Allianz Life pateix un robatori de dades a través d'un CRM cloud de tercers
Allianz Life va comunicar que un actor va accedir mitjançant enginyeria social a un CRM cloud de tercers i va obtenir informació personal de gran part dels seus clients, professionals financers i alguns empleats als Estats Units.

Resum de la notícia
Allianz Life va comunicar que un actor va accedir mitjançant enginyeria social a un CRM cloud de tercers i va obtenir informació personal de gran part dels seus clients, professionals financers i alguns empleats als Estats Units.
Un CRM extern pot ser tan crític com un servidor intern. Els seus accessos, registres, permisos i procediments de suport han d’entrar en el mateix model de seguretat.
Font: Reuters — 26 de juliol del 2025
Què va passar
Allianz Life va comunicar el 26 de juliol de 2025 que un actor havia accedit, mitjançant enginyeria social, a un CRM cloud de tercers i havia obtingut informació personal de la majoria dels seus clients, professionals financers i alguns empleats als Estats Units, segons Reuters.
L'accés no es va produir explotant una vulnerabilitat tècnica del CRM, sinó enganyant algú amb capacitat per obtenir accés al sistema, una tècnica habitual en aquest tipus d'incidents.
Què significa per a una empresa mitjana
El cas deixa clar que un CRM extern pot ser tan crític com un servidor intern de l'empresa. Els seus accessos, registres, permisos i procediments de suport han d'entrar en el mateix model de seguretat que la resta de sistemes, no tractar-se com una eina secundària.
Moltes pimes concentren dades de clients en plataformes SaaS de CRM o màrqueting sense aplicar els mateixos controls que als seus sistemes interns, cosa que les exposa al mateix tipus de risc que va patir Allianz Life.
Què convé revisar
Controls a aplicar sobre plataformes CRM i SaaS de tercers:
- Quin procediment de verificació d'identitat exigeix el proveïdor del CRM abans de concedir o restablir accessos.
- Si l'accés al CRM requereix autenticació multifactor resistent al phishing.
- Quines dades de clients s'emmagatzemen al CRM i si aquesta quantitat d'informació està justificada.
- Si hi ha un registre d'accessos i canvis de permisos a la plataforma que es pugui auditar.
Preguntes freqüents
- Com van obtenir accés els atacants?
- Segons l'empresa, mitjançant enginyeria social dirigida per obtenir accés a un CRM cloud de tercers.
- Quina informació es va veure afectada?
- Informació personal de la majoria dels clients de la companyia, professionals financers i alguns empleats als Estats Units.
- Quina mesura redueix millor aquest risc?
- Exigir verificació d'identitat estricta i doble factor resistent al phishing en qualsevol plataforma SaaS que gestioni dades de clients.
Conceptes esmentats en aquest article: Cloud
Aquest tipus de notícia demostra que ciberseguretat, cloud i continuïtat de negoci s’han de planificar conjuntament. Seintec pot ajudar-te a fer-ho a la teva organització; contacta amb nosaltres.
Contactar amb SeintecServei relacionat
Ciberseguretat
Blindem la teva empresa perquè mai s'aturi.