Lo que podría haber sido una dañina brecha en uno de los servidores de Sega parece haberse cerrado, según un informe de la empresa de seguridad VPN Overview. Una cubeta de almacenamiento S3 de Amazon Web Services mal configurada contenía información sensible que permitía a investigadores subir arbitrariamente archivos a una enorme franja de dominios propiedad de Sega, así como credenciales para abusar de una lista de correo electrónico de 250.000 usuarios.
Los dominios afectados incluían las páginas oficiales de las principales franquicias, como Sonic the Hedgehog, Bayonetta y Total War, así como el propio sitio Sega.com. VPN Overview fue capaz de ejecutar scripts ejecutables en estos sitios, lo que, como se puede imaginar, habría sido bastante malo si esta brecha hubiera sido descubierta por hackers en lugar de investigadores.
Una clave API de Mailchimp mal almacenada dio a VPNO acceso a la lista de correos electrónicos mencionada. Los propios correos electrónicos estaban disponibles en texto plano junto con las direcciones IP asociadas y las contraseñas que los investigadores pudieron descifrar. Según el informe, “un usuario malintencionado podría haber distribuido el ransomware de forma muy eficaz utilizando los servicios de correo electrónico y de la nube comprometidos de SEGA”.
Hasta ahora no hay indicios de que hackers hicieran uso de esta vulnerabilidad antes de que VPNO la descubriera y ayudara a Sega a solucionarla.
Las cubetas S3 mal configurados son, por desgracia, un problema extremadamente común en la seguridad de la información. Errores similares este año han afectado a la empresa de audio Sennheiser, a Senior Advisor, a PeopleGIS y al gobierno de Ghana. Sega fue el objetivo de un gran ataque en 2011 que llevó a la exfiltración de información de identificación personal perteneciente a 1,3 millones de usuarios. Afortunadamente, este servidor europeo mal configurado no provocó un incidente similar.
