Nintendo of America investiga un incidente de seguridad que afecta a TINYpulse, una plataforma externa utilizada por la compañía para realizar encuestas internas entre sus empleados. Un ciberdelincuente que utiliza el alias SHADOWBYT3$ asegura haber robado 859 MB de información y amenaza con publicarla si no recibe un pago de dos millones de dólares.
La empresa japonesa ha confirmado la existencia de un problema relacionado con el proveedor, aunque subraya que sus propios sistemas no han sido comprometidos. Nintendo también asegura que el incidente no ha expuesto información personal de clientes ni datos financieros de usuarios.
El caso vuelve a poner el foco en los riesgos asociados a los proveedores externos. Aunque una organización proteja adecuadamente su propia infraestructura, los servicios de terceros que almacenan datos internos pueden convertirse en una vía indirecta para acceder a información sensible.
El atacante asegura haber obtenido documentos internos
Según las afirmaciones de SHADOWBYT3$, los datos supuestamente sustraídos proceden de los sistemas de TINYpulse y contienen información relacionada con trabajadores de Nintendo.
Entre los archivos que el atacante afirma tener en su poder se encontrarían nombres de empleados, direcciones de correo electrónico, encuestas internas, informes de análisis, comentarios sobre el entorno laboral y registros de evolución profesional.
El ciberdelincuente también asegura que el material incluye extractos bancarios en formato PDF y formularios fiscales W-9, utilizados en Estados Unidos para recopilar información de contribuyentes y proveedores. Sin embargo, Nintendo no ha confirmado que este tipo de documentación forme parte de los datos afectados.
La persona responsable de la filtración reclama dos millones de dólares a cambio de no difundir la información. La amenaza de publicación encaja con el modelo de extorsión utilizado habitualmente en incidentes de robo de datos, aunque por el momento no se ha informado de que los sistemas hayan sido cifrados mediante ransomware.
Nintendo niega que sus sistemas hayan sido vulnerados
Nintendo of America ha señalado que el incidente se limita a TINYpulse, una herramienta de terceros empleada para recoger opiniones de empleados mediante encuestas internas.
“Somos conscientes de un problema relacionado con TinyPulse, un servicio externo utilizado para encuestas internas de empleados en Nintendo of America”, explicó la compañía en una declaración difundida tras conocerse las afirmaciones del atacante.
La empresa añadió que los sistemas de Nintendo no han sido comprometidos y que no se ha accedido a información personal de clientes ni a datos financieros.
Según la compañía, el contenido afectado se limita a encuestas internas correspondientes a un grupo reducido de empleados. Nintendo también indica que la mayor parte de esa información tiene varios años de antigüedad.
La empresa asegura que está trabajando con el proveedor para investigar y resolver el incidente. No ha detallado cuántas personas podrían verse afectadas ni qué medidas específicas se están adoptando para proteger a los trabajadores.
Diferencias entre la versión del atacante y la de Nintendo
La información disponible presenta diferencias importantes. Mientras el ciberdelincuente habla de documentos financieros, formularios fiscales y registros personales, Nintendo sostiene que el material se limita principalmente a contenido de encuestas internas.
Por ello, no es posible confirmar de manera independiente el alcance real del robo ni verificar si todos los archivos mencionados por SHADOWBYT3$ son auténticos.
En este tipo de incidentes, los atacantes pueden exagerar el volumen o la sensibilidad de los datos para aumentar la presión sobre la víctima y mejorar sus posibilidades de recibir un pago. También es posible que una filtración contenga documentos de distinta naturaleza y antigüedad que no representen el funcionamiento actual de la empresa.
Hasta que concluya la investigación o se publiquen nuevas pruebas, debe considerarse confirmada únicamente la afectación al servicio TINYpulse y la exposición de cierta información interna de empleados reconocida por Nintendo.

































