Hace 3 años | Por Condetino a genbeta.com
Publicado hace 3 años por Condetino a genbeta.com

Difundidos los datos personales tan sensibles como DNI, móviles, domicilios, etc de más de un millón de clientes de Phone House tras no pagar el rescate del ciberataque .

Comentarios

D

#45 Y un delito de los que te dejan en la cárcel para toda la vida y me da que los van a pillar porque es muy gordo lo que han hecho.

c

#71 las probabilidades de que te pillen no son únicamente roporcionales a lo que has hecho.

Probablemente estén seguros de que no les van a pillar.

D

#71 Como sea de gente de países del este olvídate.

D

#45 En el caso de España el castigo siempre es de risa. Pero bueno eso también dependerá de la reacción que espere la empresa por parte de sus clientes, si son del tipo, "yo no tengo nada que esconder", pues normal que no paguen.

bitman

#45 no son hackers, son delincuentes que emplean las nuevas tecnologías. Como siempre el requerimiento de pago a través de criptomonedas... Al final terminarán legislando en contra de ellas

h

#45 En negocios así que casi nunca funcione es lo de menos, si aunque sea una de cada mil veces acaba funcionando.

D

#35 Eso iba a decir.

P

#21 Pues no sé si tienes alguna experiencia que compartir o te lo están inventando, pero yo conozco de primera mano dos empresas a las que encriptaron el grueso de sus sistemas. Primero intentaron recuperar el erp y otros sistemas críticos. No lo consiguieron. Negociaron y pagaron, y recuperaron toda la información.
No digo que sea lo correcto. Pero es lo que pasó.
#23

angelitoMagno

#2 ¿Tienes los datos? Es decir, ¿sabes cuanto les pedían? ¿Sabes hasta cuanto puede ascender la multa? Porque tal y como funciona la LOPD que te chantajeen no es motivo de multa (como explica #33) y los datos tampoco son del máximo nivel de protección (no son datos médicos o similares)

Es decir, que es probable que la multa será menor que lo que tuvieran que pagar.

x

#41 Por eso lo pregunto, porque no lo sé (aunque lo que pedían salió publicado aquí, creo) Pero imagino la misma conclusión: será más barato hacerlo mal que bien.

Nyn

#46 Pero es que no es hacerlo mal, muchas veces no podemos evitar un hackeo si el hacker es bueno. No puedes decir a una empresa que tiene que evitar el 100% de los hackeos porque es imposible.

Ahora, si me dices que lo tenían en un ordenador en medio de un pasillo sin vigilancia (por decir algo), pues sí, multa al canto.

f

Ahora se sabrá quién es o fue cliente de esa empresa. Que vergüenza e ignominia... Un escándalo sin precedentes.
Si creemos que datos sensibles (DNI, domicilio, teléfono...) de absolutamente todos nosotros no circulan por infinidad de empresas, órganos y organismos, partidos políticos, etc., vivimos en el los mundos de Yupi.

D

#3 ¿Por qué tienen esos datos de los clientes?
Yo me compré un móvil allí allá por el 98, y no recuerdo que tuviera que dar DNI, dirección ni nada de eso, solo el dinero para pagar el aparato.

editado:
#5 ah....

SalsaDeTomate

#68 Necesitan el DNI físico o un certificado digital para eso que comentas de la cuenta. Hace 50 años igual era como decías pero las cosas van cambiando.

e

#3 Entra los datos filtrados tambien figuran cuentas bancarias. Y lo digo porque las he visto.

CC #68, #82, #105

W

#3 El problema es que esos datos de contacto + direcciones postales están disponibles para cualquiera. Esto es gravísimo para personas que han sufrido algún tipo de acoso o amenazas y han tenido que cambiar datos personales. Conozco un caso de alguien que tuvo que "desaparecer" de Internet y cambiar todos los datos de contacto que pudo por un chantaje. Que ahora esas personas puedan conseguir su dirección física es muy grave para esta persona.
Esto no es ninguna tontería.
cc #64

i

Pésima gestión de respuesta a incidentes por parte de The Phone House.

ChemicalX

#14 claro, a ti te lo iban a contar.

Luego que si la culpa era de la chica por ir provocando

#29 Estas cosas se suelen comunicar a las personas a las que atañen los datos filtrados.

D

#40 Es decir, propones llamen a todos y cada uno de sus clientes (y no clientes) por telefono? En lugar de hacer una comunicacion publica.

victor.vhv

#72 tal vez una llamada personal no, pero un sms o email notificando del suceso no estaría de más (que para lo que quieren sí te contactan)

D

#74 Seguro que ese sms solucionaría el problema

D

#88 Si es lo que marca la ley, lo habrán hecho y si no, ya les caerá una sanción por ello.

