Nintendo Nintendo se mete en un jardín...

Manu1001

Au revoire.
Mensajes
76.208
Reacciones
20.252
Bueno, se lió. Resulta que abrieron una web para promocionar la 3DS... y olvidaron establecer una contraseña de administración. :doh Consecuencia: un usuario entró y pudo sacar TODOS los datos de los allí inscritos. :fiu

A partir de aquí... el lío. Esta persona, en lugar de avisar, o denunciar, le manda un mail a Nintendo diciendo que "espera su respuesta" antes de denunciarlos a la LOPD para "llegar a un acuerdo". Él dice que sin ánimo de chantajear.

Nintendo, obviamente, se ha defendido a la desesperada... y lo ha denunciado. Ya ha pasado por comisaría y ha prestado declaración a la espera de juicio.

El acusado es forero de EOL, y se está tratando el tema aquí.

Manu1oo1
 
Respuesta: Nintendo se mete en un jardín...

Menuda chapuza. Y, en caso de sanción, ¿quién tendría que pagar la multa: 8media o Nintendo?

Ahora, yo esto lo interpreto claramente como amenaza e intención de sacar tajada:
Dada la gravedad de la infracción es mi deber como ciudadano comunicar su existencia a las autoridades y eventualmente a los afectados por ella. No obstante, he de reconocer que por mi parte existe cierto interés y admiración por su empresa y sus productos, y que por lo tanto no querría perjudicar su imagen, cosa que seguramente ocurriría si la situación llegase a conocimiento público.

Por todo ello, le propongo iniciar una vía de negociación dialogante por la cual lleguemos a un acuerdo que nos evite esfuerzos legales innecesarios tanto a la empresa que usted dirige como a mí personalmente.
 
Respuesta: Nintendo se mete en un jardín...

Venga hombre q el probre chaval solo quiere q le regalen una 3DS... q se estire Nintendo.
 
Respuesta: Nintendo se mete en un jardín...

Nintendo la ha cagado con la protección de los datos, y si le tienen que meter una multa, adelante. Pero vamos, no jodamos. Aquí el delincuente es el que roba todos los datos y luego intenta chantajear. Es como si te dejas la puerta de casa abierta, te roban y te culpan porque te la has dejado abierta.

Si este tipejo hubiese querido ayudar, no roba nada y les manda un mail para que lo tapen lo antes posible. Pero no, por si acaso se lleva los 4.000 datos privados.

Una multa tanto para Nintendo por no cumplir los datos de protección, como para el listo de turno.
 
Respuesta: Nintendo se mete en un jardín...

Eso mismo he explicado en EOL...
Recapitulemos. Por que Gecko la ha cagado de tantas formas, que es difícil no verlo.

Un usuario encuentra "por casualidad" una forma de acceder a los datos de usuario.
Primer punto discutible. Un usuario no intenta acceder al panel de administración "por casualidad". Hay una intencionalidad obvia, y eso puede ser interpretado como hacking por cualquier juez. Por muy simple que sea la forma de acceder.

Luego, y con fines aún no aclarados, saca copia de los datos allí contenidos. Y van dos. Como bien se ha dicho, una cosa es que encuentres una puerta de un coche abierta, y otra bien distinta que te metas y te lo lleves. Y ni eso. Antes, habías buscado la "llave". Y lo que es peor en este caso, has accedido a datos privados de caracter personal a los que no tienes acceso legalmente. ¿Y por qué digo eso si la puerta estaba "abierta"? (que va a ser que no a efectos legales). Pues por que en una BD registrada en la LOPD (y no me cabe duda de que esta lo estaba), únicamente tienen acceso de forma legal su administrador, y aquellos usuarios que él mismo designe. Por ejemplo, si te encuentras un CD con datos por la calle y no lo entregas de inmediato, el simple hecho de introducirlo en tu ordenador es delictivo. Podéis informaros si queréis. Yo ya tuve que hacerlo (y bien a fondo) por motivos de empresa, y así son las cosas.

