La plataforma financiera Kontigo informó el jueves sobre la detección de un nuevo intento de ataque dirigido a sus procesos de autenticación, lo que obligó a la compañía a deshabilitar temporalmente el acceso a su aplicación como medida preventiva para resguardar los activos de sus usuarios.
“Nuestro proveedor de autenticación nos ha confirmado que el origen del acceso no autorizado a billeteras de Kontigo se debió a una vulnerabilidad en su sistema, la cual omitió la validación del token de acceso con un proveedor OIDC externo. Esto permitió que un atacante introdujera un emisor malicioso y suplantara la autenticación de ciertos usuarios”, dijo en un comunicado.
El incidente ocurrió apenas días después de que la empresa lograra completar la restitución de más de 340.000 USDC a un grupo de 1.005 clientes afectados por una brecha de seguridad previa, registrada el pasado 5 de enero.
A través de un comunicado oficial, el equipo de seguridad de la firma aseguró que en esta oportunidad lograron contener la situación a tiempo y activaron protocolos adicionales de protección. «Actualmente estamos desplegando una actualización», detalló el escrito.
Lea también: Copa Airlines reanudará sus vuelos a Caracas a partir del 13 de enero con una frecuencia diaria
Origen de la vulnerabilidad
En una explicación técnica compartida por el CEO de la compañía, Jesús Castillo, se reveló que el origen del acceso no autorizado inicial se debió a una falla en su proveedor de autenticación. El sistema de dicho proveedor omitió la validación de tokens de acceso con un emisor OIDC externo, permitiendo a un atacante suplantar la identidad de ciertos usuarios que ingresaban mediante Apple, Google o correo electrónico.
Kontigo, que utiliza el modelo de Nitro Enclaves para el aislamiento de claves privadas mediante computación confidencial, trabaja actualmente en coordinación directa con el proveedor del servicio para implementar una solución definitiva.
Garantía de fondos
Pese a la nueva contingencia y la suspensión temporal de los servicios, la empresa enfatizó que los fondos de los usuarios se mantienen resguardados en todo momento. Asimismo, reiteraron que la organización se hará responsable de cualquier impacto o daño que esta situación pueda generar en los clientes afectados.
La compañía instó a sus usuarios a mantenerse informados a través de sus canales oficiales y recordó que no solicitan contraseñas ni códigos de verificación por llamadas o mensajería directa.
Únete a nuestros canales de WhatsApp, Telegram y YouTube para mantenerte informado.