Nyn

#75 No soluciona el problema, pero está bien saber que van a publicar ciertos datos personales por internet. Ya no solo porque sea obligatorio hacerlo, si no por si por ejemplo decides cambiar de mail o teléfono móvil a causa de ello.

#72 Estaba pensando en el correo electrónico. Como hicieron Linked-in o Yahoo en su día.

W

#29 Es obligatorio informar a los afectados si los datos son sensibles, si no se hace la multa es mayor.

SalsaDeTomate

#14 ¿Y tú sabes que no se lo han comunicado a la AEPD?

sireliot

#94 El problema es que no se lo comunicaron a los afectados, al menos no hasta que empezó el chantaje y tuvieron que hacer público el ataque.

Según el GRDP, Artículo 34, "When the personal data breach is likely to result in a high risk to the rights and freedoms of natural persons, the controller shall communicate the personal data breach to the data subject without undue delay".

https://gdpr-info.eu/art-34-gdpr/

Si se han filtrado nombres, apellidos, números de DNI, teléfonos y emails, los datos son suficientes como para que alguien pueda suplantar la identidad de alguno de los afectados, así que es probable que sea "high risk".

Lo que no sabemos es si sabían ya que les habían robado datos, y esperaron a que llegase el chantaje para hacerlo público, o si se enteraron de la filtración cuando llegó el chantaje.

D

#11 Pues pagar deberían pagar, toda empresa que no custodie los datos de sus clientes correctamente debería ser multada, y los afectados indemnizados, me da igual que sea facebook, Phone House o la carnicería de Manolo.

baraja

#92 me refería pagar a los hackers, eso nunca

He.vuelto

#1 Si pagan la cagan pero bien, quien les asegura que esos Hp no publican los datos también después de recibir la pasta

analphabet

#43 En teoría el grupo que tiene los datos tiene nombre, por lo que entiendo que hacer eso que dices es malo para su imagen de marca y desincentivaría a pagar a los próximos que chantajeen.

D

#62 Exacto, una cosa es ser un extorsionador, otra muy distinta es ser gilipollas

Patrañator

#43 al pagar les das el mensaje claro de que pueden prosperar haciendo eso más veces y contra más empresas.

Trigonometrico

#1 Pésima gestión en general. No te venden un teléfono si no les das tu DNI.

D

#49 Eso es normativa española

Trigonometrico

#73 No es verdad, te la están colando. Yo me he comprado un móvil en el Carrefour y al pasar por la caja pagué en efectivo.

D

#76 Y diste tu DNI o iba sin SIM

Trigonometrico

#77 Cuando compras un teléfono móvil va sin Sim. Línea de móvil es un tema aparte.

Y los de Phone House tienen una pésima gestión en general, no te venden un teléfono si no les das tu DNI.

D

#80 Ok, cuando decias telefono pensaba que te referias a lo normal, telefono mas linea. Lo del dni para el telefono lo desconozco

Trigonometrico

#84 Resulta extraño que no hayas comprado un smartphone últimamente para tu múmero de móvil de siempre.

Igualmente, los de Phone House no te venden un smartphone o un teléfono móvil cualquiera si no les das tu DNI. Tienen una gestión pésima.

balancin

#87 No entendí. Que cómo es la gestión de phone House?

Trigonometrico

#89 Es pésima. Si no les das el DNI no te venden el teléfono.


( )

#90 sin el dni no te dan el teléfono? Qué gestión tan pésima. Me sorprende que nadie lo haya dicho

D

#87 Yo los telefonos los he comprado por internet Pero repito,. pensaba te referias a la linea que es donde es obligatorio el DNI.

robustiano

#1 Espero que la AEPD los cruja a base de bien...

Patrañator

#1 al menos no han pagado que es lo más indigno y perjudicial que podrían hacer hecho.

E

#1 Pagan y el código hacker les impide publicarlos igualmente? No creo

La cagada es que les robasen los datos, pero andar pagando por eso los convierten en un objetivo

D

#1 No obstante me parece adecuado no pagar, es mas, probablemente parte de estos ataques se podrían desincentivar si se supiera que nadie paga. Quedarían los que quieren hacer daño por hacerlo, pero no habría incentivo económico. Por otra parte decir que ojalá los pillen y pasen el resto de sus vidas entre rejas, porque delitos de este calibre merecen todo el peso de la ley al tratarse de datos de personas que nada tienen que ver con los negocios de Phone House mas allá de haber sido alguna vez clientes, seguramente en muchos casos, puntuales.

sk11z00

#22 en CSV no hay límite de datos, al abrir el CSV se abre en CSV, y le das formato y sigue en CSV, y puedes exportarlo, el máximo del Excel es 65000 líneas

CalifaRojo

#25 en las nuevas versiones de excel, es mucho más.

