BSides Las Vegas: un argentino mostró cómo pudo hackear todo el sistema de transporte de Córdoba
Un investigador argentino logró acceder a prácticamente todo el ecosistema tecnológico utilizado para administrar el transporte público de Córdoba: sistemas de colectivos y taxis, plataformas de recarga, tarjetas de pasajeros, cámaras instaladas en vehículos, información personal y cuentas administrativas. Algunas de las herramientas expuestas incluso permitían apagar o inmovilizar unidades a distancia.
Ignacio Navarro, hacker cordobés, reportó las vulnerabilidades a la empresa responsable y al CERT nacional, que coordina la respuesta ante incidentes informáticos, y los problemas fueron corregidos antes de que pudieran ser aprovechados por atacantes. Presentó los detalles de su trabajo en una charla titulada Every ride you take: Hacking a City’s Public Transportation, una conferencia de BSides Las Vegas. La exposición formó parte del denominado Hacker Summer Camp, la semana en la que Las Vegas reúne algunos de los principales eventos de ciberseguridad del mundo, junto a Black Hat y DEF CON, las dos principales.
La investigación mostró que una sucesión de fallas que parecían menores podía permitir el acceso completo a sistemas utilizados diariamente por más de 1,5 millones de personas. Navarro encontró la posibilidad de que se filtraran datos sensible de miles de usuarios y herramientas capaces de interferir con el funcionamiento cotidiano del transporte. Su investigación llegó a tiempo para evitar posibles abusos del sistema.
“Durante la investigación encontré una carpeta con más de 20.000 imágenes de documentos de identidad, recibos de sueldo, certificados de residencia y certificados de escolaridad”, explicó Navarro a Clarín. Una de las bases de datos contenía, además, información de más de cinco millones de tarjetas de transporte y alrededor de 6.000 cuentas administrativas.
Según el investigador, las contraseñas estaban protegidas de manera insuficiente, por lo que era posible recuperarlas e ingresar a los sistemas con privilegios de administrador.
El caso se trató de una muestra más de la fragilidad de los sistemas atados al Estado: Renaper, Pami, Dirección Nacional de Migraciones y otras dependencias públicas fueron hackeadas durante estos últimos años.



