BookinglyTech News
Ciberseguridad

City Relay avisa de una brecha en su Metabase Cloud con datos bancarios y de acceso

La gestora de alquileres londinense culpa a una vulnerabilidad desconocida en la plataforma de analitica; los intrusos entraron dos veces y se llevaron codigos de cajas de llaves

3 min de lecturaThe Register0 vistas

City Relay, una gestora de alquileres con sede en Londres, ha avisado a sus clientes de que unos intrusos accedieron dos veces a su instancia de Metabase Cloud y extrajeron datos personales. Entre lo comprometido hay numeros de cuenta bancaria, codigos de sucursal, IBAN, contrasenas y los codigos de las cajas donde se guardan las llaves de las propiedades. La compania atribuye el acceso a una vulnerabilidad en la plataforma "que desconociamos".

Los correos que recibieron los propietarios detallan que habia en la instancia: nombres, direcciones de correo y postales, telefonos, informacion financiera, datos de acceso a las propiedades y contrasenas de cuenta. En el apartado financiero entran numeros de cuenta, sort codes, IBAN, referencias SWIFT y los nombres y direcciones de los titulares. Tambien datos sobre servicios y accesos de los inmuebles, con la ubicacion de las llaves guardadas y los codigos de las cajas que las contienen.

Segun los permisos, asi el dano

Dray Agha, responsable senior de operaciones de seguridad en Huntress, explica que Metabase se conecta a las bases de datos de sus clientes, de modo que lo que se expone depende de los permisos que cada uno le haya concedido. "Una empresa que conecta Metabase a una base de datos de analitica general solo expone metricas de usuario inofensivas", senala. "Una que lo conecta directamente a su base de datos transaccional principal se arriesga a exponer registros financieros y credenciales muy sensibles".

Agha anade que si las contrasenas y los datos financieros estaban guardados en claro, eso apunta a practicas de proteccion de datos inadecuadas. "Los datos financieros sensibles deberian estar cifrados o tokenizados cuando se almacenan en una base de datos. Mantener esa informacion legible genera un riesgo enorme si alguna vez se compromete una herramienta de informes conectada".

Una fuente sostiene que City Relay supo del incidente el 8 de septiembre y aviso a los afectados el 14. La empresa asegura que actuo de inmediato: "Como la informacion de acceso a las propiedades y de almacenamiento de llaves estaba potencialmente incluida, actualizamos de forma preventiva los codigos correspondientes. Ese trabajo ya ha terminado. Los codigos expuestos anteriormente ya no se pueden usar y no tenemos pruebas de ningun acceso no autorizado a propiedades derivado del incidente".

Ademas, la compania ha pedido a sus clientes que revisen los movimientos bancarios, esten atentos al phishing y cambien las contrasenas reutilizadas en otros servicios. Dice que no ha encontrado indicios de uso indebido de los datos y que sigue investigando junto a especialistas en seguridad y "las autoridades competentes" para acotar el alcance real. No ha precisado cuantos clientes se han visto afectados, ni en Londres ni en Paris, donde tambien opera; su web habla de cientos de socios propietarios y de miles de inmuebles gestionados.

Metabase publico el 6 de agosto una vulnerabilidad zero-day de inyeccion SQL y afirmo que los atacantes habian comprometido a menos del 3 por ciento de sus clientes antes de que los parches se desplegaran de forma automatica. No ha confirmado que el caso de City Relay forme parte de esa campana. Entre las victimas conocidas estan el fabricante de portatiles Framework y la plataforma de automatizacion de flujos n8n.

Metabase es una herramienta de BI que en muchas instalaciones acaba enchufada a bases de datos de produccion, y ahi esta el problema de fondo: un panel de informes se convierte en una via hacia los registros transaccionales si nadie limita a que puede llegar. Toca revisar que permisos tiene la instancia propia y si los datos sensibles que ve estan cifrados o tokenizados.