SoFi confirma brecha de datos en su subsidiaria de Hong Kong por proveedor externo

SoFi alertó a clientes de su subsidiaria de Hong Kong sobre una brecha de datos originada en un proveedor externo, reforzando la tendencia de ataques a la cadena de suministro en el sector fintech.

SoFi reporta brecha de datos en Hong Kong vinculada a proveedor externo

SoFi Technologies confirmó una brecha de datos que afecta a clientes de su subsidiaria en Hong Kong. Según la compañía, el incidente no fue resultado de un ataque directo a sus sistemas internos, sino de la vulneración de un proveedor externo que tenía acceso a una base de datos con información de clientes.

Cómo ocurrió el incidente

Los atacantes accedieron a la infraestructura del proveedor externo y extrajeron datos de clientes de SoFi Hong Kong. Este tipo de ataque es conocido como third-party breach o brecha de terceros, y representa uno de los vectores de ataque más difíciles de controlar para empresas fintech: aunque sus propios sistemas sean seguros, la exposición a través de proveedores y partners crea superficies de ataque adicionales difíciles de auditar exhaustivamente.

El patrón de ataques a la cadena de suministro fintech

La industria financiera digital ha visto un aumento sostenido en ataques a proveedores tecnológicos. Empresas de pagos, préstamos digitales y banca mobile dependen de decenas de proveedores para funciones como KYC, procesamiento de datos, análisis de fraude y almacenamiento. Cada uno de estos proveedores representa un punto potencial de exposición.

Reguladores en múltiples jurisdicciones —incluyendo Hong Kong, donde opera la Monetary Authority (HKMA)— están aumentando las exigencias de due diligence sobre proveedores tecnológicos de terceros para instituciones financieras.

Impacto y próximos pasos

SoFi indicó que notificará directamente a los clientes afectados. La compañía no reveló el número exacto de cuentas comprometidas ni el tipo específico de datos expuestos al momento de esta publicación.

Para empresas de servicios financieros que operan en múltiples mercados, este incidente refuerza la necesidad de incluir cláusulas contractuales de seguridad estrictas con proveedores, auditorías periódicas y capacidad de respuesta ante brechas de terceros.

Fuente: BleepingComputer