Aokromes

#25 1,048,576 lineas en excel 2019.

Ovlak

#25 en CSV no hay límite de datos
Vamos, lo que he dicho yo. Csv es una convención, no un formato. Es un fichero de texto y su único límite es el que establezca el sistema de ficheros en el que esté formateado el disco que lo contiene. Aquí han cometido la cafrada de abrirlo con Excel que sí tiene número máximo de filas.

el máximo del Excel es 65000 líneas
Eso era en tiempos del tío Paco. Las "nuevas" versiones de Excel soportan algo más de un millón de filas (el nuevas va entre comillas porque es así desde 2010).

sk11z00

#37 pues si me quedé entonces anticuado, perdone entonces también por entender mal sus palabras. Hoy no me voy sin aprender otra cosa más

Ovlak

#47 Pues mira, cometí un error. En realidad es desde 2007 lol. Te iba a decir que era desde que se implantó el estándar OOXML que tenía en la cabeza que fue con Office 2010 pero en realidad fue ya 3 años antes.

j

#25 ¿de qué estás hablando?

csv es puto texto plano con un separador. Se abre con el programa que tengas asociado a esa extensión, si es Excel o cualquier otro programa tendrá los límites que toquen.

Y vaya mierda de Excel tienes tú, en el Office 365 tienes 1.048.576 filas. Si exportas con conocimiento, se irán añadiendo hojas si no te cabe todo en una.

sk11z00

#42 bueno y si nos ponemos así nos picamos un Python para meter los datos en DB, y luego mandar un sms o un email, de aviso.

j

#55 de qué hablas ahora?

A ver si te enteras... un csv al ser texto plano lo puedes abrir con la aplicación que te salga de los cojones. Como si usas el bloc de notas...

Y que el límite que decías de Excel debe ser de una versión prehistórica del siglo pasado lol

D

#25 Yo abro CSV con awk, el resto es perder el tiempo con programas limitados.

#25 esas 65k filas son por hoja y en excels xls.
los xlsx permiten sobre el millón como han dicho.

l

#22 Edito: sí seguramente tengas razón

sk11z00

#31 entendí mal a #22 y estoy desfasado en cuanto a apertura de datos en Excel con alta cantidad de datos. La razón la lleva él.

mariKarmo

Enviadme fotopolla

squanchy

#24 Golosona.

mariKarmo

#63 *enviadme fotopolla recubierta de sirope de chocolate.

p

#81 Ahí te va

squanchy

Qué vergüenza, los hackers se van a enterar que llevo desde 2002 comprando siempre el móvil más barato.

SalsaDeTomate

#64 Que exista una base de datos accesible por cualquiera con nombre, apellidos, dni, dirección etc y tú estés en ella no es para tomárselo a risa precisamente.

c

#64 no te preocupes, puede que ahora compres el más caro sin enterarte

wooldoor

#50 No me queda claro a quién te refieres.

tiopio

¿Dónde se pueden consultar?

baraja

#6 #8 Próximamente en https://haveibeenpwned.com/

s

#13 esperando me hayo. que les compré un móvil en 2009 y me gustaría saber si siguen teniendo mis datos o no

c

#18 Hallo, de "hallarse".

s

#51 totalmente!

T

#18 Una cosa puedes tener por segura: tus datos los siguen teniendo.

Otra cosa es que formen parte de los robados/publicados

zachariah

#18 yo en 2011. Acabo de comprobar que, para el email que usé entonces para hacer el pedido, no me hace la recuperación de contraseña ("su email no está registrado"). Pero creo recordar que el pedido lo hice en tienda, no dándome de alta en la web, así que es muy probable que igualmente conserven los datos personales.

g

#18 pues yo literalmente compré un móvil en 2009 y mis datos se han filtrado, email, nombre y apellidos, fecha de nacimiento y número de móvil. Me cago en sus muertos.

Nas2meetu

#32 es más probable que lo veamos donde dice #13

Nas2meetu

#130 es más probable que lo veamos donde dice #13

Nas2meetu

#130 es más probable que lo veamos donde dice #13

Nas2meetu

#8 En el post de Bandaancha viene incluido el acceso al .onion mediante la red TOR
https://bandaancha.eu/articulos/phone-house-chantaje-ramsomware-datos-9886

m

#32: Lo suyo es que se pudiera hacer en la GC con el DNI electrónico.

