Nintendo Ibérica víctima de chantaje tras un robo de datos (

1, 2
Actualización importante: Como en todas las historias, hay dos versiones, y al publicar la noticia pecamos de creernos la de Nintendo al pié de la letra, al tratarse de un tema tan serio. La otra versión la podéis leer de manos del protagonista del lío a partir de este mensaje, incluyendo su declaración ante la policía. En resumen: la parte de administración de la web de 3DS pruebayverás no estaba protegida por contraseña y pudo haber un malentendido en la comunicación del problema de seguridad.

Noticia original:
ImagenSegún ha comunicado Nintendo Ibérica hoy a los medios ha sido víctima de un ataque informático, en el cual ha sido sustraída un base de datos con información personal de 4.000 usuarios. No contento con el robo, el atacante habría intentado chantajear a la compañía mediante varios correos electrónicos, en los que proponía negociar un acuerdo a cambio de no denunciarla ante la Agencia de Protección de Datos y a los medios de comunicación.

El ataque sucedió a principios de febrero, afectando a una base de datos destinada a actividades de marketing que, mediante algún tipo de fallo, podía ser accedida desde Internet. Nintendo ya ha puesto los hechos en conocimiento de Protección de Datos y de sus abogados, para emprender las acciones legales oportunas (sin perjuicio de que pueda o no ser sancionada por la Agencia si los datos no estaban guardados con la suficiente seguridad). Gracias a todos los usuarios que nos habéis avisado de la noticia.
madre mia.... y como tenian eso visible desde internet ?
Y lo mejor es que el responsable está en el foro,no? [+risas]
Como he dicho antes, que triste me parece que las empresas no aprendan nunca a preservar la información de sus clientes/usuarios...
[Shio Belmont] escribió:Y lo mejor es que el responsable está en el foro,no? [+risas]

Seguramente.

Respecto a esto, perfectamente pueden tener nuestros datos.
Pues si no consiguen realizar una seguridad decente en sus consolas y caen enseguida pues esto no me estraña [hallow]
vaya mierda de seguridad..
que gracioso, encima va e intenta chantajear
[Shio Belmont] escribió:Y lo mejor es que el responsable está en el foro,no? [+risas]

Pues visto lo grande que es EOL, que como dicen de Dios, es omnipresente, va a ser que sí jajaja
Mi pregunta es: Han forzado las puertas para conseguir informacion o es que Nintento es tan tonta de tener las puertas de casa abiertas para que cualquiera espabilado y aprovechado pueda aprovecharse? porque una cosa de otra es muy diferente, si es la primera me puedo callar como muchos.
Sephiroth02 está baneado por "usar un clon para soltar spoilers"
Tratandose de "Ninti" que mas se podria esperar XD
Tal vez me equivoque pero acaso Nintendo no contrató una compañia española (cuyo nombre no recuerdo ahora mismo) para realizar la página web?, en ese caso el problema de seguridad se debe a la mediocridad profesional de dicha empresa y no a un descuido por parte de nintendo,no? :-?
Pero ahora que la Agencia de Protección de Datos ya lo sabe tendrá que tomar medidas ¿no?
Independientemente de que Nintendo pueda ser denunciada o no, lo del personaje chantajeador me parece muy fuerte...

Saludos!!
Mierda! Deben estar rulando mis datos por ahí, voy a ser víctima de emails, mailing, publicitad viral... y seguro que me han quitado todas mis estrellas... ahh no, que tengo cero estrellas que nintendo ya me las había robado... [carcajad] [carcajad]
Lo digo en broma pero me jode que mi datos sean sabidos por todos...
PENOSO.  Espero que cojan a estos delincuentes.
Seguramente consiguieron los datos usando algun juego de lego XD
Haber la pagina web pruebayveras.com si la modificabas por admin.pruebayveras.com accedias a todos vuestros datos.

