Oleada de ciberataques en Japón: atacantes explotan APIs, fallos antiguos y claves robadas

Oleada de ciberataques en Japón: atacantes explotan APIs, fallos antiguos y claves robadas

Incluso se vieron afectados sistemas que no estaban destinados a usuarios externos.

image

Las organizaciones japonesas una tras otra enfrentan hackeos y fugas de datos personales. El centro nacional de respuesta JPCERT/CC advirtió sobre una ola de ataques en los que los atacantes buscan vulnerabilidades antiguas, analizan las API de las aplicaciones y usan claves de acceso robadas.

La advertencia se publicó en medio de una serie de incidentes que han aumentado aproximadamente desde septiembre de 2026. Afectaron tanto a aplicaciones públicas como a sistemas para empleados y herramientas de análisis empresarial que normalmente no están destinadas a tráfico desde Internet. JPCERT/CC reconoce que los detalles técnicos por ahora están dispersos y no afirma que todos los ataques se realizaron de la misma manera.

El primer escenario comienza con la búsqueda de vulnerabilidades conocidas. Los atacantes escanean distintos programas y buscan puntos débiles en cada víctima, sin limitarse a un único fallo. Paralelamente intentan acceder a archivos de configuración y copias de seguridad expuestos por configuraciones incorrectas. Los archivos robados pueden revelar información incluso sin aprovechar nuevas vulnerabilidades.

El segundo escenario está relacionado con las API por las que las aplicaciones intercambian comandos con los servidores. Los atacantes analizan aplicaciones móviles públicas para encontrar direcciones de interfaces de servicio y claves. Luego llaman directamente a funciones internas no accesibles desde la pantalla normal. En varios casos, esas peticiones derivaron en modificaciones no autorizadas de la información.

También los atacantes modificaron permisos de usuarios y crearon cuentas ajenas. Compararon las respuestas del servidor con distintos encabezados HTTP y con tokens de autorización deliberadamente incorrectos. Otra técnica está relacionada con la inyección NoSQL ciega, cuando una serie de peticiones ayuda a determinar gradualmente información sobre las cuentas. Para iniciar sesión también usaron claves API robadas anteriormente de otros sistemas.

JPCERT/CC enumeró cinco direcciones IP sospechosas vinculadas a ataques a través de API en septiembre, incluidas 3.112.252[.]14 y 54.95.112[.]6. En los registros aparecieron peticiones con los identificadores curl/7.88.1 y python-requests/2.34.2. El centro advierte que las direcciones indicadas podrían haber pasado a manos de usuarios legítimos, por lo que una sola coincidencia no basta para hacer una acusación.

El tercer escenario afecta a la plataforma de análisis Metabase. A través de la API los atacantes explotaron la inyección SQL CVE-2026-72898, que puede otorgar privilegios de administrador sin autenticación. JPCERT/CC advirtió sobre el problema el 14 de agosto. En el nuevo documento se mencionan tres direcciones IP observadas desde principios de agosto hasta comienzos de septiembre, y el User-Agent característico Metabase-GHSA-vwf4/2.0.

En la advertencia JPCERT/CC aconseja limitar la frecuencia de las peticiones a la API, especialmente en inicios de sesión y restablecimiento de contraseña. Todas las interfaces, incluidas las internas, deben comprobar los permisos del usuario. Se recomienda que los tokens tengan caducidad y permisos mínimos. También se aconseja a las organizaciones actualizar el software, cerrar paneles innecesarios al acceso desde Internet, revisar los registros y eliminar datos no necesarios.