Instagram declaró que no había sufrido ninguna filtración, a pesar de que algunos usuarios recibieron solicitudes de restablecimiento de contraseña que generaron preocupación. La declaración siguió a una publicación en Bluesky de la empresa de software antivirus Malwarebytes, que incluía una captura de pantalla de un correo electrónico de Instagram notificando a un usuario una solicitud de restablecimiento de contraseña.
Malwarebytes afirmó en su publicación del viernes que los ciberdelincuentes habían robado información confidencial de 17,5 millones de cuentas de Instagram, incluidos nombres de usuario, direcciones físicas, números de teléfono y direcciones de correo electrónico. La compañía alegó además que estos datos estaban a la venta en la dark web y podrían ser explotados por los ciberdelincuentes.
Instagram respondió en X, antes Twitter, afirmando que había resuelto un problema que permitía a un tercero solicitar correos electrónicos de restablecimiento de contraseña para algunos usuarios. La compañía no reveló detalles sobre el tercero ni la naturaleza específica del problema. La publicación de Instagram concluyó con una disculpa por cualquier confusión y aconsejó a los usuarios que ignoraran los correos electrónicos sospechosos.
La discrepancia entre la afirmación de Malwarebytes de un robo de datos a gran escala y la afirmación de Instagram de que no hubo ninguna filtración pone de relieve los desafíos que plantea la evaluación y la notificación de incidentes de ciberseguridad. Las solicitudes de restablecimiento de contraseña, aunque a menudo son legítimas, también pueden ser una táctica utilizada por actores maliciosos para obtener acceso no autorizado a las cuentas, una técnica conocida como "credential stuffing". En los ataques de "credential stuffing", los ciberdelincuentes utilizan listas de nombres de usuario y contraseñas obtenidas de filtraciones de datos anteriores para intentar iniciar sesión en cuentas de otras plataformas.
La falta de transparencia de Instagram con respecto a la vulnerabilidad específica y al tercero implicado ha suscitado críticas por parte de expertos en seguridad. Sin más información, es difícil evaluar el impacto potencial en los usuarios y la eficacia de la respuesta de Instagram. La decisión de la compañía de anunciar la solución en X, en lugar de en su propia plataforma, también suscitó interrogantes.
El incidente subraya la importancia de una buena higiene de contraseñas y de la activación de la autenticación de dos factores, que añade una capa adicional de seguridad al exigir un código de verificación del dispositivo del usuario además de su contraseña. Los usuarios que hayan recibido solicitudes de restablecimiento de contraseña sospechosas deben cambiar sus contraseñas inmediatamente y vigilar sus cuentas para detectar cualquier signo de actividad no autorizada.
Instagram aún no ha proporcionado más actualizaciones sobre la situación. La gestión de este incidente por parte de la compañía probablemente será examinada de cerca tanto por los investigadores de seguridad como por los usuarios, ya que plantea preocupaciones sobre la seguridad de los datos y la transparencia.
Discussion
Join the conversation
Be the first to comment