Ni hackers ni huevos en vinagre. No habia ni tan siquiera un administrador con contraseña señores!!!
Yo me alegro un poco y todo.Asi a ver si se le baja un poco la chuleria y los humos de sus triunfos de que han detenido a gente por flashcart y tal
Es que aqui nadie piensa en esos pobres niños..jajaja. es broma.
Ya veran como mis datos anden por hay suelto.
Se creen que todo el mundo vive en pais de las piruletas como ellos Imagen
Normal, con los sistemas de seguridad tan sofisticados de todas sus consolas... XD
Me pregunto que tendrá que ver 1 cosa con la otra aqui cada cual aprovecha cualquier aceituna para referirse al jamon, y si hablamos de facilidad a la hora de seguridad en las consolas tambien podriamos citar el "triunfo" de Sony con su PSP, de sega con su "Dreamcast" o el de Xbox360, creo que ninguna ofrecio una resistencia considerable [Alaa!]
Porfavor, no fomentéis la desinformación. El usuario que descubrió el fallo está en nuestro foro, y lo que hizo fue notificar a Nintendo del fallo de seguridad.

hilo_hilo-oficial-prueba-y-veras-la-campana-de-nintendo-3ds_1565562_s450#p1723738179
adan_gecko escribió:
basterwol escribió:
javier91 escribió:¿A nadie más que tuviese reserva le ha llegado este correo de parte de nintendo?
"Buenas tardes,
Lamentamos informarle que por cuestiones técnicas no ha sido registrada su reserva en la fecha por usted indicada. Le invitamos a que efectúe nuevamente en otra fecha alternativa su reserva por medio de nuestra página web http://www.pruebayveras.com o a través de la dirección de correo info@pruebayveras.com.
Agradecemos profundamente su interés en ser uno de los primeros en probar la experiencia Nintendo3DS.
Muchas gracias."

Reservé el primer día que se podía, para el día 22 en Madrid. Ahora desde la pág web tampoco deja... :-?


Pues creo que la pagina lleva asi todo el dia de hoy y encima las reservas se hacen a un 902 de pago solamente :-? .


¿Queréis saber la razón de por qué las reservas están cerradas?

Porque los chapuceros de 8media le hicieron a Nintendo una página de reservas tan chapucera que sin meter usuario ni contraseña permitía ver, modificar y descargarse los datos personales de cualquier suscrito a la campaña. :O

Descubrí la vulnerabilidad el domingo, les avisé el lunes por la mañana y a las pocas horas ya habían arreglado parte del asunto, pero me imagino que ahora les toca rehacer todo el sistema. [poraki]

Lo feo es que no he recibido respuesta por su parte...

Estoy elaborando la denuncia para presentarla el próximo lunes ante la Agencia Española de Protección de Datos, y voy a poner a la disposición de todos los afectados un modelo para que puedan denunciar. Estamos hablando de nombres, apellidos, números de D.N.I., direcciones de correo electrónico, fechas de nacimiento, códigos postales y fechas de asistencia al evento promocional de 5000 personas, muchos de ellos menores de edad.

Ahí queda eso, a partir de ahora cuidado con a quién le dáis vuestros datos... [rtfm]


hilo_hilo-oficial-prueba-y-veras-la-campana-de-nintendo-3ds_1565562_s540#p1723748756
adan_gecko escribió:Procedimiento para acceder a los datos:
(Obviamente ya no se puede, si no no lo diría pues sería muy irresponsable de mi parte)
1. Acceder a http://admin.pruebayveras.com .
2. Pulsar Enter, sin introducir usuario ni contraseña.
3. Voilà!


¿Os parece que eso son "técnicas de hacking"? [sonrisa]


Vamos, que 8media, que ha sido la que lo ha gestionado, ha sido la culpable de todo este follón al poner una página de administración sin usuario ni contraseña. Se supone que tienen que proteger por ley los ficheros, ya por medios físicos o informáticos, y una página de administración sin usuario ni contraseña no son método. Después, Nintendo malinterpretó el email de adan_gecko (aunque la verdad es que la carta podía llevar a confusión) pero jamás lo hizo con intención de extorsionar.