Más tarde, anuncia a los cuatro vientos, no sólo que los tiene, sino que ha accedido a ellos. Otra enorme cagada. Y además, pone como prueba las iniciales de un usuario y la letra de su DNI, vanagloriándose de ello. Eso agrava (y de forma extraordinaria) el punto anterior, ya que queda probado que se llevó los datos, los introdujo en su ordenador, y accedió a ellos, delito contemplado claramente en la LOPD con graves sanciones.

En lugar de INMEDIATAMENTE, comunicar a Nintendo la vulnerabilidad, intenta "negociar" con ellos. No tengo por que dudar de la palabra de esta persona, pero esto APESTA a kilómetros. Y sobre todo por un detalle en el que no se ha incidido lo bastante. Si os fijáis, en ningún momento aclara a Nintendo CUÁL ES LA FORMA en que se accede a los datos. Tan sólo habla de "una vulnerabilidad". Es decir, cualquier juez con dos dedos de frente interpretará que su intención no era solucionar dicho agujero (o se lo hubiera comunicado para que procedieran a su arreglo), sino que les da "como prueba" un extracto de los datos accesibles. Otra enorme cagada (y van...). No solo vuelve a probar que ha accedido a los datos, sino que deja claro que quiere "enseñar su trofeo" con el fin de que Nintendo se preste a la "negociación". Por si no lo creen, vaya... ¿No hubiera sido más fácil (y honrado) aclararles cuál era la famosa puerta trasera, y así no hubiera cabido necesidad de más "pruebas"? En serio, ahora se podrá explicar como se quiera, pero los jueces van a interpretar esto MUY MAL.

Una vez Nintendo encuentra la vulnerabilidad, en lugar de felicitarlos por ello, les escribe un nuevo correo en un tono de frustración evidentísimo, en el que, contra todo rastro de cordura, vuelve a incidir en esa "negociación" y... ¡les da un plazo para ello!. Esto, directamente, es de locos. ¿Como que "salvo que en los próximos días se me comunique oposición por su parte, denunciaré"? ¿Qué tiene que "oponer" Nintendo? ¿Un delincuente puede "oponerse" a que lo denuncies? No, de nuevo ningún juez en su sano juicio (valga la redundancia) interpretará eso más que en la línea que parece que va... Negociemos, lleguemos a un acuerdo, y negaré hasta que el cielo es azul... Solo más tarde, cuando ve que esto se le ha ido de las manos, publica en EOL la forma de acceder a los datos... más como descargo suyo (¿veís lo fácil que era?) que otra cosa. Y hasta hoy.

Sinceramente, cuanto más leo acerca de esto, peor me huele... y peor me temo que va a acabar. A Nintendo le caerá una buena multa (posiblemente por encima de los 60.000 euros, sanciones que he visto por cosas menos importantes), pero al forero le va a caer la del pulpo. Y lo siento, pero es que esto no tiene defensa posible. Como mucho (su abogado se lo confirmará) podrá agarrarse a que el chantaje no es evidente (por eso de que no pide "nada" a cambio, aunque lo insinúe), con lo que se libraría de penas de prisión. Pero la multa (y gorda), creo que va a ser inevitable. Ahora si que haría bien en negociar con Nintendo, aunque eso tampoco le va a librar (la AEPD actua de oficio). Pero puede que le reduzca el importe de la multa y le librará de las costas de un juicio por amenazas que puede ser largo y muy costoso.

Es lo que pasa por jugar con fuego.


Manu1oo1

PD) Se me olvidaba esto...

Si has puesto tus datos personales en una web, al menos tienes derecho a saber que tus datos se encuentran en buenas manos. Si descubres que cualquiera puede acceder a tus datos por un método tan obvio, es normal que intentes avisar por medio a que tus datos puedan ser usados por cualquier tercero, y que tomes capturas y grabaciones como prueba de tal irresponsabilidad. Lo dela carta ya es otra historia...

