Trello Presuntamente Vulnerado
Los atacantes han usado la funcionalidad pública de “compartir/invitar” y la API de Trello para enumerar más de 15 millones de cuentas, cruzando direcciones de correo ya filtradas en otras brechas con nombres y nombres de usuario de Trello. Algunos observadores sostienen que esto es una clara filtración de privacidad y cuestionan por qué ese endpoint no estaba mejor limitado por velocidad o diseñado, mientras que otros lo encuadran como enumeración de credenciales y no como una brecha tradicional, ya que no se expusieron contraseñas ni correos nuevos. El incidente ha renovado las críticas a las prácticas de seguridad de Atlassian, ha planteado dudas sobre el valor de certificaciones como ISO 27001 y ha impulsado llamados a una mejor higiene personal, como usar correos únicos o enmascarados, no reutilizar contraseñas y dar respuestas falsas a las preguntas de seguridad.
Naturaleza del incidente
- Los atacantes utilizaron una API pública de Trello/Atlassian o una función de “compartir/invitar” que, dado un correo electrónico, devuelve información de perfil público asociada (nombre, nombre de usuario, a veces biografía).
- Alimentaron este endpoint con grandes listas de correos de filtraciones anteriores y recopilaron coincidencias para ~15M de cuentas.
- No se reportaron contraseñas ni datos internos; los correos provenían de anteriores “corpus de brechas”, y Trello afirma que no hubo acceso no autorizado a sistemas internos.
¿Es esto una brecha o “solo” enumeración?
- Una postura sostiene que no es una brecha:
- El endpoint es público y funciona según lo diseñado para admitir invitaciones de usuarios por correo electrónico.
- Solo se usaron correos ya conocidos; los correos en sí no fueron filtrados por Trello.
- Esto se enmarca como credential stuffing / enumeración, no como una compromisión del backend de Trello.
- Otra postura insiste en que es una filtración:
- Entrada: correo electrónico. Salida: más PII (nombre, nombre de usuario, existencia de la cuenta). Eso es divulgación, independientemente de la intención.
- La falta de limitación efectiva de velocidad o de detección de anomalías para millones de consultas se ve como un fallo de seguridad.
- Se hacen comparaciones con comportamientos “diseñados” que claramente serían inaceptables en dominios más sensibles (por ejemplo, banca).
¿Las direcciones de correo electrónico son “información personal”?
- Algunos participantes dicen que sí: los correos se clasifican como datos personales en muchas organizaciones, pueden identificar a personas y habilitan phishing, spam y perfilado.
- Otros ven el correo electrónico como semipúblico (por ejemplo, direcciones de trabajo, ya ampliamente filtradas) y consideran que este es un incidente de baja gravedad.
- Hay consenso en que los usuarios de Trello enfrentarán más phishing dirigido, aunque algunos creen que ya están saturados de spam.
Regulación, notificación y certificaciones
- Se plantean preguntas sobre por qué las notificaciones llegaron a través de Have I Been Pwned y no de Trello; algunos sugieren que Trello no lo considera una brecha notificable.
- Se mencionan las obligaciones de notificación de brechas del RGPD, pero los comentaristas señalan que las empresas a menudo esperan a entender el alcance antes de anunciarlo.
- La certificación ISO 27001 es criticada como “teatro de seguridad”, dado que una empresa certificada aun así puede permitir enumeración a gran escala.
Defensas y prácticas de los usuarios
- Fuerte énfasis en:
- Contraseñas únicas y aleatorias, y 2FA.
- Correos desechables o enmascarados por servicio (Apple Hide My Email, Firefox Relay, alias de Fastmail).
- Respuestas no reales o aleatorizadas a las preguntas de seguridad.
- Congelar el crédito y minimizar la divulgación de direcciones físicas cuando sea posible.