En las últimas horas ha comenzado a circular en foros para ciberdelincuentes la supuesta venta de una base de datos completa atribuida a clientes de CeX España, la conocida cadena de compra-venta de productos tecnológicos de segunda mano.
Además, el pirata informático también afirma haber exfiltrado, historiales de compras y ventas, saldos de crédito en tienda, métodos de pago preferidos, números de serie de dispositivos vendidos o comprados y cupones y programas de fidelización.
Igualmente, el hacker se jacta de haber robado otros detalles, como identificadores internos de los clientes, fechas de último acceso y registros transaccionales hasta octubre de 2024. CeX España cuenta con una red de aproximadamente 65 establecimientos en el país, repartidos principalmente entre grandes ciudades como Madrid, Barcelona, Valencia, Sevilla, Málaga o Bilbao, además de presencia en otros puntos del territorio, incluyendo en las Islas Canarias.
La compañía opera en nuestro territorio desde principios de los años 2000 y se ha consolidado como uno de los principales actores en la compraventa de tecnología, videojuegos y dispositivos de segunda mano.
A nivel global, la británica CeX supera las 600 tiendas distribuidas en varios mercados internacionales, con fuerte presencia en Reino Unido, España, India, Irlanda, México o Australia y más de 2.600 empleados.
Desde Escudo Digital nos hemos puesto en contacto con la compañía en España para esclarecer lo sucedido y saber qué medidas está tomando la firma. Actualizaremos la información en el caso de recibir respuesta.
¿Cuántos afectados ha habido?
Por ahora no se sabe cómo el cibermalo habría accedido a todos estos detalles o cuántos afectados hay exactamente. Tampoco se ha revelado si se ha tratado de un ataque de ransomware y qué cantidad habría pedido el atacante a la firma.
Este tipo de información, de confirmarse, supondría un alto riesgo de robo de identidad, fraude financiero y campañas de phishing altamente personalizadas.
*** Actualización 2-junio-
El departamento de marketing de CeX se ha puesto en contacton con este medio y remitido el siguiente comunicado:
«En respuesta a una reciente información publicada online que afirma que se han ofrecido datos confidenciales de clientes a la venta en la dark web, CeX España puede confirmar que nuestros equipos de ciberseguridad han llevado a cabo una exhaustiva investigación.
Podemos afirmar categóricamente que nuestros sistemas no han sufrido ninguna brecha de seguridad y que nuestras bases de datos de clientes permanecen totalmente seguras.
Nuestra investigación ha revelado que los datos que circulan en la dark web son completamente falsos y no provienen de nuestra empresa. Parece tratarse de un elaborado engaño, que utiliza información recopilada de fuentes históricas de terceros no relacionadas entre sí, diseñado para confundir.
La seguridad y protección de nuestros clientes es nuestra máxima prioridad. Monitorizamos continuamente nuestras redes y sistemas mediante protocolos avanzados de detección de amenazas. No es necesario por tanto que nuestros clientes, tanto online como en tienda, realicen ninguna acción, ya que todos nuestros sistemas siguen funcionando con normalidad y de forma segura».

Deja una respuesta