El actor de amenazas exfilar asegura haber extraído 46,6 GB de datos de la plataforma de reparto coreana FLY, incluyendo números de registro de residente, contraseñas en texto plano, ubicaciones GPS en vivo y claves de pasarelas de pago, todo a la venta por USD $60.000 en Monero. La causa raíz apuntaría a reglas de Firebase mal configuradas que permitían escritura anónima, lo que eleva el riesgo más allá de un simple robo de información.
***
- El actor exfilar vende 46,6 GB de datos de la plataforma FLY por USD $60.000 en Monero, con 47,9 millones de filas en formato JSONL.
- La causa raíz sería una supuesta ausencia de reglas en Firebase que permitía acceso de escritura anónimo al backend.
- Los datos expuestos incluyen números de registro de residente, contraseñas en texto plano, GPS en vivo de repartidores, códigos de entrada a edificios y claves API de pasarelas de pago.
- El Dark Web Informer no ha verificado la filtración y advierte que las muestras podrían ser manipuladas por el vendedor.
Una nueva amenaza sacude al sector de entregas a domicilio en Corea del Sur: el actor de amenazas conocido como exfilar está ofreciendo en la dark web la base de datos completa de la plataforma FLY (flyfly.co.kr), con un volumen de 46,6 GB y 47,9 millones de filas en formato JSONL. El precio solicitado asciende a USD $60.000, con preferencia por la criptomoneda Monero, y la supuesta causa raíz sería una configuración insegura de Firebase que permitía escritura anónima, según el reporte publicado por Dark Web Informer el 14 de agosto de 2026.
La filtración, si se confirma, expondría información sensible de repartidores, clientes y comercios vinculados a la plataforma FLY, que opera en el sector de logística de entrega de comida. Entre los datos aparentemente comprometidos se incluyen números de registro de residente coreano (RRN) —el equivalente al número de identidad nacional—, contraseñas de cuentas en texto plano, nombres de bancos y números de cuenta, números de licencia de repartidores, posiciones GPS en vivo, nombres y teléfonos de clientes, direcciones de domicilio hasta el nivel de unidad, códigos de entrada a edificios, claves API de pasarelas de pago, credenciales de terminales de tarjeta, registros de identidad de propietarios de tiendas, tokens push e IDs de dispositivo, registros de acceso vinculados a IP y fotografías de prueba de entrega.
El anuncio de exfilar, publicado en el foro de dark web, muestra capturas de pantalla redactadas que son internamente consistentes con una exportación de Firestore, la base de datos de Firebase, y los nombres de los campos coinciden con la estructura esperada de una plataforma de reparto coreana. Sin embargo, Dark Web Informer subraya que la información no está verificada: el vendedor controla lo que muestra, y la cuenta que realizó la publicación es reciente, creada en los últimos dos meses. Ni el operador de la plataforma ni las autoridades coreanas se han pronunciado públicamente al respecto.
Un riesgo físico más allá del fraude financiero
Si las afirmaciones de exfilar son exactas, la exposición alcanzaría a prácticamente todos los actores que interactúan con FLY. Para los repartidores, el peligro es especialmente grave: sus registros combinarían el número de registro de residente, usado para la verificación de identidad en todo el país, con una contraseña en texto plano y una cuenta bancaria en el mismo documento, lo que facilitaría el robo de identidad y el fraude financiero.
Los clientes tampoco están exentos del peligro, ya que aparecerían en 6,16 millones de pedidos que combinan nombre, teléfono, dirección, coordenadas precisas y, cuando se guardan las instrucciones de entrega, el código que abre la puerta del edificio. Esta información no solo permite el fraude ordinario, sino que implica un riesgo de seguridad física real, pues cualquier persona con acceso a los datos podría localizar a los usuarios y acceder a sus domicilios.
El impacto se extiende a los restaurantes y comercios afiliados, pues las supuestas claves API de pasarelas de pago y credenciales de terminales de tarjeta comprometerían la infraestructura de transacciones, no solo los registros sobre ella. Un actor malintencionado podría redirigir pagos o alterar registros, afectando la integridad de las operaciones comerciales de miles de establecimientos.