Saludos.
Bueno, ¿y ahora que hacemos los afectados? ¿Hay alguna manera de escribir a Nintendo para expresarles mi cabreo? Que cualquier mindundi pueda haber robado los datos significa que hay alguna posibilidad de que alguien haya robado los datos antes que este tipejo y los vaya a usar de forma fraudulenta... Lo que nos faltaba, apuntarse para probar una consola y regalan nuestros datos a los cuatro vientos [noop]
multiplicate escribió:Bueno, ¿y ahora que hacemos los afectados? ¿Hay alguna manera de escribir a Nintendo para expresarles mi cabreo? Que cualquier mindundi pueda haber robado los datos significa que hay alguna posibilidad de que alguien haya robado los datos antes que este tipejo y los vaya a usar de forma fraudulenta... Lo que nos faltaba, apuntarse para probar una consola y regalan nuestros datos a los cuatro vientos [noop]


Has leido los ultimos post????? se les aviso para que no pasara lo que dices, lo que pasa que asi nintendo se puede librar de una buena alegando que le han hackeado la web y demas historias, pero vamos me parece que los de 8media ya se han quedado sin trabajo porque ahora no les van a contratar ni para hacer una web en blanco
Ya está la gente hablando sin saber, manda huevos, informaos un poco antes, mirad el post de Capitanquartz.
Plage escribió:Has leido los ultimos post????? se les aviso para que no pasara lo que dices, lo que pasa que asi nintendo se puede librar de una buena alegando que le han hackeado la web y demas historias, pero vamos me parece que los de 8media ya se han quedado sin trabajo porque ahora no les van a contratar ni para hacer una web en blanco

pues si , todo esto es una cortina de humo para quedar de victima ( nintendo ) y que los usuarios la tomen con el supuesto hacker , cuando toda la curpa es de nintendo y la compañia encargada de la web
Con los datos se pueden hacer tres cosas, cuatro si no haces nada, se avisa a la empresa, o a los medios de comunicacion, o a proteccion de datos, pero querer tomar tajada me parece que no es de recibo, de todos modos la gente esta muy tiesa y bueno, una apuesta mas, si sale sale y si no quizas la pagas.
Seria mejor contrastar las noticias antes de ponerlas en portada no?

Porque así solo contribuimos a alarmar a la gente y a desinformar ¬_¬

Y parece que ya hay mas noticias, pues el "hacker" ya ha vuelto de declarar ante la policia, y parece que por ahora no ha pasado nada. (para mas información, esta el "hilo oficial" XD)


Salu2
nanoxxl escribió:
Plage escribió:Has leido los ultimos post????? se les aviso para que no pasara lo que dices, lo que pasa que asi nintendo se puede librar de una buena alegando que le han hackeado la web y demas historias, pero vamos me parece que los de 8media ya se han quedado sin trabajo porque ahora no les van a contratar ni para hacer una web en blanco

pues si , todo esto es una cortina de humo para quedar de victima ( nintendo ) y que los usuarios la tomen con el supuesto hacker , cuando toda la curpa es de nintendo y la compañia encargada de la web


Yo más bien diria que toda la "curpa" es de la compañia encargada de la web, ya que la responsabilidad/seguridad recaía sobre esa compañia española que fue la que creó dicho dominio, no entiendo la culpa porque ha de tenerla nintendo ni el hacker, cuando el primero contrató a una compañia la creación de una web y el 2º se limitó a informar acerca de la incapacidad de dicha compañia :-?
Plage escribió:
multiplicate escribió:Bueno, ¿y ahora que hacemos los afectados? ¿Hay alguna manera de escribir a Nintendo para expresarles mi cabreo? Que cualquier mindundi pueda haber robado los datos significa que hay alguna posibilidad de que alguien haya robado los datos antes que este tipejo y los vaya a usar de forma fraudulenta... Lo que nos faltaba, apuntarse para probar una consola y regalan nuestros datos a los cuatro vientos [noop]


Has leido los ultimos post????? se les aviso para que no pasara lo que dices, lo que pasa que asi nintendo se puede librar de una buena alegando que le han hackeado la web y demas historias, pero vamos me parece que los de 8media ya se han quedado sin trabajo porque ahora no les van a contratar ni para hacer una web en blanco

Si te fijas, he posteado con un minuto de diferencia al post anterior, ahí que no lo haya leído. Además que Nintendo es la responsable de que mis datos hayan quedado expuestos, me da igual de quien haya sido el error.

bubba69 escribió:Ya está la gente hablando sin saber, manda huevos, informaos un poco antes, mirad el post de Capitanquartz.

