ShinyHunters hackea Rockstar Games a través de un proveedor SaaS externo y filtra datos al negarse la empresa a pagar
Los atacantes robaron credenciales de Anodot, una plataforma de análisis de costes en la nube, para acceder al Snowflake de Rockstar. La compañía rechazó el rescate y los datos se publicaron el 13 de abril.
ShinyHunters vulneró Rockstar Games comprometiendo primero a Anodot, una plataforma SaaS de análisis de costes en la nube que el estudio utiliza internamente. Con los tokens de autenticación robados de Anodot, los atacantes accedieron a una cuenta de Snowflake conectada que contenía datos corporativos internos. Rockstar se negó a pagar el rescate. ShinyHunters publicó los datos el 13 de abril, un día antes del plazo anunciado.
Rockstar confirmó el incidente en un escueto comunicado: “se accedió a una cantidad limitada de información interna no material”. Según la compañía, no se expusieron datos de cuentas de jugadores, código fuente ni activos de GTA 6. La investigación continúa abierta.
Cómo ocurrió el ataque
El vector de entrada responde a un patrón cada vez más frecuente. ShinyHunters no penetró en Rockstar directamente. Comprometió Anodot, la plataforma SaaS de terceros que Rockstar empleaba para monitorizar costes en la nube. Los tokens de autenticación válidos de Anodot permitieron a los atacantes moverse lateralmente hasta un almacén de datos en Snowflake — no a través de ninguna vulnerabilidad propia de Snowflake, sino mediante reutilización de credenciales y controles de acceso insuficientes entre ambas plataformas.
Es la misma técnica que ShinyHunters empleó en la campaña de Snowflake de 2024, que afectó a Ticketmaster, Santander y AT&T. La superficie de ataque no es el gran nombre objetivo, sino el proveedor menor con acceso privilegiado que nadie audita con la misma rigurosidad.
Por qué el momento importa
GTA 6 se aproxima a su ventana de lanzamiento. Cualquier brecha en Rockstar concentra una atención desproporcionada en la industria por lo que podría estar en juego: código, planes de publicación, comunicaciones internas. La afirmación de Rockstar de que no se accedió a información material es medida, no rotunda. La compañía tiene razones evidentes para mantener el alcance público acotado, independientemente de lo que se haya exfiltrado realmente.
La filtración masiva de GTA 6 en 2022 — también a través de una vía de acceso de terceros, concretamente credenciales de Slack — fue una de las mayores de la industria del videojuego. ShinyHunters sabe perfectamente que el perfil de amenaza de Rockstar justifica expectativas de rescate elevadas.
Lo que las organizaciones deben aprender
Los proveedores SaaS externos con acceso a tu almacén de datos forman parte de tu superficie de ataque. Una cuenta de Snowflake conectada a una herramienta de análisis en la nube hereda el nivel de seguridad de esa herramienta. La solución no es evitar el análisis en la nube — es tratar cada integración con terceros como un posible vector de compromiso:
- Audita qué servicios externos tienen acceso a Snowflake, Databricks o BigQuery.
- Usa cuentas de servicio con permisos mínimos y caducidad de sesión.
- Activa políticas de red en las cuentas de Snowflake para restringir las IPs desde las que se pueden iniciar sesiones.
- Rota las credenciales cuando un proveedor sufra un incidente de seguridad: asume que tus tokens estaban en el alcance.
- Exige a los proveedores informes SOC 2 Tipo II y pregunta por sus capacidades de detección de incidentes.
Rockstar afirma que no se expusieron datos de jugadores. Si los documentos internos publicados por ShinyHunters contienen algo relevante de cara al lanzamiento de GTA 6 es una pregunta que los próximos días responderán.
Lecturas relacionadas
- Ciberseguridad Nvidia forma la Open Secure AI Alliance con 60 miembros para combatir los ataques impulsados por IA
- Ciberseguridad Dream Recauda $260 Millones a una Valoración de $3.000M para Construir Ciberdefensa Soberana con IA
- Ciberseguridad Drupal lanza parche de emergencia 'Altamente Crítico' — exploit sin autenticación posible en horas