Con respecto a “Disculpas y aviso sobre la filtración de información de tarjetas de crédito debido al acceso no autorizado a nuestro sitio web”, hemos recopilado a continuación las preguntas más frecuentes.
P) Se indica que el período en el que hubo posibilidad de filtración fue del 27/11/2020 al 09/12/2020. Hice un pago fuera de ese período, así que ¿es seguro?
R) Estamos llevando a cabo una investigación por parte de una organización de investigación externa. Aparte de las 195 tarjetas de crédito pagadas durante el período mencionado, no existe posibilidad de filtración. Tenga la tranquilidad de que no hay riesgo. Si tiene alguna pregunta, no dude en ponerse en contacto con nuestro servicio de consultas. Además, tras analizar las fechas de compra de los clientes cuyas tarjetas fueron realmente usadas de forma fraudulenta, los casos se concentran entre los clientes que realizaron compras el 12/2, 12/3, 12/4, 12/8 y 12/9.
P) ¿Podré utilizar el servicio con seguridad a partir de ahora?
R) Nos tomamos este asunto muy en serio y hemos aplicado todas las medidas necesarias para mejorar la seguridad, tal como nos indicó la agencia de investigación externa. Seguiremos trabajando para mejorar la seguridad y haremos todo lo posible por recuperar la confianza de nuestros clientes.
P) Se tardó mucho en responder al uso fraudulento, reexpedir las tarjetas y completar los procedimientos de cambio. ¿Hay alguna compensación?
R) Como se explica en el texto principal, asumiremos todos los costes relacionados con el uso fraudulento y los gastos de sustitución de tarjetas. Lamentamos profundamente los inconvenientes causados a nuestros clientes y, una vez más, ofrecemos nuestras sinceras disculpas. Informaremos sobre las medidas y respuestas que adoptemos en el futuro, por lo que solicitamos amablemente su comprensión y cooperación continuadas.
P) La detección inicial fue el 12/9/2020 y el anuncio se hizo el 3/29/2021. ¿Por qué se retrasó tanto el anuncio?
R) Trabajamos día y noche con las compañías de tarjetas de crédito y las empresas de investigación con el objetivo de notificar a nuestros clientes lo antes posible, pero lamentamos sinceramente que la notificación se haya realizado finalmente en este momento. Habíamos estado consultando con las compañías de tarjetas de crédito, pero, para evitar confusiones innecesarias, no pudimos contactar a los clientes antes. Después de que la agencia de investigación externa completara su investigación y recibiéramos la confirmación de cada compañía de tarjetas, por fin pudimos notificar a nuestros clientes.
P) Por favor, cuéntenos qué mejoras de seguridad han implementado hasta ahora.
R) Para garantizar que un incidente similar no vuelva a ocurrir, implementamos las siguientes medidas.
・Corregimos de inmediato la vulnerabilidad en la función de subida de archivos y habilitamos SELinux, mejorando la seguridad contra manipulaciones. (diciembre de 2020)
・Migramos el entorno del servidor a un entorno seguro de nube pública construido con el OS/middleware más reciente. (diciembre de 2020)
・Introdujimos un cortafuegos de alto rendimiento (WAF) e implementamos medidas para bloquear el acceso no autorizado y los ataques. (enero de 2021)
・Introdujimos autenticación de dos factores para el entorno del servidor y las herramientas de administración. (febrero de 2021)
・Instalamos software antivirus en el servidor y realizamos comprobaciones periódicas de virus. (febrero de 2021)
・Aplicamos regularmente parches críticos a nivel de OS/middleware. (marzo de 2021)
・Introdujimos una solución FIM (monitorización de la integridad de archivos) para detectar manipulaciones de archivos. (abril de 2021)
・Además de lo anterior, también hemos implementado varias otras medidas de mejora de la seguridad.
P) Por favor, cuéntenos qué mejoras de seguridad planean implementar a partir de ahora.
R) Bajo la orientación de la agencia de investigación externa y de una empresa especializada en seguridad, tenemos previsto implementar las siguientes medidas.
・Evaluaciones periódicas de seguridad por parte de una empresa especializada en seguridad.
・Evaluaciones internas periódicas de vulnerabilidades.
・Retención de registros a largo plazo mediante el uso de SIEM (Security Information and Event Management)
・Además de lo anterior, seguiremos implementando medidas para reforzar la solidez del sistema.
P) ¿Se almacenaban en el servidor los datos de la tarjeta de crédito (número de tarjeta, fecha de vencimiento, código de seguridad)?
R) No. Utilizamos un servicio de pago no almacenado (basado en JavaScript) conforme a PCI-DSS proporcionado por Stripe, y no se almacenó en absoluto información de tarjetas de crédito de los clientes en nuestros servidores. Este ataque funcionó manipulando la página de pago y colocando un formulario de entrada similar, muy parecido al formulario original de entrada de tarjeta de crédito, de modo que, al pulsar el botón de pago, la información introducida se enviaba al sitio del atacante.
P) ¿Qué significa que exista la posibilidad de filtración de información de tarjetas de crédito? ¿Significa que quizá no se haya filtrado?
R) No pudimos confirmar que la información se enviara realmente al sitio del atacante, y estamos tramitando el proceso para todas las tarjetas utilizadas mientras el archivo del ataque estaba presente en el servidor como "posiblemente" afectadas. Por lo tanto, es posible que los clientes que pagaron durante este período no hayan tenido su información filtrada. Tras analizar las fechas de compra de los clientes cuyas tarjetas fueron realmente usadas de forma fraudulenta, los casos se concentran entre los clientes que realizaron compras el 12/2, 12/3, 12/4, 12/8 y 12/9. Durante otros períodos, es posible que el formulario falso se haya eliminado (※ esto también lo confirmamos nosotros en la práctica).
P) Si se produjera un uso fraudulento, ¿cómo se gestionará el reembolso? Además, ¿habrá alguna comisión por la reexpedición de la tarjeta?
R) Todos los gastos derivados de este incidente no correrán a cargo del cliente. Como se indica en el texto principal del informe, asegúrese de revisar el extracto de su tarjeta de crédito y póngase en contacto con su compañía de tarjeta de crédito si detecta algún uso no autorizado.
P) ¿Seguirá ApparelX prestando servicios a partir de ahora?
R) Nos tomamos este asunto muy en serio y hemos aplicado todas las medidas necesarias para mejorar la seguridad, tal como nos indicó la agencia de investigación externa. Seguiremos trabajando para mejorar la seguridad y haremos todo lo posible por recuperar la confianza de nuestros clientes.
P) Quisiera darme de baja de ApparelX y eliminar toda la información. ¿Pueden hacerlo?
R) Elimine la información de su cuenta desde Eliminación de cuenta en Mi cuenta. Toda la información almacenada en nuestro sitio web será eliminada.
P) ¿Cuándo se reanudará la aceptación de pagos con tarjeta de crédito?
R) Actualmente estamos consultando con nuestro procesador de pagos. Cuando se reanude el servicio, lo anunciaremos en el sitio web. (Añadido el 4/28) Tras la aprobación de cada compañía de tarjetas, reanudamos los pagos con tarjeta de crédito el 2021/4/28.