¿Lo dices por mí? He posteado teniendo la información de la noticia, si un usuario ha añadido información nueva no tengo por qué saberla. Baja un poquito los humos, anda.
Si yo accidental o voluntariamente dejo un billete de 50€ tirado en medio de una acera, no puedo decir que me "lo han sustraido". Es que soy tonto y punto.

Si encima el tío te hace ver tu estupidez con toda buena intención, no cargues contra él, pedazo ceporro.
jojojo, me voy a reir también en este hilo [qmparto] [qmparto] [qmparto] [plas]

manda huevos [plas] [qmparto] [qmparto] [qmparto]
[Shio Belmont] escribió:
nanoxxl escribió:
Plage escribió:Has leido los ultimos post????? se les aviso para que no pasara lo que dices, lo que pasa que asi nintendo se puede librar de una buena alegando que le han hackeado la web y demas historias, pero vamos me parece que los de 8media ya se han quedado sin trabajo porque ahora no les van a contratar ni para hacer una web en blanco

pues si , todo esto es una cortina de humo para quedar de victima ( nintendo ) y que los usuarios la tomen con el supuesto hacker , cuando toda la curpa es de nintendo y la compañia encargada de la web


Yo más bien diria que toda la "curpa" es de la compañia encargada de la web, ya que la responsabilidad/seguridad recaía sobre esa compañia española que fue la que creó dicho dominio, no entiendo la culpa porque ha de tenerla nintendo ni el hacker, cuando el primero contrató a una compañia la creación de una web y el 2º se limitó a informar acerca de la incapacidad de dicha compañia :-?

Yo solo espero que 8media se coma una buena multa y que no la vuelvan a contratar, porque menuda vergüenza poner datos de menores al alcance de cualquiera sin ni siquiera necesitar usuario ni contraseña. Sí, se hubiese usado un complicado método para acceder gracias a una vulnerabilidad del servidor sería comprensible, per no es para nada el caso.
@Multiplicate, lo digo por todo este tipo de comentarios.

Xdalitogen93 escribió:que gracioso, encima va e intenta chantajear

stratoeddie escribió:Independientemente de que Nintendo pueda ser denunciada o no, lo del personaje chantajeador me parece muy fuerte...

Morg escribió:PENOSO.  Espero que cojan a estos delincuentes.
¿y eso es de lo de "prueba y verás" de la Nintendo 3DS? pues vaya... si es de eso tienen mi nombre y dni...

Espero que pillen al caco rápido.

Un saludo

BY DERHYUS.[chulito]
Juas, por suerte no tengo nada serio en servicios online de Nintendo.
Una actualización en el caso: viewtopic.php?f=182&t=1565562&p=1723754397#p1723754397
adan_gecko escribió:Hola chavales, ya he regresado de estar un ratillo detenido. :)
Os cuento mi experiencia en comisaría:

Llegué a comisaría y pedí indicaciones para Delitos Informáticos. Me dijeron que esperase en la sala contigua. Al rato apareció el agente de DDII y me acompañó a su oficina. De entrada decir que el agente y en general todos los funcionarios fueron muy simpáticos en todo momento.

Ya en la oficina el agente me hizo la primera pregunta: - ¿Sabes por qué estás aquí? - Sí - Pues... cuéntame.
Le conté con todo lujo de detalles mi versión de la historia, que es más o menos la concatenación de todos los mensajes que he ido dejando.

