PCComponentes, uno de los mayores ecommerce de productos tecnológicos y electrónicos de España, habría sufrido un ciberataque que habría conllevado una exfiltración de datos.
Este ciberdelincuente asegura tener en su poder detalles como NIF, pedidos realizados, direcciones completas con códigos postales, nombres y apellidos, teléfonos, tickets de Zendesk con mensajes enviados durante incidencias, información bancaria, tipo de tarjeta, fecha de caducidad, wishlists, dirección IP, ranking del usuario entre compradores y «muchas otras piezas de información».
El atacante ofrece la base de datos a la venta, solicita ofertas privadas a través de mensajería cifrada y afirma aceptar servicios de custodia (escrow) del propio foro. Además, asegura haber liberado una muestra gratuita de 500.000 registros para demostrar la autenticidad del material, aunque los enlaces no son accesibles públicamente.
El hacker se inscribió en el mencionado foro en noviembre de 2023, donde aparece como usuario destacado, y hasta la fecha ha publicado 15 posts. Según hemos rastreado, no hay registros previos de ciberataques realizados por este ciberdelincuente, así que podría ser alguien que actúa solo o sin demasiada experiencia.
Qué dicen desde PCComponentes?
Tras ponernos en contacto con el departamento de prensa de PCComponentesm nos ha remitido un comunicado donde dan su versión de lo sucedido:
«Tras una investigación por parte de nuestros expertos en seguridad, no tenemos constancia de que PcComponentes haya sufrido una brecha de seguridad en sus sistemas», señalan.
«Lo que hemos detectado es un fenómeno conocido en ciberseguridad como credential stuffing. Esto significa que un tercero ha utilizado direcciones de email y contraseñas obtenidas a partir de filtraciones de seguridad ocurridas en bases de datos comprometidas, ajenas a PcComponentes. A partir de estas bases de datos —que suelen publicarse en foros de internet— los atacantes prueban de forma automática y masiva esas combinaciones de acceso en múltiples plataformas. Cuando un usuario reutiliza la misma contraseña en distintas plataformas, este tipo de ataques puede permitir el acceso no autorizado a su cuenta y la obtención de cierta información en las plataformas en las que tenga cuenta previa», añaden.
Los datos afectados por este ataque de relleno de credenciales serían nombre, apellidos, DNI (en los supuestos en los que el cliente lo haya introducido), dirección, IP, correo electrónico y teléfono.
El ecommerce también indica que la cifra de 16 millones de clientes supuestamente afectados es falsa, ya que el número de cuentas activas en PcComponentes «es marcadamente inferior». En este sentido, la empresa comenta que el acceso ilegítimo no ha sido masivo, afectando únicamente a algunos clientes.
PCComponentes también indica que en ningún caso los datos bancarios se han visto comprometidos, porque no los almacenan. En este sentido, matizan que solo conservan un código de seguridad (token) que sirve para identificar el pago, pero que no permite ver la tarjeta ni realizar cargos por sí solo.
La firma murciana también asevera en su comunicado que han tomado algunas medidas para reforzar sus controles de seguridad, como implantación de CAPTCHA en el proceso de inicio de sesión, con el objetivo de bloquear intentos automatizados realizados mediante bots o scripts, activación obligatoria de un segundo factor de autenticación (2FA), mediante el envío de un código de verificación al email del usuario para acceder a la cuenta e invalidación de todas las sesiones activas, forzando a los usuarios a iniciar sesión nuevamente bajo las nuevas medidas de seguridad implementadas.
«Estas acciones preliminares permiten reforzar significativamente la protección de las cuentas y reducir el riesgo de accesos ilegítimos provenientes de bases de datos comprometidas, ajenas a PcComponentes, publicadas en internet», concluyen.

