Ola de brechas digitales golpea a Klue, Kodak, Nintendo e iRhythm en junio 2026
La primera quincena de junio 2026 concentra cuatro incidentes de seguridad relevantes que exponen el talón de Aquiles de la empresa moderna: los proveedores externos y las credenciales de legacy.
Cuatro brechas, un mismo patrón
La primera mitad de junio de 2026 ha sido especialmente activa en incidentes de ciberseguridad corporativa. Cuatro organizaciones de distintos sectores confirmaron accesos no autorizados a sus datos, y el denominador común revela una vulnerabilidad sistémica que la industria lleva años ignorando: los terceros y las credenciales antiguas.
Klue: el OAuth como vector de entrada
Klue, plataforma de inteligencia competitiva de marketing, confirmó que un atacante utilizó una credencial de legacy comprometida para obtener tokens OAuth de los servicios integrados de sus clientes. Con esos tokens en mano, el atacante extrajo datos directamente desde instancias de Salesforce y Gong de los clientes afectados. La particularidad del ataque es su precisión quirúrgica: no hackearon a Klue directamente; usaron a Klue como puente para llegar a las herramientas que sus clientes más valoran.
Kodak: investigación en curso
La centenaria compañía Kodak confirmó que está trabajando con expertos externos en ciberseguridad para investigar una brecha en la que actores maliciosos obtuvieron acceso a datos corporativos. La empresa no ha divulgado el alcance exacto del incidente, pero la colaboración con terceros especializados sugiere que el impacto supera la capacidad de respuesta interna.
Nintendo of America: los datos de encuestas como blanco
Nintendo of America informó que threat actors robaron datos de encuestas del servicio TinyPulse, utilizado internamente para pulso organizacional. La buena noticia: los sistemas propios de Nintendo no fueron comprometidos. La mala: datos internos sobre el clima laboral de una de las empresas de entretenimiento más grandes del mundo quedaron expuestos.
iRhythm: salud de pacientes en manos de atacantes
La empresa de salud digital iRhythm Holdings reveló una brecha de mayor impacto humano: hackers robaron información personal y de salud de pacientes almacenada en aplicaciones empresariales hospedadas por terceros. En el sector salud, este tipo de exposición tiene consecuencias regulatorias (HIPAA) y reputacionales que van mucho más allá del incidente técnico.
El patrón que importa
Estos cuatro incidentes no son accidentales ni aislados. Comparten una anatomía precisa: el atacante no entra por la puerta principal. Entra por el proveedor de encuestas, por el token OAuth de un SaaS integrado, por la aplicación de terceros que nadie audita porque "no es crítica". La cadena de suministro digital es hoy el perímetro real de cualquier organización, y la mayoría de las empresas aún no la gestiona con el rigor que gestiona su red interna.
Para los equipos de TI y los líderes de negocio, el mensaje es claro: el inventario de terceros conectados, los tokens y credenciales de servicios legacy, y los proveedores de SaaS con acceso a datos sensibles merecen el mismo tratamiento de riesgo que los activos críticos internos.
"No son tus sistemas los que fallan. Son los sistemas de quienes confías." — Principio de seguridad de cadena de suministro digital.
Recomendaciones inmediatas
- Auditar todos los tokens OAuth activos y revocar los de servicios o integraciones que ya no se usen activamente.
- Aplicar revisión periódica de permisos de terceros con acceso a sistemas como Salesforce, Gong, HubSpot u otras plataformas de negocio críticas.
- Incluir a todos los proveedores de software externo —incluso los aparentemente inocuos como encuestas de clima laboral— en el programa de gestión de riesgo de terceros (TPRM).
- Implementar alertas de acceso anómalo a nivel de API, no solo a nivel de red.