Saltar al contenido
Beveiligingsnieuws

Robo de datos en Heights Finance: 1,2 millones afectados

Heights Finance datalek

Heights Finance Holdings Co. ha informado a sus clientes y a otras personas potencialmente afectadas que sufrió un robo de datos. Según el aviso de incidente emitido por la entidad, los atacantes accedieron a información personal y financiera a través de una plataforma en la nube utilizada para almacenar datos de clientes.

El hecho salió a la luz a principios de mayo, cuando la compañía detectó que terceros no autorizados lograron entrar en un servicio cloud de proveedores externos. Aunque el incidente involucró datos de clientes, la empresa sostiene que sus sistemas internos de gestión de préstamos no se vieron afectados.

Qué ocurrió en el robo de datos

De acuerdo con la notificación del incidente, el acceso no provino directamente de los sistemas de la entidad, sino de un plataforma en la nube administrada por un tercero y empleada para el almacenamiento de la información de clientes.

Heights indica que, una vez identificada la intrusión, la plataforma fue asegurada y que el impacto se limitó a ese entorno cloud. La empresa recalca que no se comprometieron sus sistemas destinados a la administración de préstamos ni otras redes o sistemas informáticos internos.

Además, afirma que activó de inmediato sus protocolos de respuesta ante incidentes, incorporó especialistas externos en ciberseguridad para investigar el caso y lo reportó a las autoridades federales correspondientes.

Qué información se vio comprometida

Durante el ataque, los delincuentes accedieron y sustrajeron información personal y financiera. Entre los datos mencionados en el aviso se incluyen:

  • Nombre y direcciones
  • Correo electrónico y números de teléfono
  • Números de Seguro Social
  • Identificaciones gubernamentales
  • Número de licencia de conducir
  • Información de cuentas bancarias
  • Detalles de cuenta
  • Fechas de nacimiento
  • Otros datos que los clientes compartieron con la compañía

Este tipo de datos puede facilitar fraudes de identidad y usos no autorizados de información sensible, por lo que el alcance real depende de cómo y cuándo se compartieron los datos durante el ciclo de solicitud o gestión del préstamo.

Quiénes podrían estar afectados

La empresa advierte que la información comprometida podría corresponder a personas que recibieron un préstamo a través de Heights. También alcanza a quienes realizaron una consulta o solicitaron un producto de crédito, incluso si lo hicieron mediante un tercero.

Heights añade un punto importante: algunas personas podrían verse involucradas si fueron prestatarias anteriores de Curo Management o de cualquiera de sus marcas relacionadas, ya sean pasadas, actuales o vinculadas.

En otras palabras, el robo de datos no se limita únicamente a un universo de clientes “directos”; el aviso sugiere que el origen de ciertos datos puede estar conectado a procesos gestionados por intermediarios o estructuras relacionadas.

Cuántas personas resultaron impactadas

De acuerdo con las notificaciones enviadas a las oficinas del Fiscal General en distintos estados, el incidente afectó a más de 1,2 millones de personas. Los números citados por la empresa incluyen:

  • 734.828 personas en Texas
  • 486.463 personas en Carolina del Sur
  • 26 personas en New Hampshire
  • 21 personas en Vermont

Estas cifras corresponden a los estados para los cuales se registraron avisos. La empresa, por tanto, vincula el impacto reportado a las comunicaciones regulatorias realizadas durante el proceso de notificación.

Medidas de protección y seguimiento

Para apoyar a quienes podrían haber sufrido las consecuencias del robo de datos, Heights Finance ofrece servicios de monitoreo y protección durante 24 meses. El paquete incluye monitoreo crediticio gratuito y servicios de protección de identidad.

Además, la compañía sostiene que su seguimiento del dark web no encontró evidencia de que los atacantes hayan compartido o publicado la información robada. Esta afirmación sugiere que, al momento de la investigación divulgada, no había señales públicas o rastreables de filtraciones posteriores.

Con todo, es importante recordar que la ausencia de evidencia no equivale a “cero riesgo”. En incidentes de este tipo, los tiempos de monetización pueden variar, y el impacto puede manifestarse con retraso.

El responsable del ataque no fue identificado

Heights no nombró públicamente al actor de la amenaza detrás del incidente. Tampoco hay indicios reportados en el material fuente que muestren que un grupo conocido de ransomware o extorsión haya reclamado responsabilidad.

En la práctica, esto significa que, por el momento, no se puede inferir con certeza la motivación exacta o el grupo responsable basándose únicamente en las comunicaciones disponibles. Para los afectados, lo relevante es disponer de herramientas de monitoreo y revisar con atención cualquier actividad inusual.

Qué pueden hacer los afectados

Si recibiste una notificación relacionada con este caso, conviene actuar con rapidez y de forma ordenada. Aunque cada situación es diferente, estas recomendaciones suelen ser útiles cuando hay exposición de datos personales y financieros como documentos de identidad, números de cuentas y datos de contacto.

  • Revisa el aviso y confirma a qué fechas y gestiones se refiere.
  • Activa o usa los servicios de monitoreo y protección de identidad ofrecidos.
  • Vigila movimientos en cuentas bancarias y reportes de crédito.
  • Cuida el phishing: desconfía de correos o llamadas que pidan verificación urgente de datos.
  • Guarda la documentación del incidente por si necesitas soporte ante dudas futuras.

Además, es recomendable mantener actualizados tus controles de seguridad personales (por ejemplo, contraseñas y alertas) y revisar la configuración de recuperación de cuentas donde sea posible.

Por qué este caso es relevante

Este incidente pone de relieve un patrón que se repite en distintos sectores: el uso de plataformas de terceros puede introducir riesgos adicionales. Incluso cuando la empresa asegura que sus sistemas internos no se vieron afectados, una brecha en una plataforma externa en la nube puede terminar exponiendo información sensible.

También resalta la importancia de la respuesta temprana. Según el aviso, la compañía actuó con rapidez al asegurar el entorno cloud y activar protocolos de incidente, además de involucrar expertos externos y reportar el caso a las autoridades.

Conclusión

El robo de datos comunicado por Heights Finance informa que al menos 1,2 millones de personas podrían haber visto comprometida su información personal y financiera tras el acceso no autorizado a una plataforma en la nube de un tercero. Aunque la empresa afirma que el impacto se limitó a ese entorno y no afectó la gestión interna de préstamos, el conjunto de datos sustraídos—incluyendo identificaciones y detalles bancarios—hace que la protección y el monitoreo sean especialmente importantes.

Heights ofrece servicios gratuitos de monitoreo crediticio y protección de identidad durante 24 meses, y asegura que no encontró indicios de intercambio de la información en el dark web al momento de su seguimiento. Por ahora, el responsable no ha sido identificado, pero los afectados deben aprovechar las medidas disponibles y mantenerse atentos a señales de actividad fraudulenta.

Fuente: https://www.securityweek.com/heights-finance-data-breach-impacts-at-least-1-2-million-individuals/