¿Donaste una vez a la fundación? Estafadores podrían pedirte de nuevo tras filtrarse datos de donantes de Beacon CRM

¿Donaste una vez a la fundación? Estafadores podrían pedirte de nuevo tras filtrarse datos de donantes de Beacon CRM

Sin cortes ni pánico: solo se robaron nombres, contactos y montos de transferencias.

image

La plataforma Beacon CRM, que utilizan organizaciones benéficas y culturales, se vio afectada por un ciberataque. Los atacantes accedieron al sistema mediante credenciales comprometidas y obtuvieron acceso a las copias de seguridad de las bases de datos de clientes.

Beacon detectó una posible intrusión el 29 de julio, contrató a especialistas externos en ciberseguridad, limitó el acceso no autorizado y notificó a clientes y a los órganos reguladores. El funcionamiento de la plataforma no se interrumpió, por lo que las organizaciones continuaron usando el servicio con normalidad.

Al 4 de agosto la investigación aún no había confirmado de forma definitiva si los datos habían salido de la infraestructura de Beacon. Sin embargo, las evidencias colectadas indican que los atacantes probablemente descargaron copias de las bases de respaldo en sistemas externos. El alcance de la posible filtración depende de la información que cada cliente almacenó en la CRM.

Beacon ayuda a las organizaciones a trabajar con simpatizantes, donantes, socios y participantes de programas benéficos. El personal registra fichas de contacto en el sistema, conserva el historial de comunicaciones, registra las donaciones y planifica el trabajo futuro con la audiencia.

Entre los clientes afectados se encontraba la fundación Chiswick House and Gardens Trust, que gestiona el complejo histórico Chiswick House y los jardines adyacentes en Londres. La fundación almacenó en Beacon información sobre simpatizantes, donantes y participantes en recaudaciones de fondos.

La organización comenzó a contactar a las personas cuyas fichas podrían haber llegado a los atacantes. Hasta ahora no se han detectado indicios de publicación de datos, fraude u otros daños. La fundación informó del incidente a la Oficina del Comisionado de Información del Reino Unido y a la Comisión de Organizaciones Benéficas.

Incluso sin contraseñas ni datos de pago, la información sustraída permite preparar comunicaciones fraudulentas convincentes. El delincuente puede mencionar el nombre del donante, la cantidad donada y la organización receptora, y luego pedir que se confirme el pago, que se actualicen los datos bancarios o que se haga clic en un enlace. Ese tipo de mensaje despierta menos sospechas porque se apoya en datos reales.

Se informó sobre la posible filtración a los socios y al English National Ballet. El ataque ocurrió durante la migración de información a Beacon desde la CRM anterior, por lo que en el conjunto afectado podrían haber estado los contactos comerciales de empresas y profesionales que colaboraron con el ballet.

Las entradas potencialmente comprometidas incluyen direcciones de correo electrónico, números de teléfono de trabajo y direcciones laborales. Las contraseñas y los datos de pago no se almacenaban en los conjuntos accesibles a los atacantes.

El English National Ballet recomendó a sus socios comprobar con más cuidado los correos inesperados y verificar la identidad del remitente antes de seguir enlaces. El sitio web y los servicios en línea de la organización funcionaron sin interrupciones.

Beacon publicó para sus clientes una guía de acciones tras el ataque. Se aconseja a las organizaciones que determinen las categorías de datos almacenados, que revisen los requisitos legales y que establezcan a quiénes deben notificar. Las fundaciones benéficas también deben tener en cuenta las normas de los reguladores sectoriales y las posibles consecuencias para las personas afectadas.

La investigación debe determinar qué copias de seguridad descargaron los atacantes, cuántos clientes fueron afectados por el ataque y si lograron extraer todo el conjunto de datos disponible. Por ahora la principal amenaza se asocia al uso de la información sobre donantes y contactos comerciales para phishing dirigido y solicitudes fraudulentas.