Seguridad y transparencia

En junio de 2025 CatWatchful sufrió una brecha de datos. Esta página cuenta qué pasó, qué se expuso, qué cambiamos y qué podés hacer vos. Incluye las partes que no nos dejan bien.

Publicada el 17 de septiembre de 2026.

Qué pasó

El 9 de junio de 2025 el investigador de seguridad Eric Daigle encontró una vulnerabilidad en nuestro servicio. Un endpoint de nuestra API aceptaba peticiones sin autenticación y no saneaba uno de sus parámetros, lo que permitió extraer datos de la base mediante inyección SQL.

Lo que se extrajo fue, sobre todo, la tabla de cuentas: direcciones de correo y contraseñas guardadas en texto plano. El volcado alcanzó también otras tablas que vinculaban cuentas con dispositivos y estadísticas internas.

Las cifras publicadas difieren según la fuente y preferimos dar las dos: Have I Been Pwned registró 61.641 cuentas; el investigador y la prensa hablaron de 62.050. No tenemos una explicación documentada de esa diferencia. Los registros incluían cuentas creadas desde 2018.

Hay dos cosas acá que no admiten atenuante y son responsabilidad nuestra: esas contraseñas no tendrían que haber estado guardadas en texto plano, y ese endpoint no tendría que haber sido accesible sin autenticación.

Qué se expuso, y qué no

Se expuso el correo y la contraseña de acceso al panel de cada cuenta de cliente, en texto plano, junto con identificadores internos y fechas de creación y de última actividad.

El contenido capturado de los dispositivos supervisados —mensajes, fotos, audio, ubicación— no estaba en el sistema afectado: se guardaba en una infraestructura separada, y lo que se filtró fue el backend de gestión de usuarios. Pero hay que decir la otra mitad con todas las letras: la contraseña filtrada de cada cuenta es la contraseña del panel. Quien tomara esas credenciales podía iniciar sesión en esa cuenta y ver desde ahí el contenido de los dispositivos asociados a ella. Por eso el incidente es grave aunque el contenido no estuviera en la base afectada, y por eso el cambio de contraseña tendría que haberse forzado y no solo recomendado.

Sobre las cifras que circulan: Have I Been Pwned lista como datos comprometidos «direcciones de correo» y «contraseñas», que es la tabla de cuentas; TechCrunch describió la base como conteniendo además datos de 26.000 dispositivos. Las dos cosas son compatibles: junto a la tabla de cuentas, el volcado alcanzó tablas que vinculaban cuentas con dispositivos. Lo que no estaba en esa base era el contenido capturado.

Qué hicimos, y qué hicimos tarde

El 27 de junio de 2025 se bloqueó la vía de explotación con un firewall de aplicación. Tres días más tarde se migró el sistema: el endpoint pasó a exigir autenticación y las contraseñas dejaron de guardarse en texto plano —hoy se almacenan con hash—.

Se avisó del incidente a los titulares de cuenta desde el panel de control, recomendando cambiar la contraseña.

Y hay tres cosas que no hicimos bien. El aviso fue dentro del panel: quien no volvió a entrar, no se enteró; un incidente con contraseñas en claro pedía un correo a cada titular, no un mensaje que hay que ir a buscar. El cambio de contraseña se recomendó en vez de forzarse, cuando lo correcto era invalidarlas todas. Y no respondimos a la prensa: en julio de 2025 TechCrunch escribió en inglés y en español preguntando, entre otras cosas, si íbamos a comunicar el incidente a los clientes, y no contestamos. El silencio fue peor que cualquier respuesta que hubiéramos podido dar, y es la razón por la que esta página existe.

Si tenías una cuenta antes de julio de 2025

Tu contraseña de entonces estuvo expuesta en texto plano. Aunque hoy el almacenamiento sea distinto, esa contraseña hay que darla por comprometida.

Cambiala en CatWatchful desde tu panel. Y cambiala en cualquier otro servicio donde la hayas reutilizado: ese es el riesgo real de una filtración de contraseñas en claro, y no es tu cuenta acá, es tu correo o tu banco si repetías la misma clave.

Podés comprobar tu dirección en Have I Been Pwned. Nuestro incidente figura como brecha sensible, así que solo se consulta verificando que sos el dueño de ese correo.

Comprobar mi dirección en Have I Been Pwned

Si creés que supervisaron tu teléfono sin que lo supieras

CatWatchful es una herramienta de control parental y nuestros términos prohíben usarla sobre un adulto sin su consentimiento. Eso no cambia que alguien haya podido hacerlo.

Para comprobar si la app está instalada en un teléfono Android: marcá 543210 en el teclado del teléfono y pulsá llamar. Si está, se abre su pantalla de configuración.

Antes de desinstalarla, leé esto. Si sospechás que quien la instaló puede reaccionar con violencia, quitar la app puede avisarle de que lo descubriste y aumentar el riesgo. Las organizaciones especializadas en violencia de pareja recomiendan, en ese caso, no desinstalarla de inmediato y buscar primero apoyo desde un dispositivo seguro, que no sea el teléfono supervisado.

Si querés que eliminemos los datos asociados a tu dispositivo, escribinos desde un dispositivo seguro a admin@catwatchful.com.

Cómo se guardan y se borran los datos hoy

Las contraseñas se guardan con hash, no en texto plano. El endpoint que se explotó exige autenticación, y además hay un firewall de aplicación delante.

Podés borrar tu cuenta cuando quieras desde tu propio panel de control. Y los datos capturados de los dispositivos se eliminan automáticamente a los 3 meses, sin que haya que pedirlo.

Cronología

  1. 9 de junio de 2025 — Eric Daigle encuentra la vulnerabilidad.
  2. 23 de junio de 2025 — Se avisa a Google.
  3. 25 de junio de 2025 — Se avisa al proveedor de hosting y al operador del servicio. El sitio cae ese mismo día.
  4. 26 de junio de 2025 — El servicio se restaura en otro dominio, todavía vulnerable.
  5. 27 de junio de 2025 — Se bloquea la explotación con un firewall de aplicación.
  6. 30 de junio de 2025 — Migración del sistema: autenticación en el endpoint y contraseñas con hash.
  7. 2 de julio de 2025 — Daigle publica su informe y TechCrunch su nota.
  8. 3 de julio de 2025 — Have I Been Pwned registra la brecha y la marca como sensible.
  9. 25 de julio de 2025 — Google suspende la infraestructura de Firebase asociada.