Aura is a digital security company that suffered a significant data breach in 2026 that compromised approximately 900,000 records. The 2026 Aura data breach refers to a security incident disclosed in March 2026 affecting the Burlington, Massachusetts-based consumer digital safety company that sells identity theft protection, credit monitoring, and online security services. An unauthorized third party gained access to an employee account via a targeted voice phishing attack and accessed approximately 900,000 records, including names, home addresses, telephone numbers, email addresses, and additional data from a marketing database.[1][2][3] The cybercriminal group ShinyHunters claimed responsibility. The incident drew widespread attention partly due to its irony: a company selling identity protection had itself been breached.[4][5][6][7]
Background
Aura is a consumer-facing cybersecurity company based in Burlington, Massachusetts, that provides identity theft protection, fraud monitoring, credit monitoring, anti-virus and device security services.[8][9]
Founder and SEC charges
The company was founded by CEO Hari Ravichandran in 2017 under the name "iSubscribed."[8] Ravichandran had been charged by the SEC with over-stating the number of subscribers at his prior company, Endurance International Group, while selling his own shares into the market.[10][11] Endurance paid $8 million to settle the complaint, while Ravichandran additionally agreed to personally pay $1.38 million to the SEC. Neither admitted wrongdoing.[12]
Acquisitions and CFPB charges
In 2019, iSubscribed acquired the company "Intersections Inc", which had previously been sued by the Consumer Financial Protection Bureau. The CFPB alleged that Intersections charged consumers for credit reports that it knew it could not deliver.[13] Intersections settled by signing a consent order in which it paid a penalty of approximately $1.2 million, plus restitution to consumers.[14] The Intersections product is now known as Aura's Identity Guard product line. The company rebranded as "Aura" after the merger.[15]
En 2021, Aura adquirió Circle Media Labs, Inc. («Circle»), una empresa cuya base de datos de ventas y marketing fue fundamental en la filtración de datos de 2026. Tras la adquisición, Aura conservó algunas de las herramientas de marketing de Circle y las listas de contactos asociadas. [ 16 ]
filtración de datos de 2026
Un empleado de Aura fue víctima de un ataque de suplantación de identidad por voz ( vishing ) altamente dirigido. El ataque permitió que una persona no autorizada accediera a la cuenta del empleado durante aproximadamente una hora antes de que el equipo de seguridad de Aura la eliminara. Los servicios de inteligencia de amenazas registraron a ShinyHunters reivindicando la filtración de Aura alrededor del 16 de marzo de 2026, incluyendo la aparición de datos de Aura en el sitio web de filtraciones de la dark web del grupo. [ 17 ]
Según la investigación de Aura y confirmada por Have I Been Pwned (HIBP), se robaron aproximadamente 900.000 registros. [ 2 ]
Los hackers
ShinyHunters es un prolífico grupo de extorsión cibernética asociado con una serie de campañas de robo de datos de alto perfil. [ 18 ] [ 19 ] [ 20 ]
Respuesta
Investigadores de seguridad observaron que la combinación de nombres, direcciones de correo electrónico, direcciones postales y números de teléfono generaba un riesgo significativo para ataques de phishing y vishing dirigidos. Los atacantes con estos datos podrían idear intentos de ingeniería social muy convincentes contra las personas afectadas, lo cual resulta especialmente preocupante dado que muchos clientes de Aura contrataron el servicio precisamente para protegerse contra este tipo de amenazas. [ 21 ] [ 22 ]
El incidente de Aura ocurrió durante un período de intensa actividad de ShinyHunters a principios de 2026. [ 23 ] Un punto de gran confusión pública surgió de la coincidencia en el nombre de la campaña más amplia de ShinyHunters de marzo de 2026: el grupo denominó a su ataque a gran escala contra Salesforce la "Campaña Salesforce Aura", una referencia al marco de trabajo Salesforce Aura, no a la empresa Aura. En esa campaña, que se desarrolló desde septiembre de 2025 pero que solo se reveló públicamente en marzo de 2026, ShinyHunters explotó perfiles de usuario invitado de Salesforce Experience Cloud mal configurados en aproximadamente 300 a 400 organizaciones. La campaña explotó el punto final de la API /s/sfsites/aura en instancias de Salesforce Experience Cloud mal configuradas y utilizó una versión maliciosa de la herramienta de código abierto AuraInspector de Mandiant, que se había lanzado en enero de 2026 para ayudar a los administradores a detectar configuraciones incorrectas. [ 24 ] [ 25 ] [ 26 ]
Referencias
- ↑ Younker, Scott. "La empresa de protección de identidad Aura sufre una filtración masiva de datos de 900.000 personas" . www.msn.com . Consultado el 23 de abril de 2026 .
- 1 2 "Have I Been Pwned: Aura Data Breach" . Have I Been Pwned . Recuperado el 23 de abril de 2026 .
