Una filial de Blackstone expuso números de Seguro Social, fechas de nacimiento y direcciones

A Blackstone real estate company exposed SSN digits, DOBs, addresses and more

Una filial de Blackstone expuso números de Seguro Social, fechas de nacimiento y direcciones

Durante una solicitud de alquiler en Beam Living, una empresa de cartera de Blackstone, un investigador descubrió una falla de autorización en su API GraphQL que permitía acceder a datos personales de cualquier solicitante con solo conocer su correo electrónico. La vulnerabilidad expuso los últimos cuatro dígitos del SSN, fecha de nacimiento, dirección, IP y más. A pesar de múltiples intentos de divulgación responsable, la empresa tardó casi un mes en parchear el problema silenciosamente, sin reconocer el incidente.

Es más fácil encontrar los últimos cuatro dígitos del número de Seguro Social de alguien que un apartamento en Nueva York.
  1. tptacek

    Beam Living es simplemente la empresa de gestión de propiedades que administra los edificios que Blackstone posee en la ciudad de Nueva York. Hay miles de empresas como esta en todo el país y si hurgas en cualquiera de ellas encontrarás cosas así.

    No hay nada malo en presentar historias de esta manera, pero para contextualizar, si miras el archivo de este investigador, todas son básicamente "encontré una vulnerabilidad en algo de alguna gran empresa". El gancho noticioso aquí es literalmente "encontré un bug de GraphQL". Esta no es la historia más interesante de portada de Alex Schapiro (con lo que quiero decir: han publicado cosas genuinamente interesantes antes).

  2. jjice

    Trabajo para una empresa que desarrolla software relacionado con bienes raíces y he trabajado en conexiones con todos los principales sistemas de gestión de propiedades y grandes (y pequeñas) empresas de tecnología inmobiliaria. Puedo decirte que al menos el 90% de ellos tienen algunas de las peores prácticas de seguridad que jamás hayas visto. Muchos de los sistemas más grandes de gestión de propiedades permiten que un proveedor externo exporte tu número de Seguro Social y fecha de nacimiento, y la mayoría de los administradores de propiedades que he visto no dudan en dar tanta información como su proveedor solicita (que normalmente no necesitan).

    El sector inmobiliario es un grupo muy cerrado de negocios más tradicionales y no ha comenzado a entender su responsabilidad de mantener estos datos seguros.

    Edito para añadir más detalle: Para rematar, es muy parecido al caso que todos conocemos donde la gerencia no se preocupa de que algo se construya correctamente, solo quieren que se construya. Añade que la gerencia normalmente no tiene formación técnica. Además, muy pocos ingenieros apasionados por escribir buen software quieren quedarse en estas empresas. Es una industria de pesadilla.

    Hay algunas empresas que te dan fe, pero son el ocasional gran administrador de propiedades que ha sido asustado hasta la muerte por una demanda de seguridad (me parece bien) o una proptech que está "disrumpiendo" la industria y que será adquirida por uno de los grandes en 18 meses y erosionada lentamente.

  3. walrus01

    Mi mayor conclusión de esto no es realmente sobre la vulnerabilidad de seguridad específica, sino que la gente del sector inmobiliario comprará cualquier producto SaaS sin investigación ni diligencia debida.

    He visto personalmente a gente del sector inmobiliario comprar algún moderno sistema de intercomunicador o telefonillo de entrada basado en una aplicación y colocarlo en la fachada de su edificio y tratar de obligar a todos los residentes a usarlo...

  4. toomuchtodo

    Beam Living

    https://www.beamliving.com/

  5. josefritzishere

    Qué desastre de empresa. ¿Dónde están las sanciones legales por un comportamiento tan imprudente?

Más de este día

2026-08-24