Ignacio Navarro, especialista en ciberseguridad, identificó fallas en el ecosistema tecnológico del transporte público de Córdoba. Las vulnerabilidades fueron reportadas y corregidas antes de un uso malicioso. La investigación se presentó en la conferencia BSides Las Vegas.
Un investigador de ciberseguridad cordobés, Ignacio Navarro, accedió a gran parte del ecosistema tecnológico que administra el transporte público de Córdoba. Durante su investigación detectó vulnerabilidades en sistemas vinculados a colectivos y taxis, plataformas de recarga, tarjetas de pasajeros, cámaras instaladas en las unidades, información personal y cuentas administrativas. Según explicó, algunas de esas fallas habrían permitido inmovilizar vehículos de manera remota.
Navarro notificó las vulnerabilidades a la empresa responsable y al CERT Argentina, organismo encargado de coordinar la respuesta ante incidentes informáticos. Tras el reporte, las fallas fueron corregidas antes de que pudieran ser aprovechadas con fines maliciosos. La investigación fue presentada en la conferencia “Every Ride You Take: Hacking a City’s Public Transportation”, durante BSides Las Vegas, considerado uno de los principales eventos mundiales de ciberseguridad.
En la entrevista, Navarro explicó que realiza ethical hacking desde hace cinco años, encontrando vulnerabilidades en su tiempo libre y reportándolas a las empresas. Sobre el caso específico de Córdoba, indicó: “Pude demostrar que era posible acceder a información muy sensible. Entre otras cosas, se podían visualizar las cámaras de los colectivos, conocer la ubicación de las unidades e ingresar a archivos con documentación personal, como DNI, licencias de conducir, certificados de domicilio y datos utilizados para gestionar beneficios sociales. Cuando llegué a ese punto dejé de avanzar y reporté inmediatamente la situación tanto a la empresa como al Centro Nacional de Respuesta ante Incidentes”.
El investigador afirmó que su objetivo no es demostrar que puede hackear un sistema, sino que las vulnerabilidades se solucionen. “Uno muestra cómo se puede ingresar para que la empresa entienda dónde está el problema y pueda corregirlo. Muchas veces, cuando hay buena predisposición, terminamos trabajando juntos para encontrar la mejor solución”, sostuvo.
Navarro trabaja en seguridad informática para una aseguradora de Buenos Aires y tiene 28 años. Estudió en la Universidad Nacional de Río Cuarto, pero se orientó hacia la búsqueda de vulnerabilidades en sistemas. También colabora con las empresas para solucionar los problemas detectados.
Consultado sobre el riesgo de que una empresa denuncie a quien descubre una vulnerabilidad, Navarro señaló: “Sí, porque la línea es muy fina. Uno hace todo de buena fe, reporta varias veces el problema y busca que se corrija. En este caso la comunicación con la Municipalidad fue excelente, pero siempre existe la posibilidad de que alguna empresa lo interprete de otra manera”.
El investigador advirtió que el problema no es exclusivo del sistema de transporte, sino que puede repetirse en otras áreas. “No es un problema exclusivo del Estado ni de la Municipalidad. Puede ocurrir en cualquier empresa privada o en cualquier servicio que usamos todos los días. Hay colegas cordobeses que presentaron investigaciones sobre antenas de telefonía o aplicaciones bancarias. La seguridad informática es un desafío transversal”, afirmó.
Además, Navarro investigó sistemas de estacionamiento medido en Río Cuarto y otras ciudades, donde se podía acceder a bases de datos completas con información de vehículos y usuarios. En ese caso, la empresa respondió y el problema se solucionó rápidamente.
Como consejo para los usuarios, Navarro recomendó: “Desconfiar. Todos los días recibimos llamados, correos electrónicos, mensajes de WhatsApp o de redes sociales que pueden ser intentos de estafa. Hay que verificar siempre antes de responder y compartir la menor cantidad posible de información personal en internet”.
La Municipalidad de Córdoba, a través del secretario de Ciudad Inteligente y Transformación Digital municipal, Ignacio Gei, se puso en contacto con Navarro. Según informó el municipio, “el objetivo del contacto fue conocer mayores detalles sobre cuándo se produjo el acceso, a qué sistema de información se pudo acceder, qué datos estuvieron disponibles y qué acciones se realizaron posteriormente”. Navarro brindó detalles sobre la vulnerabilidad y reiteró que comunicó el hallazgo a la empresa proveedora del servicio. La empresa involucrada presta servicios de control de flota de ómnibus y seguimiento de taxis y remises.
