Trello Presuntamente Vulnerado

Los atacantes han usado la funcionalidad pública de “compartir/invitar” y la API de Trello para enumerar más de 15 millones de cuentas, cruzando direcciones de correo ya filtradas en otras brechas con nombres y nombres de usuario de Trello. Algunos observadores sostienen que esto es una clara filtración de privacidad y cuestionan por qué ese endpoint no estaba mejor limitado por velocidad o diseñado, mientras que otros lo encuadran como enumeración de credenciales y no como una brecha tradicional, ya que no se expusieron contraseñas ni correos nuevos. El incidente ha renovado las críticas a las prácticas de seguridad de Atlassian, ha planteado dudas sobre el valor de certificaciones como ISO 27001 y ha impulsado llamados a una mejor higiene personal, como usar correos únicos o enmascarados, no reutilizar contraseñas y dar respuestas falsas a las preguntas de seguridad.

Naturaleza del incidente

  • Los atacantes utilizaron una API pública de Trello/Atlassian o una función de “compartir/invitar” que, dado un correo electrónico, devuelve información de perfil público asociada (nombre, nombre de usuario, a veces biografía).
  • Alimentaron este endpoint con grandes listas de correos de filtraciones anteriores y recopilaron coincidencias para ~15M de cuentas.
  • No se reportaron contraseñas ni datos internos; los correos provenían de anteriores “corpus de brechas”, y Trello afirma que no hubo acceso no autorizado a sistemas internos.

¿Es esto una brecha o “solo” enumeración?

  • Una postura sostiene que no es una brecha:
    • El endpoint es público y funciona según lo diseñado para admitir invitaciones de usuarios por correo electrónico.
    • Solo se usaron correos ya conocidos; los correos en sí no fueron filtrados por Trello.
    • Esto se enmarca como credential stuffing / enumeración, no como una compromisión del backend de Trello.
  • Otra postura insiste en que es una filtración:
    • Entrada: correo electrónico. Salida: más PII (nombre, nombre de usuario, existencia de la cuenta). Eso es divulgación, independientemente de la intención.
    • La falta de limitación efectiva de velocidad o de detección de anomalías para millones de consultas se ve como un fallo de seguridad.
    • Se hacen comparaciones con comportamientos “diseñados” que claramente serían inaceptables en dominios más sensibles (por ejemplo, banca).

¿Las direcciones de correo electrónico son “información personal”?

  • Algunos participantes dicen que sí: los correos se clasifican como datos personales en muchas organizaciones, pueden identificar a personas y habilitan phishing, spam y perfilado.
  • Otros ven el correo electrónico como semipúblico (por ejemplo, direcciones de trabajo, ya ampliamente filtradas) y consideran que este es un incidente de baja gravedad.
  • Hay consenso en que los usuarios de Trello enfrentarán más phishing dirigido, aunque algunos creen que ya están saturados de spam.

Regulación, notificación y certificaciones

  • Se plantean preguntas sobre por qué las notificaciones llegaron a través de Have I Been Pwned y no de Trello; algunos sugieren que Trello no lo considera una brecha notificable.
  • Se mencionan las obligaciones de notificación de brechas del RGPD, pero los comentaristas señalan que las empresas a menudo esperan a entender el alcance antes de anunciarlo.
  • La certificación ISO 27001 es criticada como “teatro de seguridad”, dado que una empresa certificada aun así puede permitir enumeración a gran escala.

Defensas y prácticas de los usuarios

  • Fuerte énfasis en:
    • Contraseñas únicas y aleatorias, y 2FA.
    • Correos desechables o enmascarados por servicio (Apple Hide My Email, Firefox Relay, alias de Fastmail).
    • Respuestas no reales o aleatorizadas a las preguntas de seguridad.
    • Congelar el crédito y minimizar la divulgación de direcciones físicas cuando sea posible.