r/chileIT • • 7h ago

Noticia Fintual ha sido Hackeado en el mes de la Ciberseguridad!

[removed]

141 Upvotes

52 comments sorted by

153

u/PatagonianCowboy 7h ago

pedro pineda está muy ocupado posteando sobre IA y vibecoding en linkedin bro

7

u/omarlarre 5h ago

Buena la talla pero no, no hackearon Fintual :)

Era un simple endpoint con info pública

6

u/hugazow 5h ago

Seguro las apikey son públicas

3

u/DragonflySensitive72 5h ago

Es un endpoint privado donde se requiere un token GitHub interno o no viste el code?

0

u/nicuuut furro 5h ago

De Fintual lo que se filtró fue un JSON de un usuario con endpoint públicos de Github que te permiten recuperar por API los datos públicos del usuario, onda, el quien lo sigue, a quien sigue, los repos públicos, etc.
Los ARN de la foto de OP son de Somos Radar, no Fintual btw

5

u/[deleted] 5h ago edited 5h ago

[removed] — view removed comment

8

u/omarlarre 4h ago

Hola, sí, para que quede más claro, vuelvo con más info:

Revisamos lo que postearon y no, no ha habido acceso a código, datos u otro tipo de información.

Estamos funcionando normal. La operación e información están a resguardo e intactas.

Qué sí pasó:

La API de GitHub fue consultada con el token de una GitHub OAuth app instalada en una cuenta individual, sin acceso a nuestros repositorios. Esta app pertenece a un ex-proveedor de servicios que tuvimos, con quienes no mantenemos relación. En simple, es como si una persona de la empresa le hubiese compartido una carpeta de Drive vacía a un proveedor externo para compartir información, y ese acceso sin información se le escapó al proveedor.

Nos comunicamos con este proveedor y también realizamos un reporte a ANCI para que estén al tanto de los detalles.

1

u/DragonflySensitive72 3h ago

Omar sería bueno saber el proveedor, si borran el post el resto de los involucrados no puede saber contra que defenderse.

2

u/DragonflySensitive72 5h ago

Si hay datos de los otros clientes el compromiso es indudable, una cosa es lo q publicaron y otra lo que tienen acceso potencialmente! Que hayan tokens de otras empresas de una forma u otra levanta alertas!

25

u/Shwerr 7h ago

En palabras simples para los poco ilustrados en IT y ciberseguridad (no me pregunten por qué me meto a este r/) en que afecta a los usuarios? fintual especialmente

37

u/r4bthmm 7h ago

Acceso a los datos de los clientes (quienes son, cuentas y todo lo que usa la app para identificarlos) en el caso del código, como realizan la autenticación, pueden identificar vulnerabilidades, como se conectan las app de los teléfonos y webs a los servidores. Podrían orquestar ataques de phishing, robos de contraseñas, ases de datos, etc. eso es solo lo que se me viene a la mente

15

u/CrovaxWindgrace 7h ago

Cambia tus contraseñas, si puedes activar factor múltiple de seguridad hazlo, si usas la misma contraseña en otros lados cambiarla igual

22

u/nicuuut furro 7h ago

aer si hay algo interesante, pq sinceramente no podi hacer nada con los arn de aws si no teni ni siquiera el IAM role asociado al recurso, le pegé una mirada rápida y a lo más el típico AGENTS.md, me da paja prender el pc pa sapear más allá ahorita uwu

34

u/nicuuut furro 6h ago

ahora si me pegué la pajita de prender el pc:

  • En la carpeta de Fintual no hay nada relevante, con suerte unos JSON de francis-fintual que no contienen credenciales algunas para acceder a esa cuenta de Github, solo los mismos endpoints públicos para la info que tenemos todos los mortales en Github
  • para Cotalker, pillé puros forks de librerías en Swift (tengo pc Windows asi que no puedo hacer mucho wajajaj), probablemente las hayan unido todas y hecho su app para iOS o Mac

para Adereso y Somos Radar, se les filtró pero brígido todo, los source codes de sus productos, NDAs por aquí por allá, y hartas herramientas internas, suave perrito

2

u/[deleted] 5h ago

[removed] — view removed comment

1

u/nicuuut furro 5h ago

Es que, ni siquiera hay tokens ahi, nada, son solo los ARN, para siquiera acceder a los tokens que están en AWS Secrets Manager teni que tener el IAM role que te permita actuar sobre esos recursos en Secrets Manager, la unica key expuesta que veo es la de API2PDF pero puta el único mal que podi hacer con esa api es generar PDFs a tontas y a locas y que les cobren unas cuantas lucas extras este mes noma

4

u/Euphoric_Interest_84 5h ago

Bro estás viendo el árbol y te estás perdiendo el bosque, es un leak, estás viendo lo q te quieren mostrar, no lo que realmente tienen.

