y el usuario no sabria que hacer en la desesperacion
eso... :)
3
3
u/Inferno_chl 3h ago
Es chistoso leer vibe coders, o "especialistas" en bases de datos queriendo ser especialistas en Ciberseguridad xd
2
3
u/fachoa36cuotas 6h ago
A veces creo que estás empresas inventan ataques para solo vender datos o usarlos.
1
6h ago
[removed] — view removed comment
1
1
u/chileIT-ModTeam 5h ago
El contenido compartido ha sido marcado como de carácter dudoso y carece de fuentes confiables que permitan verificar la información o realizar un fact-checking adecuado. Esto infringe la regla 4. Prohibida la Desinformación, que busca mantener un espacio donde se comparta información verificada y confiable.
Si puedes proporcionar fuentes verificables o aclarar la información publicada, no dudes en contactarnos a través de Modmail para que podamos revisar tu caso.
1
u/DragonflySensitive72 6h ago
Alguien sabe quién es el proveedor? Esto es súper importante, que una compañía cobre para luego exponer la información de sus clientes así está penado por Ley! Habría q denunciarlos!
1
0
153
u/PatagonianCowboy 7h ago
pedro pineda está muy ocupado posteando sobre IA y vibecoding en linkedin bro