Chekin, empresa española especializada en software para la gestión de check-in y check-out en alojamientos turísticos, se encuentra en el centro de una investigación por una filtración masiva de datos personales que ha expuesto más de 250.000 DNI.

El incidente se detectó a finales de marzo tras localizarse un servidor accesible en internet sin protección, que almacenaba millones de registros vinculados a reservas hoteleras.

En ese servidor se encontraron aproximadamente 6,5 gigabytes de información correspondiente a cerca de cinco millones de usuarios.

Ad

La magnitud del hallazgo evidencia el alcance del ataque y ya sitúa a esta plataforma tecnológica como uno de los principales puntos de entrada utilizados por los ciberdelincuentes para acceder a datos del sector turístico.

Este episodio se suma a otros recientes que han afectado a grandes actores del sector como el de Booking del que informamos en este medio.

Automatización del robo de datos: el factor diferencial

Uno de los elementos más inquietantes del caso es la presencia de herramientas diseñadas para automatizar la extracción de información.

Entre los archivos hallados figuraban scripts en Python preparados para interactuar con sistemas de gestión hotelera y capturar datos de forma sistemática.

Este detalle cambia el enfoque del incidente: no se trataría de accesos puntuales o ataques manuales, sino de procesos industrializados de recolección de información.

Este tipo de automatización permite a los atacantes escalar operaciones sin necesidad de intervención constante, incrementando el volumen de datos sustraídos en periodos cortos.

Además, dificulta la detección temprana por parte de las plataformas afectadas, ya que las consultas pueden simular comportamientos legítimos de usuarios.

Chekin y Gastrodat, en el origen de la filtración

El análisis técnico sitúa el origen de gran parte de los datos en dos proveedores tecnológicos: la española Chekin y la austríaca Gastrodat.

Ambas compañías desarrollan software utilizado por hoteles para gestionar procesos como el registro de huéspedes, check-in y check-out, así como la comunicación con clientes.

En el caso concreto de Chekin, los registros comprometidos incluyen más de 250.000 documentos de identidad, además de cerca de 134.000 direcciones de correo electrónico.

En total, se han identificado más de 311.000 entradas relacionadas con esta plataforma. La cifra es especialmente relevante en el contexto español, donde el DNI es un identificador clave en múltiples trámites administrativos y financieros.

El ataque no se dirige contra establecimientos individuales, sino contra infraestructuras tecnológicas que dan servicio a cientos de alojamientos.

De hecho, los datos analizados abarcan alrededor de 400.000 reservas distribuidas en más de 170 hoteles, lo que amplifica el impacto del incidente.

Millones de turistas potencialmente afectados

El alcance total de la filtración se estima en unos cinco millones de personas. La exposición de datos personales en este volumen implica riesgos significativos, que van desde campañas de phishing altamente personalizadas hasta intentos de suplantación de identidad.

En paralelo, los investigadores identificaron más de 500 cuentas que habrían sido comprometidas. O lo que es lo mismo, los atacantes no solo explotaron vulnerabilidades técnicas, sino también credenciales legítimas obtenidas previamente, posiblemente mediante técnicas de ingeniería social o filtraciones anteriores.

Con estas cuentas, pudieron acceder a los sistemas sin levantar sospechas iniciales.

Un sector bajo presión creciente

El turismo se ha convertido en un objetivo prioritario para la ciberdelincuencia por varias razones estructurales. En primer lugar, maneja grandes volúmenes de datos personales sensibles.

En segundo lugar, opera con múltiples intermediarios tecnológicos, lo que incrementa la superficie de ataque.

Y, por último, mantiene una alta rotación de usuarios y accesos, dificultando el control exhaustivo de credenciales.

La digitalización acelerada del sector en los últimos años ha mejorado la eficiencia operativa, pero también ha introducido nuevas dependencias tecnológicas.

Plataformas de gestión, sistemas de reservas y herramientas de automatización se han integrado en el día a día de hoteles y apartamentos turísticos, convirtiéndose en puntos críticos de seguridad.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre