Exposición masiva de mil millones de datos personales por fallo de configuración en base de datos de IDMerit
Investigadores de ciberseguridad descubrieron una base de datos sin protección ni autenticación que contenía información altamente sensible de aproximadamente mil millones de personas de al menos 26 países, con un volumen total cercano a un terabyte. Esta base de datos estaba vinculada a IDMerit, una empresa especializada en verificación de identidad digital que presta servicios a sectores regulados como banca, fintech, telecomunicaciones y seguros mediante procesos de ‘Know Your Customer’ (KYC) y prevención de blanqueo de capitales. Los datos expuestos incluían nombres completos, fechas de nacimiento, direcciones físicas, números de teléfono, correos electrónicos y números de identificación nacional, junto con metadatos y registros de verificaciones de identidad. Aunque la base de datos principal podría superar los tres mil millones de registros (incluyendo logs y metadatos), solo alrededor de mil millones contenían información personal sensible. Estados Unidos fue el país más afectado, seguido de México, Filipinas, Alemania e Italia. La base de datos quedó accesible en internet abierto, lo que permitía que cualquiera que la localizara pudiera consultarla o descargarla. Tras la notificación de los investigadores, la empresa aseguró el servidor. No hay evidencia de que instituciones financieras sufrieran un ataque directo ni de que los datos fueran explotados maliciosamente, aunque herramientas automáticas de escaneo suelen detectar rápidamente este tipo de fallos. El incidente resalta los riesgos de los repositorios centralizados en proveedores terceros de verificación de identidad, especialmente cuando se combinan con tecnologías de análisis algorítmico y biometría. Los principales peligros para los afectados incluyen robo de identidad, suplantación, creación fraudulenta de cuentas y campañas de phishing dirigidas. Se recomienda monitorizar cuentas bancarias, revisar informes crediticios y desconfiar de comunicaciones no solicitadas que muestren datos personales precisos. Este caso subraya la necesidad de una gestión rigurosa de riesgos en proveedores externos y de configuraciones seguras en la nube.
