Los puntajes crediticios de millones de estadounidenses han sido expuestos on line

Los puntajes crediticios de millones de estadounidenses han sido expuestos on line
Los puntajes crediticios de millones de estadounidenses se expusieron on line en el momento en que un prestamista abusó de una API propiedad de la agencia de informes crediticios Experian. Como Krebs notificó por vez primera sobre seguridad, el estudioso de seguridad independiente Bill Demirkapi estaba estudiando distribuidores de préstamos estudiantiles on line cuando descubrió que podía conseguir sencillamente su puntaje de crédito de Experian sencillamente no ingresando solo una parte de la información que por norma general se precisa para hacerlo. Demirkapi estaba en un lugar que ofrecía contrastar su elegibilidad para el préstamo sencillamente ingresando su nombre, dirección y data de nacimiento. En general, cuando se utiliza un servicio de monitoreo de crédito, los estadounidenses asimismo deben administrar su número de Seguro Social para acceder a sus puntajes de crédito. Tras administrar la información precisa, Demirkapi echó una ojeada al código en el lugar del prestamista y fue entonces cuando descubrió que la compañía había invocado la API de Experian. Brindó más detalles sobre la relevancia de su descubrimiento en una declaración de seguridad a Krebs, diciendo: “Nadie debería poder efectuar una verificación de crédito de Experian con solo información libre en público. Experian debe forzar la información no pública para peticiones promocionales; en caso contrario, un atacante que encontrase una sola vulnerabilidad en un distribuidor podría abusar sencillamente del sistema de Experian. "

Exponer la API de Experian

Para empeorar las cosas, Demirkapi asimismo descubrió que la API de Experian invocada en el sitio de este prestamista particularmente era alcanzable sin autentificación. En verdad, aun pudo ingresar todos y cada uno de los ceros en el campo de data de nacimiento del lugar para conseguir el puntaje crediticio de una persona. Desde ahí, Demirkapi edificó su herramienta de línea de comandos para apresurar estas buscas, a la que llamó “Utilidad de busca de puntaje crediticio excelente de Bill”. Aparte de poder conseguir el puntaje crediticio de una persona, la API de Experian asimismo da información sobre hasta 4 "factores de peligro" que podrían explicar por qué razón su puntaje no es más alto. Al final, Demirkapi se puso en contacto con Experian y la compañía pudo descubrir qué prestamista estaba exponiendo su API on line. En un comunicado, Experian explicó que se toma muy de verdad la seguridad de los datos y inconvenientes como este, diciendo: “Hemos podido confirmar solo una instancia de esta situación y hemos tomado medidas para alertar a nuestro asociado y solucionar el inconveniente. Aunque la situación no implica ni compromete ninguno de los sistemas de Experian, nos tomamos este inconveniente muy de verdad. La seguridad de los datos siempre y en todo momento ha sido y siempre y en todo momento va a ser nuestra máxima prioridad. " Vía Krebs sobre seguridad