Al parecer Nintendo me ha denunciado por "Revelación de secretos" y "Amenazas".
En la denuncia al parecer se ven reflejadas todo tipo de imprecisiones temporales y factuales: dicen haber cerrado las reservas en las 24 primeras horas después de lo que ellos han denominado "robo" mientras que realmente lo hicieron en el doble de tiempo; además de asegurar que he borrado su base de datos, afirmación que es manifiestamente falsa no sólo porque yo no haya hecho tal cosa sino porque los eventos siguen organizándose y por lo tanto no han perdido los datos. Para colmo los datos que yo descargué (y que ya han sido borrados de mi equipo) no son una base de datos sino listados con sólo parte de los datos que estaban disponibles en la aplicación de administración.

A continuación bajamos a calabozos donde me hicieron la ficha policial, midiéndome, tomándome todas las huellas de los dedos y las manos completas en todas las posturas imaginables. También me hicieron la típica foto de frente y de perfil. Aquí también hubo buen rollo con los funcionarios, e incluso bromeamos con subir las fotos a facebook.

Después de todo esto llegó el abogado de oficio para presenciar la declaración. El agente me fue haciendo preguntas de todo tipo y por supuesto tuve la oportunidad de matizar y manifestar todo lo que me pareció conveniente. Hice especial hincapié en la sencillez procedimiento por el cual accedí a los datos, que dista de ser una "técnica de hacking" como mencionan en la denuncia.

Con respecto a los listados con datos personales que descargué, en la misma declaración manifesté mi intención de borrarlos de inmediato así como no volver a usarlos, almacenarlos o comunicarlos en el futuro.

Así, la única copia de los documentos, acompañados de las pruebas que muestran el procedimiento de acceso a los datos, permanece en un pendrive guardado en un sobre lacrado y firmado cuya apertura sólo puede ser efectuada por el Juzgado responsable del caso. Asimismo, se ha hecho constar este hecho en la propia declaración así como el nombre de los archivos y las claves de extracción contenidos en el dispositivo (son archivos comprimidos con clave).

A partir de este momento, se inicia un proceso administrativo muy lento que con cierta probabilidad acabe en la desestimación del caso porque el Juez considere que mi actuación no sea constitutiva de delito. Si no fuese así, se celebraría un juicio por videoconferencia (he sido denunciado en Madrid pero vivo en Málaga) en el que igualmente mi declaración y las circunstancias probablemente derivarían en la desestimación del caso. Si por el contrario se me considerase culpable, en el peor de los casos se me impondría una multa.

Yo por mi parte voy a presentar mi denuncia ante la Agencia de Protección de Datos antes de que acabe la semana, que es sinceramente por donde tenía que haber empezado.

Ya lo sabéis, si os encontráis alguna vez en una situación similar bajo ningún concepto os pongáis en contacto con el infractor, acudid directamente a la Policía o a la Guarda Civil, que aunque a veces pueda no parecerlo, están para ayudarnos en estos casos.

P.S.: No sé si es la primera vez que ocurre en EOL, pero este hilo se va a utilizar como prueba en el caso.
[Shio Belmont] escribió:
nanoxxl escribió:
Plage escribió:Has leido los ultimos post????? se les aviso para que no pasara lo que dices, lo que pasa que asi nintendo se puede librar de una buena alegando que le han hackeado la web y demas historias, pero vamos me parece que los de 8media ya se han quedado sin trabajo porque ahora no les van a contratar ni para hacer una web en blanco

pues si , todo esto es una cortina de humo para quedar de victima ( nintendo ) y que los usuarios la tomen con el supuesto hacker , cuando toda la curpa es de nintendo y la compañia encargada de la web


Yo más bien diria que toda la "curpa" es de la compañia encargada de la web, ya que la responsabilidad/seguridad recaía sobre esa compañia española que fue la que creó dicho dominio, no entiendo la culpa porque ha de tenerla nintendo ni el hacker, cuando el primero contrató a una compañia la creación de una web y el 2º se limitó a informar acerca de la incapacidad de dicha compañia :-?

yo no e dicho que la persona que a destapado todo tenga culpa , es mas digo que nintendo quiere echarle la culpa a el [rtfm]
la web es de nintendo ( por mucho que la controle otra compañia ) y los datos que se consiguen son para nintendo , yo cuando meti mis dados pense que se los daba a nintendo , si la compañia encargada de recojer los datos para nintendo la cagado para mi tambien es culpa de nintendo y sus formas de hacer las cosas
hawk31 escribió:Si yo accidental o voluntariamente dejo un billete de 50€ tirado en medio de una acera, no puedo decir que me "lo han sustraido". Es que soy tonto y punto.

