Aumentan las filtraciones de datos en Japón por el abuso de API móviles y fallos de Metabase
Un aumento drástico de las filtraciones de datos web en Japón se debe a la ingeniería inversa de API móviles y a la explotación de una vulnerabilidad crítica de Metabase, afectando a millones de registros.
Traducido automáticamente del original en inglés.
Las organizaciones japonesas están experimentando un repunte significativo de filtraciones de datos personales impulsado por atacantes que explotan interfaces de programación de aplicaciones (API) móviles y vulnerabilidades de software conocidas. El JPCERT Coordination Center emitió una alerta el 8 de octubre de 2026, destacando estas tendencias basándose en informes de incidentes de septiembre de 2026. Los ataques han comprometido millones de cuentas de usuario en diversos sectores, incluidos servicios de carsharing y cadenas de restaurantes.
Qué ha ocurrido
El volumen de incidentes de violación de datos publicados en Japón ha aumentado bruscamente en los últimos meses. Security Research Center Macnica reportó 119 incidentes de este tipo hasta el 6 de octubre de 2026, con 81 ocurridos en julio o después. Esto contrasta con los 84 incidentes registrados durante todo 2025 y los 62 de 2024. Estas cifras excluyen casos de ransomware y se centran en compromisos de sistemas web que conducen al robo de datos. Aunque muchos casos carecen de explicaciones técnicas detalladas, los objetivos van desde tiendas minoristas en línea hasta sistemas empresariales internos y plataformas de atención al cliente.
Ejemplos de alto perfil ilustran la magnitud del daño. Park24 reveló que un tercero accedió a datos de aproximadamente 6,6 millones de cuentas en su servicio de carsharing Times Car, incluyendo documentos de identidad de 1,6 millones de usuarios. De manera similar, Monogatari Corporation informó que más de 10,7 millones de registros se filtraron del sistema de miembros de su aplicación Yakiniku King. Aunque ambas empresas declararon que las investigaciones estaban en curso, el patrón sugiere una explotación sistemática en lugar de errores aislados. Macnica también identificó 99 casos similares en otros países, incluida Corea del Sur y Francia, lo que indica una tendencia global más amplia.
Cómo funciona
Los atacantes utilizan principalmente tres métodos para obtener acceso no autorizado. Primero, realizan ingeniería inversa de aplicaciones móviles disponibles públicamente para descubrir endpoints y claves de API ocultas. Luego envían solicitudes no autorizadas a estas API de gestión, a menudo eludiendo las restricciones de la interfaz de usuario de la aplicación. Las técnicas incluyen inyección NoSQL ciega, manipulación de tokens de autenticación y cambio de privilegios de usuario. En algunos casos, los atacantes usan claves de API robadas de otros sistemas comprometidos para imitar tráfico legítimo.
Segundo, los atacantes escanean en busca de una variedad de fallos conocidos y prácticas de configuración deficientes. Esto incluye explotar contraseñas de administrador débiles, acceder a archivos de copia de seguridad o dirigirse a API que devuelven datos excesivos o permiten acceso anónimo a funciones de miembro. En lugar de depender de una única explotación zero-day, los adversarios prueban cada objetivo buscando múltiples debilidades, aprovechando errores lógicos y fallos en la gestión de sesiones.
Tercero, una vulnerabilidad crítica específica en Metabase, una herramienta de inteligencia empresarial de código abierto, ha sido ampliamente explotada. Identificada como CVE-2026-72898, esta falla de inyección SQL tiene una puntuación máxima de severidad de 10.0. Permite a atacantes no autenticados inyectar comandos SQL en la base de datos de la aplicación de Metabase, potencialmente obteniendo acceso de administrador. Desde allí, pueden robar credenciales de bases de datos conectadas y exfiltrar grandes volúmenes de datos. La falla fue activamente explotada como zero-day antes de que los parches fueran completamente adoptados.
Detalles clave
- JPCERT/CC reportó un fuerte aumento de filtraciones de datos en Japón durante septiembre de 2026, con 81 de los 119 incidentes anuales ocurridos desde julio.
- Los atacantes realizan ingeniería inversa de aplicaciones móviles para encontrar y abusar de endpoints de API internos, utilizando a menudo claves robadas o manipulando encabezados de autenticación.
- CVE-2026-72898 es una vulnerabilidad crítica de inyección SQL en Metabase que permite la ejecución remota de código no autenticada y el robo de datos.
- Los usuarios de Metabase deben actualizarse a versiones mínimas seguras específicas, como 0.63.13 para la versión 63, ya que las correcciones anteriores fueron insuficientes.
- Los indicadores de compromiso incluyen direcciones IP de origen específicas como 3.112.252[.]14 y cadenas User-Agent como python-requests/2.34.2.
- Macnica observó 99 incidentes similares en 13 otros países, lo que sugiere que la metodología de ataque no se limita a Japón.
Por qué importa
Para ingenieros de software y equipos de seguridad, esta tendencia destaca los riesgos de asumir que las API de aplicaciones móviles son seguras mediante oscurantismo. Cuando el código del lado del cliente contiene claves o definiciones de endpoints, los atacantes pueden extraerlas fácilmente e interactuar directamente con los servicios backend. Esto elude la validación del front-end y expone funciones internas de gestión que nunca estuvieron destinadas al acceso público. El enorme volumen de datos filtrados en estos incidentes demuestra cuán rápidamente las herramientas automatizadas pueden raspar API expuestas una vez obtenido el acceso.
La explotación de Metabase subraya la importancia de aplicar parches oportunos y comprender la diferencia entre una corrección inicial y una versión de seguridad integral. Muchas organizaciones pueden haber aplicado el primer parche para CVE-2026-72898 pero permanecieron vulnerables porque Metabase posteriormente elevó los requisitos de versión mínima segura. La falta de monitoreo de los avisos de proveedores para guías actualizadas dejó muchas instancias expuestas a ataques continuos incluso después de los esfuerzos iniciales de remediación.
Qué puedes hacer
- Audita todos los endpoints de API de aplicaciones móviles y asegúrate de que se apliquen controles de acceso estrictos en cada endpoint, independientemente de si es público.
- Implementa límites de tasa (rate limiting) en funciones de API sensibles como inicio de sesión, restablecimiento de contraseña y búsqueda para prevenir la extracción masiva de datos.
- Verifica tu versión de Metabase contra la lista de versiones seguras más reciente y actualiza inmediatamente si estás ejecutando una compilación vulnerable.
- Rota todas las claves de API y credenciales de base de datos si sospechas de cualquier exposición, y revoca cualquier sesión activa no reconocida.
- Monitorea los registros del servidor en busca de picos repentinos en respuestas de error como 403 o 404, e investiga el tráfico proveniente de direcciones IP maliciosas conocidas.
- Restringe el acceso a las API internas de gestión mediante listas blancas de IP o requiere autenticación mutua TLS fuerte para la comunicación entre servicios.