Davilovich

Y cómo puedo saber si mis datos están en esa lista?

Davilovich

#7 Mi usuario el mismo que el de Menéame y mi contraseña es **********
Muchas gracias compañero!!

thirdman

#9 ostias que moderno meneame que si pones tú pass te la oculta automáticamente

*******

cathan

#10 Ostras, a ver que pruebe yo!!

Mi contraseña es 123456

cathan
elGude

#16 Funciona, yo veo "Mi contraseña es **** "

sireliot

#10 Venga, pruebo yo también!

hunter2

Pues a mí no me sale con asteriscos...

http://bash.org/?244321

Kleshk

#9 ostia, tienes la misma contraseña que yo tio, que es ********

L

#6 si has usado sus servicios tendrán los datos que les hayas dado después de aceptar sus condiciones jejeje

neo1999

Esto es un desastre. No puede ser que la confidencialidad de nuestros datos dependa de la empresa que los gestiona y que al mismo tiempos estén distribuidos y replicados en varias bases de datos, una por empresa.
Al mismo tiempo alguna ley debería fijar los datos que se almacenan.
Qué datos son imprescindibles para The Phone House?
Necesitan imperiosamente almacenar mi dirección postal o mi DNI?

BM75

#93 Necesitan imperiosamente almacenar mi dirección postal o mi DNI?

Si te venden una SIM o te hacen una factura de cualquier producto, pues sí.
Por normativa. Y por lógica.

montaycabe

El dia que pase con el historial de busquedas de google nos vamos a reir... seguro que si google hace un crowfunding para pagarlo todo el mundo pone pasta

D

#20 Antonio Baños ya no. No le merece la pena.

m

nuestros datos son putas baratas

h

#44 correcto, pero el chulo no eres tú...

D

¿Tiene clientes Phone House?

Nas2meetu

#5 y el servicio de seguros para móvil

D

#30 Ya quisieran ellos tener ese número de asegurados, son líneas móviles.

D

No los filtra/ba la DGT cuando te multaban?

m

#12: A veces sí, y también de convocatorias y cosas así, de hecho yo de ahí he sacado algunos datos, y hasta domicilios.

Es típico, buscas alguna combinación de estas, y luego examinas los resultados, a veces hay suerte:
· nombre apellido entre comillas y ciudad
· apellido nombre entre comillas y ciudad
· apellidos nombre entre comillas
· nombre apellidos entre comillas
· número de teléfono
· dni con letra
· dni sin letra, pero añadiendo algún nombre
Eso sí, los datos que recopiles, guárdatelos para ti y no los publiques así como así, porque te pueden crujir. Como curiosidad está bien, o como mucho para llamar a la persona interesada si tienes ganas de hacer llamadas en balde, y siempre con la máxima educación y respeto, aunque sea un cruel y despiadado asesino.

wooldoor

Pues el multazo tendría que ser el doble de lo que les pedían los hackers.

D

#17 ¿ Tu propones pagarles ?

Si piden 1 millón de €, PhoneHouse los paga. Luego piden otro millón .... ¿los tiene que pagar?.

D

#17 Que buena idea. Los hackers podrían haber pedido mil trillones de euros y, así, con una multa de dos mil trillones de euros seguro que quebraban.

He.vuelto

#17 Porque, con esa gente no se puede hacer tratos son los mas miserables y faltos de ética que hay.

D

#50 ¿Estas hablando de phone house o de los hackers?

J

#96 Yes.

He.vuelto

#96 Tu sabes bien de quien hablo una es una empresa, puede ser buena, mala o pesima y los otros unos sinvergüenzas y pueden ser ladrones como en este caso

D

#17 Di la verdad, eres uno de ellos

SalsaDeTomate

Ni tienen a mano alguien con un mínimo de conocimientos en programación (en cualquier lenguaje) para que les maneje un puto fichero en texto plano sin necesitar Excel.

D

#99 awk/perl, a tomar por culo.

Lamantua

Ese invento de LOPD fué creado por la mafia para la mafia...? Pregunto, que hay demasiado gilipollas tikismikis. Protección de datos...? Una mierda que se coman.

D

Ale, ya tengo dataset nuevo para practicar con R, que los que hay por los repos ya están un poco trillados...

h

#26 enviame el enlace, que yo tambien necesito un dataset

D

No soy entendida en estos temas pero si ya estaba tocada la empresa, imagino que lo que menos pensaban era que lo siguiente sería eso. Por lo que mucho mejor meter el dinero en los directivos, ex directivos y no en garantizar la privacidad o seguridad de sus clientes.
Fenomenal, lo tenían fácil

1 2