Meeec. El hecho de que haya datos tuyos en una BD no te autoriza a acceder a ella sin ser usuario autorizado. Es de cajón. Si no, registrarme en cualquier sitio me legitimaría para hackearlo "para ver si están seguros". No le déis más vueltas. Los únicos que tienen permiso para acceder a una BD, son el administrador de los datos, y aquellos usuarios que él autorice expresamente, que tienen que constar en el Documento de Seguridad. No cuela.
 
Respuesta: Nintendo se mete en un jardín...

No creo Nintendo page ni siquiera multa. Primero se tendrá que ver como se consiguieron los datos...
 
Respuesta: Nintendo se mete en un jardín...

Nintendo pagará una multa si o si por incumplimiento de la LOPD. Eso es de las pocas cosas de este caso que no admiten discursión. La única duda es el importe (entre 600 y 600.000€, pero por experiencias previas y dado que los datos no son sensibles, rondará los 60.000).

Manu1oo1
 
Respuesta: Nintendo se mete en un jardín...

Si ha sido tan fácil como entrar sin user/pass. Sino, se van a librar seguro.
 
Respuesta: Nintendo se mete en un jardín...

Precisamente por que ha sido tan fácil no se van a librar. El responsable del fichero tiene la obligación de protegerlo convenientemente y según los requisitos de la LOPD.

Manu1oo1
 
Respuesta: Nintendo se mete en un jardín...

Hay cosas que no sabemos.

El mismo reconoce que ha hablado con nintendo.

"En estos momentos espero una llamada de Nintendo que finalmente se han puesto en contacto conmigo."

Y no se... Tu cuando visitas una web buscas la parte de administracion? Si la encuentras, te pones a mirar como esta todo? Te guardas todos los listados?...

Y por cierto, un chaval de cuantos años?
 
Respuesta: Nintendo se mete en un jardín...

Mira que sois malpensados, se ve a la legua que el chavalote lo ha hecho todo con la mejor intención siempre impulsado por el único afán de ayudar a Nintendo.

:diablillo
 
Respuesta: Nintendo se mete en un jardín...

Posteo allí desde antes de que existiera ese foro... Hasta estuve a punto de ser moderador, años ha... ;)

Manu1oo1
 
Respuesta: Nintendo se mete en un jardín...

Se nota que estamos en tiempos de crisis y que el usuario de EOL pretendía ser Robin Hood.
 
Respuesta: Nintendo se mete en un jardín...

He visto tu firma alli..... piraton. ;-)

:garrulo ¿La del Messiah? En su tiempo fui uno de los gurús de este modchip. Lo colocaba hasta de espaldas y a oscuras... :cuniao

Manu1oo1
 
Respuesta: Nintendo se mete en un jardín...

ya veo manu que comentas en el post del tecnicoless mayor del reino.

no merece la pena, tiene un ego tan inmenso que en su vida reconocerá un error.

Media blogosfera (la que no tiene embaucada) se la tiene jurada.
 
Respuesta: Nintendo se mete en un jardín...

¿Dans? Hombre, es que pontificar sobre un tema del que conoces la mitad, y encima hacerlo basándote en topicazos y suposiciones es de traca. Reconozco la valía intelectual de este señor, y por ejemplo su artículo sobre la gala de los Goya lo ha clavao, pero en esta ocasión, ha patinado a base de bien. Y lo peor es que arremete contra quien le lleva la contraria (no contra mi, pero si contra otros). Que poca izquierda...

http://www.enriquedans.com/2011/02/nintendo-y-el-hacker-lecciones-aprendidas.html

http://www.elotrolado.net/hilo_la-v...robo-de-datos-y-chantaje-a-ninte_1571256_s570

Manu1oo1
 
Respuesta: Nintendo se mete en un jardín...

Parece que han detenido al chaval...

Manu1oo1
 
Respuesta: Nintendo se mete en un jardín...

Del twitter de la Policia:

La Policía detiene a un hacker por extorsión a 1 multinacional de videojuegos. Les chantajeaba con la base de datos de 4.000 usuarios robada.