La consecuencia más preocupante es el supuesto acceso de escritura al backend: si las reglas de Firebase están mal configuradas, un atacante no solo pudo leer los datos, sino también modificarlos o inyectar información falsa. La exposición permanecería activa hasta que se corrijan las reglas y se roten todas las credenciales, lo que convierte a esta filtración en un incidente que podría tener efectos prolongados.
El rol de Firebase y la configuración de seguridad
Firebase, la plataforma de Google para el desarrollo de aplicaciones móviles y web, ofrece servicios como Firestore, una base de datos NoSQL que se sincroniza en tiempo real. La seguridad de estos servicios depende de reglas de acceso que los desarrolladores definen para controlar quién puede leer o escribir datos; una configuración incorrecta puede dejar el backend abierto a cualquier usuario anónimo.
En el caso de FLY, la supuesta ausencia de reglas habría permitido que cualquiera con el endpoint adecuado pudiera escribir y leer información sin autenticación. Esta vulnerabilidad es más crítica que un simple acceso de lectura, porque el atacante podría alterar registros, hacer que los pagos se redirijan a cuentas propias o insertar código malicioso en las aplicaciones de los repartidores.
La exposición de datos en texto plano, particularmente contraseñas y números de cuenta, agrava el escenario: incluso si las reglas de Firebase se corrigen, la información ya comprometida podría ser utilizada para ataques de relleno de credenciales (credential stuffing) contra otras plataformas, donde los usuarios hayan reutilizado las mismas contraseñas.
Dark Web Informer recomienda a los afectados rotar todas las contraseñas, especialmente las de cuentas bancarias y servicios vinculados a la plataforma, y monitorear transacciones financieras para detectar actividad inusual. También insta a los operadores de FLY a auditar sus reglas de seguridad y a considerar la rotación de claves API y credenciales de terminales de punto de venta.
Verificación y contexto del ataque
La verificación de esta filtración es aún incierta. Dark Web Informer no ha publicado el enlace a las muestras ni detalla las credenciales que aparecen en los registros, por precaución. La cuenta de exfilar es reciente, lo que podría indicar que es un vendedor novato o que la publicación es parte de una estafa para vender datos falsos.
Aunque las muestras son consistentes con una exportación de Firestore, esto no confirma la autenticidad de los datos. Los recuentos de filas, tamaños de colecciones y precios son cifras declaradas por el vendedor, y la sección de valoración del anuncio se lee como promocional, con un tono que busca maximizar el impacto percibido para justificar el precio.
El incidente se produce en un contexto de aumento de ataques contra plataformas de delivery a nivel mundial, que manejan grandes volúmenes de datos personales y financieros. Los actores de amenazas apuntan a estas plataformas porque suelen tener medidas de seguridad menos robustas que las de las grandes entidades financieras, pero almacenan información igual de sensible.
La venta de datos en foros de la dark web por criptomonedas anónimas como Monero dificulta el rastreo de los responsables, lo que hace indispensable que las empresas implementen controles de seguridad estrictos y monitoreo continuo. La falta de confirmación pública por parte de FLY o de las autoridades surcoreanas deja un vacío de información que solo puede llenarse con una investigación independiente.
Este caso subraya la importancia de la configuración correcta de servicios cloud como Firebase, que, aunque facilita el desarrollo, también introduce riesgos si se ignoran las reglas de acceso. La data expuesta podría tener consecuencias graves para los individuos, pero también sirve de advertencia para otras empresas del sector sobre la necesidad de auditar sus infraestructuras digitales de manera periódica.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
Filtración en Zro Global expone audio de entrevistas de 55.866 candidatos
Noticias
Francia: filtran datos catastrales de 2 millones de propietarios y el atacante dice tener acceso
Bancos y Pagos
XRP pierde los USD $1 pese a nuevo acuerdo de Ripple con banco surcoreano
Corea del Sur