Domino's avisó a sus clientes de que les habían entrado en la cuenta, y explicó de quién era la culpa
El correo que Domino's envió esta semana llama la atención sobre todo por lo directo que es. Un tercero no autorizado ha accedido a su cuenta, dice, y el motivo es que la contraseña que usó aquí es la misma que ya había usado en otro sitio, y ese sitio ya había sufrido una filtración.
Eso se llama relleno de credenciales y no exige que nadie asalte a la empresa. Listas de direcciones y contraseñas de filtraciones antiguas pasan por herramientas automáticas que las prueban en cientos de páginas de acceso, y el pequeño porcentaje que todavía funciona pertenece a quienes reutilizaron una contraseña. Domino's afirma que sus sistemas no fueron comprometidos y que no guarda datos de tarjetas, así que no se llevaron nada financiero. Ha restablecido las cuentas afectadas, de modo que esos clientes tendrán que pasar por el enlace de contraseña olvidada la próxima vez que entren, y ha notificado el incidente a la Information Commissioner's Office.
Es tentador encogerse de hombros ante una cuenta de pizzería. No lo haga. La dirección a la que le llevan los pedidos, su teléfono y su historial están ahí dentro, y eso es materia prima para una llamada convincente más adelante, además de que los puntos de fidelidad se gastan. Contamos lo mismo con los clientes de Chick-fil-A en julio. Cambian las empresas, el mecanismo no.
El remedio es poco lucido y definitivo: una contraseña distinta en cada cuenta, guardada en un gestor en lugar de en la cabeza, y un segundo paso activado allí donde se ofrezca. La comprobación de privacidad y cuentas de Tendvane le mostrará qué inicios de sesión de su PC siguen sin ningún segundo paso detrás.