- ↑ Toulas, Bill. "Aura confirma filtración de datos que expone 900.000 contactos de marketing" . BleepingComputer . Consultado el 23 de abril de 2026 .
- ↑ Ofertas, Gizmodo (19 de marzo de 2026). "La empresa contratada para proteger tu identidad acaba de ser hackeada" . Gizmodo . Consultado el 23 de abril de 2026 .
- ↑ "Resumen de filtraciones de datos de marzo de 2026" . Gia Space . Consultado el 23 de abril de 2026 .
- ↑ Vasquez, Juan (19 de marzo de 2026). "La filtración de 900.000 registros de Aura expone la ironía de que una empresa de ciberseguridad caiga víctima de un ataque de phishing" . WebProNews . Archivado del original el 21 de marzo de 2026. Consultado el 23 de abril de 2026 .
{{cite web}}: CS1 maint: bot: estado de la URL original desconocido ( enlace ) - ↑ Lee, Tyler (20 de marzo de 2026). "La ironía es grande: una empresa de protección de identidad acaba de sufrir el robo de los registros de sus clientes" . Android Headlines . Consultado el 23 de abril de 2026 .
- 1 2 Davies, Rachel (12 de noviembre de 2024). "A este emprendedor serial le robaron la identidad. Esto lo llevó a construir una empresa de 1.500 millones de dólares que mantiene a las familias seguras en línea" . Entrepreneur . Archivado del original el 17 de febrero de 2026. Recuperado el 23 de abril de 2026 .
{{cite web}}: CS1 maint: bot: estado de la URL original desconocido ( enlace ) - ↑ "El proveedor de protección de identidad Aura recauda 200 millones de dólares con una valoración de 2.500 millones de dólares" . VentureBeat . 19 de octubre de 2021. Consultado el 23 de abril de 2026 .
- ↑ "La SEC acusa a exejecutivos de una empresa de marketing online de inflar las métricas operativas" . www.sec.gov .
- ↑ "Endurance busca nuevo director ejecutivo mientras continúa la investigación de la SEC - The Boston Globe" . BostonGlobe.com .
- ↑ "Ejecutivo de origen indio llega a un acuerdo con la SEC; otro es acusado de hacer declaraciones falsas" . The Times of India . 25 de agosto de 2018.
- ↑ "Acción de la CFPB con respecto a la facturación supuestamente injusta de productos y servicios adicionales de tarjetas de crédito" .
- ↑ "Sala de prensa" . Oficina de Protección Financiera del Consumidor . 31 de marzo de 2026.
- ↑ "Circus Maximus presenta la identidad de marca de Aura, una marca de ciberseguridad más humana" . adage.com .
- ↑ Arghire, Ionut (19 de marzo de 2026). "La empresa de seguridad Aura revela una filtración de datos que afecta a 900 000 registros" . SecurityWeek . Consultado el 23 de abril de 2026 .
- ↑ "Aura" . www.breachsense.com . Consultado el 23 de abril de 2026 .
- ↑ Zorz, Zeljka (11 de marzo de 2026). "ShinyHunters afirma que una nueva campaña está dirigida a sitios de Salesforce Experience Cloud" . Help Net Security . Recuperado el 23 de abril de 2026 .
- ↑ "ShinyHunters afirma estar detrás del ataque de robo de datos de Salesforce Aura" . TechRadar . 10 de marzo de 2026. Consultado el 23 de abril de 2026 .
- ↑ Toulas, Bill. "ShinyHunters denuncia continuos ataques de robo de datos de Salesforce Aura" . BleepingComputer . Consultado el 23 de abril de 2026 .
- ↑ Arghire, Ionut (19 de marzo de 2026). "La empresa de seguridad Aura revela una filtración de datos que afecta a 900 000 registros" . SecurityWeek . Consultado el 23 de abril de 2026 .
- ↑ "Aura.com -- Buscar la filtración de datos" . databreach.com . Consultado el 23 de abril de 2026 .
- ↑ Sead, Fadilpašić (19 de marzo de 2026). "Se confirma la brecha de seguridad de Aura: se accedió a más de 900 000 registros de consumidores en un ataque de phishing" . TechRadar . Consultado el 23 de abril de 2026 .
- ↑ Zorz, Zeljka (11 de marzo de 2026). "ShinyHunters afirma que una nueva campaña está dirigida a sitios de Salesforce Experience Cloud" . Help Net Security . Recuperado el 23 de abril de 2026 .
- ↑ "ShinyHunters afirma estar detrás del ataque de robo de datos de Salesforce Aura" . TechRadar . 10 de marzo de 2026. Consultado el 23 de abril de 2026 .
- ↑ Lyons, Jessica. "ShinyHunters se cobra más víctimas de alto perfil en el último robo de datos de clientes de Salesforce" . The Register . Consultado el 23 de abril de 2026 .
- Filtraciones de datos en 2026
- La década de 2020 en el mundo del hacking
- Delitos en Estados Unidos en marzo de 2026
- escándalos corporativos