Delta Dental dice que una filtración de datos expuso la información de 7 millones de personas
Una importante filtración de datos en Delta Dental de California, vinculada a la vulnerabilidad de transferencia de archivos MOVEit, supuestamente expuso información personal y financiera —incluidos códigos de seguridad de tarjetas de crédito almacenados indebidamente— de unas 7 millones de personas. Los comentaristas sostienen que esto refleja fallos sistémicos en la seguridad de datos y la regulación: incentivos débiles para las empresas, exceso de dependencia de proveedores externos, divulgación tardía y la oferta rutinaria de monitoreo de crédito a corto plazo en lugar de una responsabilidad significativa. Muchos señalan una creciente “fatiga por filtraciones” entre los consumidores y piden sanciones legales más estrictas, mejores arquitecturas de pago y un uso más amplio de herramientas como el congelamiento del crédito y los pagos tokenizados.
Alcance y detalles de la filtración
- La filtración está vinculada a la vulnerabilidad de MOVEit; los datos se extrajeron de Delta Dental de California, no de todas las entidades de Delta Dental.
- Los datos afectados incluyen, según se informa, nombres, cuentas financieras y números de tarjetas de crédito/débito, además de códigos de seguridad.
- Varios comentarios destacan que Delta Dental de California administra planes para empleados federales y planes recomendados por la VA, lo que genera preocupación por el impacto en poblaciones sensibles.
- Algunos usuarios señalan que los miembros patrocinados por empleadores a menudo nunca dieron a Delta los datos de su tarjeta, lo que sugiere que la exposición puede concentrarse entre clientes individuales/minoristas.
Cumplimiento PCI, almacenamiento de CVV y prácticas de pago
- Hay fuertes críticas a que almacenar el CVV/código de seguridad viola PCI-DSS y el sentido común; algunos argumentan que Delta debería perder la capacidad de procesar tarjetas.
- Otros señalan una ironía más profunda: MOVEit se comercializa para entornos tipo PCI/HIPAA, así que el proveedor de “cumplimiento” siendo un vector de la filtración resulta especialmente condenable.
- Debate sobre cuán “secretos” son realmente los CVV:
- Un lado: no son un segundo factor real, solo más dígitos.
- Contrapunto: las reglas que prohíben almacenarlos reducen la superficie de ataque e impiden que una exfiltración de toda la base de datos sea inmediatamente utilizable.
- Varios comentaristas subrayan que el modelo más seguro es la tokenización y evitar almacenar datos de tarjetas en bruto por completo.
Frecuencia de filtraciones, fatiga y defensas personales
- Muchos asumen que casi todo estadounidense ya ha estado en múltiples filtraciones (Equifax, OPM, etc.).
- La “fatiga por filtraciones” es común: las personas no técnicas, y algunas técnicas, en gran medida se encogen de hombros salvo que sufran un daño directo.
- Se comentan mitigaciones personales:
- Congelar el crédito en las tres agencias (aunque el proceso se describe como doloroso y mal diseñado desde el punto de vista de la seguridad).
- Evitar tarjetas de débito, usar crédito con alertas, números virtuales y funciones de bloqueo rápido.
- Aceptar que los números de tarjeta se filtrarán y centrarse en la supervisión y los mecanismos de disputa.
Responsabilidad, regulación y retrasos en la notificación
- Fuertes llamados a daños estatutarios por cada registro expuesto, multas severas e incluso prisión por negligencia grave.
- Algunos proponen efectivamente “sentencias de muerte” para los responsables negligentes de datos para forzar la minimización de datos y almacenes de datos controlados por el usuario.
- Muchos critican el retraso de varios meses entre la detección (junio) y la notificación pública (finales de noviembre), y afirman que probablemente viola las leyes estatales de notificación.
- Sentimiento generalizado de que las empresas enfrentan muy pocas consecuencias reales, por lo que persiste la mala seguridad.
Críticas sistémicas más amplias
- Frustración porque el sistema de pagos sigue dependiendo de números de tarjeta estáticos en lugar de sistemas criptográficos o bancarios más sólidos.
- Algunos señalan mejores modelos en el extranjero (por ejemplo, autorización basada en aplicaciones bancarias) y cambios graduales como Apple/Google Pay y los números virtuales.
- Hilo aparte sobre el seguro dental: opiniones divididas, con algunos llamándolo un “plan de pago” tipo cártel, y otros defendiéndolo como un seguro real con descuentos negociados significativos.