22万条最私密的照片和病历,就从一个API接口流了出去
2026-09-10
La empresa Healing Paper, operadora de la plataforma de estética coreana 'Unni' (Gangnam Unni), confirmó la filtración de datos de aproximadamente 220.000 clientes. Entre la información expuesta se encuentran nombres, teléfonos, correos electrónicos, fechas de nacimiento, direcciones, registros de consultas médicas, nombres de doctores, fotos de procedimientos estéticos y datos de pago.
El incidente ocurrió debido a un acceso anormal a una interfaz de programación (API) —un canal de comunicación que permite que dos aplicaciones se hablen entre sí— utilizada para consultar registros de consultas. El atacante aprovechó la falta de controles de acceso y de límites en la frecuencia de consultas para extraer la información de manera masiva.
De los afectados, cerca de 160.000 son residentes en Corea del Sur y 60.000 son usuarios internacionales, incluyendo personas de China, Taiwán, Japón y Tailandia. Los expertos advierten que esta información puede ser usada para ataques de phishing (engaños por mensajes para robar datos) muy precisos o incluso para extorsiones utilizando las fotos privadas de los pacientes.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza aplicaciones o servicios que se conectan con otros mediante APIs (como sistemas de facturación, pasarelas de pago o gestión de clientes), asegúrese de que su proveedor tenga controles de acceso estrictos. No basta con que la página web se vea bien; el 'tubo' por donde viajan los datos debe tener límites de velocidad y validación de identidad para evitar que alguien descargue toda su base de datos de un solo golpe.