Home

Acceden a la base de datos de XIAOMI con millones de datos privados

darkmantk

OpenSpa Team
Miembro del equipo
26 Ago 2009
8.533
2.650
0
XIAOMI es el fabricante mayoritario de smartphones en China y tercero más grande a nivel mundial. Con unas excelentes estadísticas de ventas y grandes planes de futuro dentro del mercado de los “móviles chinos” la compañía se ha ganado la confianza de un gran público, pero ¿hasta qué punto deben los usuarios confiar en esta empresa?


Hace dos meses que se descubrió cómo XIAOMI enviaba datos privados y personales de los usuarios a sus propios servidores donde quedaban almacenados “de forma segura”. Aunque lo más moral habría sido no recopilar datos personales, esta empresa tenía recopilados todo tipo de datos de sus clientes, incluidos los mensajes de texto que se enviaban a través de determinadas compañías telefónicas. Mientras estos datos se almacenaran de forma segura este asunto quedaría como “una pequeña violación de privacidad“, sin embargo, un ataque contra los servidores expondría una gran cantidad de datos personales de los clientes del fabricante.

Y así ha sido. Una empresa de seguridad de Taiwan ha encontrado una vulnerabilidad zero-day en la página web principal de XIAOMI que le ha permitido acceder a los servidores de la compañía y obtener así los datos y credenciales de millones de clientes.

Entre los datos obtenidos de la base de datos se encuentran los credenciales de las “cuentas MI” de XIAOMI. Cualquier usuario con estos credenciales será capaz de localizar geográficamente un smartphone, hacerlo sonar, bloquearlo e incluso borrarlo completamente de forma remota. Igualmente se podrá acceder a toda la información almacenada en la nube de la compañía tal como fotos, contactos, documentos, etc.

Esta empresa de seguridad ha facilitado a los redactores de The Hacker News una pequeña parte de la base de datos obtenida desde los servidores de XIAOMI con 2000 entradas con todo tipo de información de los clientes de la compañía.



El recomendable que todos los usuarios de dispositivos XIAOMI con cuentas en su plataforma cambien la contraseña lo antes posible para evitar posibles males mayores. Debemos tener en cuenta que los piratas informáticos estarán ahora mismo intentando explotar esta u otras vulnerabilidades y, de conseguirlo, las cuentas se verían comprometidas seriamente.

Este acceso no autorizado a los datos, aunque en esta ocasión ha sido llevado a cabo por una empresa de seguridad sin fines maliciosos, es posible que anteriormente haya sido explotado por un pirata informático, donde los daños podrían ser muy superiores a los esperados.

Con planes de expansión en India y otros países habrá que ver cómo afecta esto a las ventas de la compañía. Sin duda, que una empresa envíe información personal y privada de sus clientes para almacenarlo en sus servidores no es una gran estrategia de mercado que le ha costado y le costará la fidelidad de un gran número de clientes. Por el momento la compañía está migrando sus servidores a la India ya que, según afirman, desde allí podrán ofrecer un mejor servicio y mayor privacidad para los datos de los usuarios.

Fuente: The Hacker News
 

UNO

Usuario
Loco por OpenSPA
Fan de OpenSPA
26 Mar 2010
760
43
0
Esta semana mismo estreno mi mujer un Xiaomi Red Rice, y que es verdad que la compañía recopila datos. DE esto se dio cuenta mi hijo, trasteando el movil de que recopilaban datos. Inmediatamente desconecto la aplicación o como se llame para no enviar datos a la compañía, aun asi no e fio mucho del tema pero es lo que hay. A estas alturas creo que cualquier compañía hace lo mismo, asi que habrá que llevar cuidado con lo que se hace con los cacharros estos. Por cierto el movil que me costó 120 loros va que te cagas de bien, esperamos que siga asi.
 

darkmantk

OpenSpa Team
Miembro del equipo
26 Ago 2009
8.533
2.650
0
Esta semana mismo estreno mi mujer un Xiaomi Red Rice, y que es verdad que la compañía recopila datos. DE esto se dio cuenta mi hijo, trasteando el movil de que recopilaban datos. Inmediatamente desconecto la aplicación o como se llame para no enviar datos a la compañía, aun asi no e fio mucho del tema pero es lo que hay. A estas alturas creo que cualquier compañía hace lo mismo, asi que habrá que llevar cuidado con lo que se hace con los cacharros estos. Por cierto el movil que me costó 120 loros va que te cagas de bien, esperamos que siga asi.
Todos recopilan datos.

Hasta la propia google con el firm android lo hace y viene activado de serie toda esa mierda.

Apple hace lo mismo con el iphone, y microsoft con el windows phone. Bueno microsoft solo hay que ver que en la preview de windows 10 tienen metido un keylogger que recopila todo lo que tecleas y visitas.