El cordobés que hackeó el transporte de Córdoba: cómo lo hizo y qué consejos da para estar seguros
Un joven de Córdoba logró acceder al sistema de tarjetas de transporte público exponiendo una vulnerabilidad crítica. Contamos cómo lo hizo y los consejos prácticos que dejó para proteger sitios y sistemas.
Un caso ocurrido en Córdoba volvió a poner en evidencia lo frágil que puede ser la seguridad de sistemas críticos cuando se dejan configuraciones básicas sin revisar.
Un joven desarrollador cordobés consiguió acceder de forma no autorizada al backend del sistema de recarga y validación de tarjetas del transporte urbano. Según relató a Cadena 3, no necesitó exploits complejos ni malware sofisticado: bastaron credenciales débiles y endpoints expuestos que cualquiera con conocimientos básicos de web podía encontrar.
El incidente, que no afectó el funcionamiento del servicio ni generó robo de datos masivo, sirvió para que las autoridades tomaran nota y reforzaran los accesos. El propio hacker decidió hacer público cómo lo logró, con el objetivo de que otros sistemas no repitan los mismos errores.
Cómo accedió al sistema
Según su propio relato, el punto de entrada fue un panel administrativo que estaba protegido solo con usuario y contraseña por defecto. Estas credenciales, combinadas con la falta de restricción por IP y la ausencia de autenticación de dos factores, permitieron el ingreso en pocos intentos.
Una vez dentro, pudo navegar por APIs que devolvían información sensible sin requerir tokens de sesión válidos. El sistema no implementaba rate limiting ni logging adecuado, por lo que sus pruebas pasaron casi desapercibidas hasta que él mismo las reportó.
Este tipo de vulnerabilidades sigue siendo lamentablemente común en proyectos donde la prioridad es poner el servicio en producción rápido, dejando la seguridad para una fase posterior que muchas veces nunca llega.
Consejos prácticos que dejó el joven
El cordobés compartió varias recomendaciones concretas que cualquier administrador de sitios o sistemas puede aplicar hoy mismo:
- Cambiá siempre las credenciales por defecto de cualquier panel, base de datos o dispositivo conectado. Usá contraseñas largas, únicas y generadas por un gestor.
- Implementá autenticación de dos factores (2FA) en todos los accesos administrativos. Es una de las medidas que más impacto tiene con menor esfuerzo.
- Restringí el acceso a paneles y APIs solo desde IPs de confianza o utilizá VPN para conexiones remotas.
- Revisá regularmente los logs de acceso y configurá alertas para intentos fallidos o accesos desde ubicaciones inusuales.
- Realizá auditorías periódicas de seguridad, aunque sea con herramientas gratuitas como OWASP ZAP o scanners de puertos abiertos.
- Mantén actualizado todo el software: CMS, frameworks, servidores web y librerías. Muchas brechas se producen por versiones antiguas con vulnerabilidades conocidas.
Estos consejos coinciden con lo que venimos repitiendo desde hace años en casos de sitios hackeados: la mayoría de los incidentes se podrían haber evitado con higiene básica de seguridad.
Lecciones para dueños de sitios y PyMEs
Si administrás un sitio propio, un ecommerce o el sistema de una PyME, este caso sirve de recordatorio. No hace falta ser un blanco grande para que alguien curioso o malintencionado intente entrar. Los escaneos automáticos recorren internet constantemente buscando paneles de login expuestos con credenciales débiles.
En el caso de sistemas críticos como el transporte público, una brecha puede afectar miles de usuarios y generar pérdida de confianza. Pero lo mismo aplica a tu sitio: un acceso indebido puede comprometer datos de clientes, contraseñas o información financiera.
La seguridad no es un agregado. Es parte del desarrollo y la operación diaria. Renová certificados SSL antes de que caduquen, probá tus backups, revisá permisos de archivos y usuarios, y no dejes paneles de administración abiertos al mundo sin protección.
El joven cordobés terminó su entrevista con una frase simple pero contundente: “Si yo pude entrar con tan poco esfuerzo, cualquiera con malas intenciones también puede”. Esa es la mejor razón para empezar a revisar hoy mismo la seguridad de tus sistemas.