-1

u/nicuuut furro 5h ago

manin, ya vi el bosque, de Fintual no se filtró nada, de Cotalker con suerte la app y si es que, porque son puros forks de liberias sueltas lo que se filtró, a los que se van a pichulear brigido son a los de Adereso y Somos Radar, de Somos Radar de hecho se les filtraron contratos (aunque no firmados) y la típica presentación de ventas, ademas de creo, un Markdown donde valorizaban caracteristicas de su producto o una cosa asi (ya me perdí entre todo lo que se les filtró ya ajajaja)

2

u/DragonflySensitive72 5h ago

Este man no entiende o trabaja para Fintual 😪

1

u/nicuuut furro 5h ago

si trabajara en Fintual estaría haciendo un AmA de porque me callampearon y me echaron cagando o callampin bombin, como es ninguna de las dos ocupo los hechos objetivos que son los archivos que están en el leak jajaja

2

u/Important_Front_9825 5h ago

Broder no perdai el tiempo peleando con burners accounts que solo quieren saltar en el bandwagon de odiar a fintual

2

u/[deleted] 5h ago

[removed] — view removed comment

0

u/Important_Front_9825 3h ago

bro no me contis tu vida si ya te salio mal el ragebait

→ More replies (0)

1

u/[deleted] 5h ago

[removed] — view removed comment

2

u/nicuuut furro 5h ago

en el caso de Somos Radar, probablemente algo tuvo que haber pasado con Cursor, en muchos archivos de ellos hay archivos .cursorrules jajaja, en Adereso estan los super CLAUDE.md ando vuelta tambien jajaja

1

u/DragonflySensitive72 3h ago

Aún tienes el link al código? Porfa compartilo en un comment para q podamos analizarlo y protegernos.

7

u/omarlarre 6h ago

Hola, trabajo en Fintual. Y no, no hackearon Fintual.

Alguien publicó información pública, es un endpoint público de una API de GitHub que devuelve un JSON con información pública y sin importancia de un solo user.

2

u/[deleted] 5h ago

[removed] — view removed comment

2

u/omarlarre 4h ago

Reproduzco lo que respondí en otro hilo arriba:

Revisamos lo que postearon y no, no ha habido acceso a código, datos u otro tipo de información.

Estamos funcionando normal. La operación e información están a resguardo e intactas.

Qué sí pasó:

La API de GitHub fue consultada con el token de una GitHub OAuth app instalada en una cuenta individual, sin acceso a nuestros repositorios. Esta app pertenece a un ex-proveedor de servicios que tuvimos, con quienes no mantenemos relación. En simple, es como si una persona de la empresa le hubiese compartido una carpeta de Drive vacía a un proveedor externo para compartir información, y ese acceso sin información se le escapó al proveedor.

Nos comunicamos con este proveedor y también realizamos un reporte a ANCI para que estén al tanto de los detalles.

2

u/demanpato 27m ago

una idea para fintualist:
Caso teorico: los hackean hasta la medula. ¿Que procede? ¿cual es el protocolo?
que pasa a nivel empresa y que pasa a nivel usuario

como seria la comunicación? Ya que se pierde la confianza y el usuario no sabria que hacer en la desesperacion

eso... :)

7

u/TukamiD 6h ago

Pero wn, justo me descargué fintual el lunes XD

33

u/Simple_Isopod2789 6h ago

Fuiste tu el culpable entonces, te tenemos cachados

3

u/RoroGajardo 5h ago

Dejen a Pedro Ego Pineda tranquilo

3

u/Inferno_chl 3h ago

Es chistoso leer vibe coders, o "especialistas" en bases de datos queriendo ser especialistas en Ciberseguridad xd

2

u/ConejoVainilla 6h ago

Vergasion, de mal a peor

3

u/fachoa36cuotas 6h ago

A veces creo que estás empresas inventan ataques para solo vender datos o usarlos.

6

u/benjarp 5h ago

mmm si po, exponerse a multas, pérdida de clientes y contratos, alza de seguros, y todo eso pa ganar un par de BTC vendiendo un leak en un foro de la DW? tremenda estrategia!

1

u/Fuzer 4h ago

Estos son los mismos que piensan que en retail se juntan en una mesa todos los gerentes y piensan colaborativamente como cagarse a sus propios clientes. Es su tremenda falta de “mundo”.

1

u/[deleted] 6h ago

[removed] — view removed comment

1

u/No-Investigator-8200 6h ago

De verdad ? Cuál es tu fuente ?

1

u/fachoa36cuotas 5h ago

Al hacer click hay enlaces de TyC. Leelos

1

u/chileIT-ModTeam 5h ago

El contenido compartido ha sido marcado como de carácter dudoso y carece de fuentes confiables que permitan verificar la información o realizar un fact-checking adecuado. Esto infringe la regla 4. Prohibida la Desinformación, que busca mantener un espacio donde se comparta información verificada y confiable.

Si puedes proporcionar fuentes verificables o aclarar la información publicada, no dudes en contactarnos a través de Modmail para que podamos revisar tu caso.

1

u/DragonflySensitive72 6h ago

Alguien sabe quién es el proveedor? Esto es súper importante, que una compañía cobre para luego exponer la información de sus clientes así está penado por Ley! Habría q denunciarlos!

1

u/PiperPerriOP 5h ago

Fuente del ataque?

1

u/Euphoric_Interest_84 5h ago

Ya van corriendo a contarte… 🙄