Yahoo breach 2013: la mayor filtración de la historia, explicada

Yahoo breach 2013: la mayor filtración de la historia, explicada

En agosto de 2013, alguien vulneró los servidores de Yahoo y copió los datos de todos los usuarios registrados en el servicio. Tres años después, la empresa todavía no lo sabía — o al menos eso le dijo al mundo. Cuando la verdad salió a la luz, en octubre de 2017, la cifra final fue impactante: 3.000 millones de cuentas comprometidas. Hasta hoy sigue siendo la mayor filtración de datos jamás confirmada públicamente.

Cómo ocurrió la intrusión

El ataque de 2013 explotó el sistema interno de autenticación de Yahoo. En lugar de robar contraseñas — lo que exigiría descifrarlas una por una — los intrusos falsificaron cookies de sesión. Una cookie de sesión es el archivo que el navegador guarda después de iniciar sesión; es la que le dice al sitio "este ya se autenticó, puede pasar". Con acceso a las claves del servidor, es posible crear una cookie falsa que Yahoo aceptaba como legítima.

Eso significaba acceso directo a cualquier cuenta, sin contraseña. Quien controlaba la herramienta de generación de cookies tenía las llaves de todo el reino — sin alarmas, sin intentos de inicio de sesión fallidos, sin nada que llamara la atención en los registros convencionales.

El ataque de 2014, separado del primero, usó un camino distinto: los hackers comprometieron las credenciales de un empleado con acceso administrativo y se llevaron datos de al menos 500 millones de cuentas. Entre lo robado: nombres, direcciones de correo electrónico, fechas de nacimiento, números de teléfono y respuestas a preguntas de seguridad — muchas de ellas sin ningún cifrado.

El mecanismo de cookie falsificada es el mismo que se explota en los ataques modernos de session hijacking. Si quieres entender cómo funciona este vector en detalle, mira nuestro artículo sobre el robo de cookies de sesión y el session hijacking.

Tres años de silencio — y la bomba de tiempo

Yahoo afirma que descubrió el breach de 2014 durante investigaciones en 2016. En septiembre de 2016, la empresa divulgó oficialmente ese ataque: 500 millones de cuentas. El momento no pudo ser peor: en julio, Verizon había anunciado la compra del negocio de internet de Yahoo por 4.830 millones de dólares.

En diciembre de 2016, llegó el segundo anuncio: un breach separado, de 2013, había afectado a 1.000 millones de cuentas. Después de más meses de investigación forense externa, en octubre de 2017 Yahoo revisó la cifra: 3.000 millones. Toda la base de usuarios.

¿Por qué Yahoo tardó tanto en revelar el breach?

La respuesta oficial es que la empresa no conocía la extensión total. La investigación forense posterior a un incidente es compleja, especialmente cuando el atacante imita tráfico legítimo — una cookie falsificada no genera alerta de contraseña incorrecta. Pero la SEC estadounidense multó a Yahoo (ya operando como Altaba) con 35 millones de dólares en 2018 por no divulgar la información a tiempo, lo que indica que hubo negligencia más allá de la dificultad técnica.

Quién estaba detrás del ataque

En marzo de 2017, el Departamento de Justicia de EE. UU. acusó a cuatro personas por el breach de 2014:

  • Dmitry Dokuchaev e Igor Sushchin — oficiales del FSB (servicio de inteligencia ruso), que coordinaron la operación
  • Alexsey Belan — hacker ruso ya buscado por el FBI por otros delitos, responsable de la ejecución técnica
  • Karim Baratov — canadiense naturalizado nacido en Kazajistán, pagado para vulnerar cuentas objetivo en otros servicios usando datos robados de Yahoo

Baratov fue el único detenido, en marzo de 2017 en Canadá. Se declaró culpable y fue condenado a 5 años de prisión en 2018. Los tres rusos nunca fueron extraditados — Estados Unidos no tiene tratado de extradición con Rusia.

La motivación mezclaba espionaje (los oficiales del FSB querían acceso a correos de disidentes, periodistas y funcionarios del gobierno estadounidense) con delito financiero común (Belan usó datos de Yahoo para spam y fraude de tarjetas de crédito). Inteligencia estatal y crimen organizado compartiendo la misma infraestructura — un patrón que se convirtió en sello distintivo de los grupos rusos.

El impacto en la venta a Verizon

Las revelaciones complicaron el negocio. Verizon primero intentó un descuento de 925 millones de dólares y llegó a considerar retirarse de la compra. Al final, Yahoo aceptó una reducción de 350 millones de dólares, cerrando la venta por 4.480 millones de dólares en junio de 2017. Marissa Mayer, CEO de Yahoo, renunció a su bono anual — algo poco común en Silicon Valley.

El negocio de internet fue integrado a Verizon y rebautizado como Altaba; la holding remanente fue liquidando activos a lo largo de los años siguientes. Yahoo, como entidad independiente, dejó de existir.

Qué se robó y qué quedó como lección

Los datos comprometidos en el breach de 2013 incluían:

  • Nombre completo y dirección de correo electrónico
  • Fecha de nacimiento y número de teléfono
  • Contraseñas con hash — la mayoría en bcrypt, pero parte en MD5 (mucho más fácil de descifrar por fuerza bruta)
  • Preguntas y respuestas de seguridad, algunas almacenadas sin cifrado

Las respuestas de seguridad en texto plano fueron particularmente destructivas: quien usaba las mismas respuestas en otros servicios quedó expuesto mucho más allá de Yahoo. Y preguntas del tipo "apellido de soltera de tu madre" son, por definición, respuestas que no cambian — a diferencia de una contraseña.

La lección estructural aquí es la misma que dejó Equifax en 2017: empresas con datos a escala de miles de millones pueden convivir con una intrusión activa durante años sin darse cuenta, especialmente cuando el ataque imita tráfico legítimo. La detección por comportamiento — y no solo el análisis por firma — habría marcado la diferencia.

Para el usuario, la protección más eficaz sería la que Yahoo adoptó en masa recién después del escándalo: la autenticación multifactor real. Contraseña más correo de recuperación usando la misma contraseña no es MFA — es la misma contraseña dos veces.

Qué hacer si tenías cuenta en Yahoo antes de 2016

Las credenciales de brechas antiguas circulan durante años en foros y data brokers. Si tenías una cuenta en Yahoo antes de 2016, considera que tus datos de esa época están disponibles para quien quiera buscarlos. Acciones prácticas:

  1. Verificar tu correo en haveibeenpwned.com — indexa el dump de Yahoo
  2. Cambiar cualquier contraseña que usaras en Yahoo en otros servicios
  3. Eliminar las preguntas de seguridad donde todavía sean una opción — sustitúyelas por TOTP
  4. Usar un gestor de contraseñas para garantizar una credencial única por servicio

El modelo de passkeys resuelve de raíz el problema que dejó expuesto Yahoo: sin contraseña que robar, no hay hash que descifrar ni credential stuffing posible. Mira cómo funciona en nuestro artículo sobre passkeys y FIDO2.

Comentarios