Si encima el tío te hace ver tu estupidez con toda buena intención, no cargues contra él, pedazo ceporro.


¿También entras accidentalmente en admin.pruebayveras.com y otra vez accidentalmente clickas en entrar?¿También te guardas todos los datos accidentalmente? Intención había, de que, mala o buena no se sabe.
Como sea igual la seguridad de la 3ds van finos esta gente...
La cosa es que si yo por accidente descubro un error de ese tipo y notifico a Nintendo del caso... lo unico que no se me pasara por la cabeza es postear en un foro como ejecutarlo, porque perfectamente no tiene que ser el quien esta chantajeando si no cualquier persona de EOL que viera el post y le saliera la vena Anonymous
Twotsunami escribió:Como sea igual la seguridad de la 3ds van finos esta gente...


Según Nintendo será la más segura [qmparto] [qmparto] [qmparto]
Xiloscent escribió:La cosa es que si yo por accidente descubro un error de ese tipo y notifico a Nintendo del caso... lo unico que no se me pasara por la cabeza es postear en un foro como ejecutarlo, porque perfectamente no tiene que ser el quien esta chantajeando si no cualquier persona de EOL que viera el post y le saliera la vena Anonymous


Lo posteó cuando ya habían chapado la web.
Joe como están las cosas...

Un saludo ;)
Pues nada, ahora nintendo intentara saquearle.. pero también, robar algo y despues negociar para que no te denuncien... en que estaria pensando? [mad]
jowy2000 escribió:Seguramente consiguieron los datos usando algun juego de lego XD


+1 XD El mejor mensaje XD
Nintendo y seguridad, esas palabras no pueden ir juntas, si no saben blindar una consola para evitar ser hackeada cuando quieren, ¿cómo va a saber proteger datos personales privados?
Lo de guardar los datos o no, ya es lo de menos, pero obviamente para entrar en admin.pruebayveras.com ya ha tenido que trastear un poco, o si ha sido probando a lo tonto, habría que preguntarle sus intenciones. Pero lo peor de todo es el correo enviado, donde queriendo decir eso exactamente o no, es a todas luces un chantaje en toda regla. Supongo que querría una 3DS gratis.

Posiblemente si les hubieras dicho simplemente que los datos estaban ahí accesibles con la minga y nada más, ni denuncias, ni negociaciones, ni leches en vinagre, no te hubiera pasado nada, y quizá, te hubieras llevado alguna grata sorpresa. Pero así, por las malas, lo siento mucho pero yo apoyo totalmente la acción tomada por Nintendo (ahora te denuncio yo, y preparate... por listo).

No sé como está el tema de la protección de datos ahora mismo, pero dudo mucho que el hacking (por muy chapuzas y cutre que sea... tanto que no se le puede calificar como hacking) se tenga en cuenta como que los datos no estaban protegidos (ese subdominio de primeras no es accesible a simple vista, salvo que sepas que existe, o entres probando). Es como si alguien armado hasta los dientes entra a un hospital y se lleva las fichas de 5000 pacientes. Van a multar al hospital por no tener un equipo de SWAT para evitar el robo de datos en estos casos ? Ni de coña.

Dracarys escribió:
hawk31 escribió:Si yo accidental o voluntariamente dejo un billete de 50€ tirado en medio de una acera, no puedo decir que me "lo han sustraido". Es que soy tonto y punto.

Si encima el tío te hace ver tu estupidez con toda buena intención, no cargues contra él, pedazo ceporro.


¿También entras accidentalmente en admin.pruebayveras.com y otra vez accidentalmente clickas en entrar?¿También te guardas todos los datos accidentalmente? Intención había, de que, mala o buena no se sabe.
60 respuestas
1, 2