El minorista online holandés Bol está lidiando con interrupciones en las entregas y una posible exposición de información de clientes después de que hackers accedieran a sistemas operados por uno de sus proveedores logísticos de almacén. La propia infraestructura tecnológica de Bol no se vio comprometida, según la empresa.
Bol se enteró del incidente de seguridad el 1 de agosto, cuando se le informó de que una parte no autorizada había accedido a dos sistemas informáticos pertenecientes al proveedor externo. Los sistemas afectados contenían información utilizada para procesar y entregar pedidos de clientes.
El minorista respondió suspendiendo las transferencias de datos a la empresa logística mientras se investigaba el incidente. Se bloqueó el acceso por parte de la parte no autorizada y se contrató especialistas externos en ciberseguridad para determinar cómo se produjo la intrusión y establecer el alcance del compromiso.
El incidente ya ha afectado a algunos clientes a nivel operativo. Los pedidos gestionados a través del almacén afectado pueden haber llegado tarde o haber sido cancelados conforme las empresas respondían al ataque.
Más importante aún, los investigadores determinaron que la información necesaria para procesar esos pedidos pudo haber sido accedida o copiada. Por tanto, Bol está tratando el incidente como una brecha de datos personales y ha notificado a la Autoridad Holandesa de Protección de Datos.
Los registros potencialmente comprometidos incluyen nombres de clientes, direcciones de entrega, números de teléfono, información de pedidos y detalles de seguimiento y rastreo. Bol afirmó que actualmente no hay indicios de que las contraseñas de las cuentas, las credenciales de acceso de los clientes o la información de pago estuvieran implicadas.
El número de personas afectadas sigue siendo desconocido. En lugar de notificar a toda su base de clientes, Bol afirmó que ha contactado con clientes cuya información podría haber estado presente en los sistemas comprometidos.
Informes adicionales han identificado al operador del almacén afectado como CEVA Logistics. Según se informa, Bol nombró a CEVA en comunicaciones enviadas directamente a los clientes afectados. Los medios holandeses también han informado de que los datos supuestamente obtenidos del incidente han aparecido a la venta en la dark web. La información disponible no establece de forma independiente el contenido o la integridad del conjunto de datos que se anuncia.
La posible exposición crea otro riesgo incluso sin que se comprometan las contraseñas o la información financiera. Los detalles sobre compras reales, direcciones de entrega y seguimiento de paquetes pueden proporcionar un contexto útil para convencer mensajes de phishing. Un atacante podría potencialmente hacerse pasar por un minorista o empresa de reparto mientras se refiere a información que haga que una comunicación fraudulenta parezca legítima.
Por ello, Bol ha aconsejado a los clientes afectados que tengan especial cautela con correos electrónicos, mensajes de texto o llamadas inesperados relacionados con sus pedidos y entregas.
El minorista ha enfatizado que la intrusión ocurrió fuera de su propio entorno informático. Según su investigación hasta ahora, no hay pruebas de que los atacantes accedieran a los sistemas de Bol.
El incidente también parece tener implicaciones más allá de un solo minorista. Recientemente, la tienda departamental holandesa De Bijenkorf reveló una posible brecha de datos de clientes que involucraba a un proveedor externo de logística. De Bijenkorf no identificó públicamente a esa empresa como CEVA Logistics, por lo que no se puede confirmar una conexión entre ambos incidentes solo con las divulgaciones públicas de las empresas.
Para Bol, las consecuencias inmediatas implican tanto la privacidad del cliente como la logística. La investigación aún debe determinar cuántos clientes se vieron afectados, qué información se copió exactamente y si los datos que supuestamente circulaban en los mercados de ciberdelincuencia se originaban en los sistemas de almacén comprometidos.