Y lo dicho, lo tiene muy crudo.

Artículo 197.
1. El que, para descubrir los secretos o vulnerar la intimidad de otro, sin su consentimiento, se apodere de sus papeles, cartas, mensajes de correo electrónico o cualesquiera otros documentos o efectos personales o intercepte sus telecomunicaciones o utilice artificios técnicos de escucha, transmisión, grabación o reproducción del sonido o de la imagen, o de cualquier otra señal de comunicación, será castigado con las penas de prisión de uno a cuatro años y multa de doce a veinticuatro meses.
2. Las mismas penas se impondrán al que, sin estar autorizado, se apodere, utilice o modifique, en perjuicio de tercero, datos reservados de carácter personal o familiar de otro que se hallen registrados en ficheros o soportes informáticos, electrónicos o telemáticos, o en cualquier otro tipo de archivo o registro público o privado. Iguales penas se impondrán a quien, sin estar autorizado, acceda por cualquier medio a los mismos y a quien los altere o utilice en perjuicio del titular de los datos o de un tercero.
3. Añadido por Ley Orgánica 5/2010, de 22 de junio. El que por cualquier medio o procedimiento y vulnerando las medidas de seguridad establecidas para impedirlo, acceda sin autorización a datos o programas informáticos contenidos en un sistema informático o en parte del mismo o se mantenga dentro del mismo en contra de la voluntad de quien tenga el legítimo derecho a excluirlo, será castigado con pena de prisión de seis meses a dos años.
Cuando de acuerdo con lo establecido en el artículo 31 bis una persona jurídica sea responsable de los delitos comprendidos en este artículo, se le impondrá la pena de multa de seis meses a dos años. Atendidas las reglas establecidas en el artículo 66 bis, los jueces y tribunales podrán asimismo imponer las penas recogidas en las letras b a g del apartado 7 del artículo 33.
4. Anterior 3, renumerado por Ley Orgánica 5/2010. Se impondrá la pena de prisión de dos a cinco años si se difunden, revelan o ceden a terceros los datos o hechos descubiertos o las imágenes captadas a que se refieren los números anteriores.
Será castigado con las penas de prisión de uno a tres años y multa de doce a veinticuatro meses, el que, con conocimiento de su origen ilícito y sin haber tomado parte en su descubrimiento, realizare la conducta descrita en el párrafo anterior.
5. Anterior 4, renumerado por Ley Orgánica 5/2010. Si los hechos descritos en los apartados 1 y 2 de este artículo se realizan por las personas encargadas o responsables de los ficheros, soportes informáticos, electrónicos o telemáticos, archivos o registros, se impondrá la pena de prisión de tres a cinco años, y si se difunden, ceden o revelan los datos reservados, se impondrá la pena en su mitad superior.
6. Anterior 5, renumerado por Ley Orgánica 5/2010. Igualmente, cuando los hechos descritos en los apartados anteriores afecten a datos de carácter personal que revelen la ideología, religión, creencias, salud, origen racial o vida sexual, o la víctima fuere un menor de edad o un incapaz, se impondrán las penas previstas en su mitad superior.
7. Redacción según Ley Orgánica 3/2011, de 28 de enero. Anterior 6, renumerado por Ley Orgánica 5/2010. Si los hechos se realizan con fines lucrativos, se impondrán las penas respectivamente previstas en los apartados 1 al 4 de este artículo en su mitad superior. Si además afectan a datos de los mencionados en el apartado anterior, la pena a imponer será la de prisión de cuatro a siete años.
8. Añadido por Ley Orgánica 5/2010, de 22 de junio. Si los hechos descritos en los apartados anteriores se cometiesen en el seno de una organización o grupo criminales, se aplicarán respectivamente las penas superiores en grado.
 
Respuesta: Nintendo se mete en un jardín...

A prisión no irá, eso es 100% seguro, pero ha sido muy ingenuo por su parte pensar que podría "luchar" contra un gigante con unos recursos muy por encima de los suyos.
 
Arriba Pie