Una masiva exposición de datos en el proveedor mexicano de documentos electrónicos EDX Solutions ha dejado accesibles en línea unos 30 millones de registros sensibles, siendo la información relacionada con las operaciones de PepsiCo en América Latina la que representa gran parte del material expuesto.
El incidente involucró una base de datos MongoDB no segura descubierta a principios de julio. Los investigadores encontraron 48 bases de datos que contenían aproximadamente 292GB de información perteneciente a EDX y a organizaciones que utilizan sus servicios de gestión documental. La base de datos era accesible sin las protecciones necesarias para evitar que terceros accedieran a su contenido.
Las operaciones de PepsiCo en Colombia parecen haber estado las más expuestas. Más de 221GB de los datos totales estaban asociados a Colombia, incluyendo una base de datos que contenía más de 11 millones de registros de transacciones de facturas. Los investigadores también encontraron documentos completos de factura, identificadores, marcas de tiempo, información de configuración y al menos un registro que contenía credenciales de texto plano para una API interna.
La exposición se extendió mucho más allá de Colombia. Se asociaron más de 42GB de información con Perú, incluyendo registros vinculados a PepsiCo Perú y a la empresa de materiales de construcción Holcim. También se identificaron datos relacionados con organizaciones de República Dominicana, El Salvador, Costa Rica y Ecuador.
La información expuesta variaba entre bases de datos, pero incluía facturas, documentos fiscales, información de proveedores, detalles de cuentas de empleados, direcciones de correo electrónico y datos de autenticación. Los investigadores también descubrieron credenciales de API, tokens, códigos de recuperación, información de certificados digitales y archivos internos.
Estos registros podrían proporcionar material útil para estafas empresariales altamente convincentes. Facturas detalladas y relaciones con proveedores podrían ayudar a los delincuentes a hacerse pasar por empresas de confianza, redirigir pagos o crear solicitudes fraudulentas que se asemejan mucho a transacciones legítimas. Las credenciales expuestas e información de autenticación podrían crear riesgos adicionales si siguen siendo válidas.
Los hallazgos no establecen que la propia infraestructura de PepsiCo haya sido directamente comprometida. En cambio, los datos se expusieron a través de EDX Solutions, demostrando cómo la información confiada a un proveedor de servicios externo puede crear riesgos de seguridad para múltiples organizaciones clientes a la vez en el futuro.
Los investigadores descubrieron la base de datos el 2 de julio y contactaron con EDX Solutions cinco días después. Recibieron una respuesta inicial de la empresa, pero la comunicación se detuvo después. El equipo nacional de respuesta a emergencias informáticas de México fue contactado en agosto sobre la exposición.
Actualmente no está claro cuánto tiempo permaneció la instancia de MongoDB públicamente accesible ni si partes no autorizadas descargaron la información antes de que los investigadores la descubrieran. EDX Solutions y PepsiCo no habían proporcionado una explicación pública del incidente cuando se publicaron los hallazgos, dejando sin resolver el impacto total de la exposición.
