España · 2023
Xfera / Yoigo — Sistema de clientes sin protección MFA
€4mSanción AEPD; apeladaQué pasó
Credenciales válidas comprometidas podían acceder a un sistema interno de clientes minoristas mientras la aplicación de MFA no estaba disponible.
Datos expuestos
Nombres, documentos de identidad, domicilios, números de teléfono, servicios contratados e IBANs.
Mecanismo de acceso o filtración
Un cambio de DNS/configuración sorteó el proxy de autenticación, y el uso anómalo no se detectó con prontitud.
Por qué es similar
Una aplicación interna activa de clientes permitía la recuperación masiva de registros personales en texto claro mediante control de acceso deficiente.
Cronología y resultado
La AEPD dividió la sanción en €2,5M por pérdida de confidencialidad y €1,5M por medidas de seguridad inadecuadas.