← Volver a iniciar sesión
Illustration for Xfera / Yoigo: Sistema de clientes sin protección MFA

España · 2023

Xfera / Yoigo — Sistema de clientes sin protección MFA

€4mSanción AEPD; apelada

Qué pasó

Credenciales válidas comprometidas podían acceder a un sistema interno de clientes minoristas mientras la aplicación de MFA no estaba disponible.

Datos expuestos

Nombres, documentos de identidad, domicilios, números de teléfono, servicios contratados e IBANs.

Mecanismo de acceso o filtración

Un cambio de DNS/configuración sorteó el proxy de autenticación, y el uso anómalo no se detectó con prontitud.

Por qué es similar

Una aplicación interna activa de clientes permitía la recuperación masiva de registros personales en texto claro mediante control de acceso deficiente.

Cronología y resultado

La AEPD dividió la sanción en €2,5M por pérdida de confidencialidad y €1,5M por medidas de seguridad inadecuadas.

Fuentes verificadas