edición general
462 meneos
7400 clics
Absueltos los acusados de hackear una máquina de billetes de RENFE

Absueltos los acusados de hackear una máquina de billetes de RENFE

La sentencia contra los dos hackers españoles acusados de vulnerar la seguridad de una máquina de venta de billetes de RENFE los absuelve de todo.

| etiquetas: renfe , hackeo
Comentarios destacados:                            
#1 RENFE pedía 15 meses de cárcel e indemnización de 5.800 € más intereses y costas del juicio, pero:

Más allá de esto, el tribunal falla en que no ha quedado probado que los hackers vulnerasen la seguridad de la máquina o de que dejasen cualquier tipo de malware en ella, así como que no existe evidencia de la "ruptura de la cadena de custodia informática" (como sí existe de la ineficacia de RENFE a la hora de poner las pruebas a disposición de las Fuerzas de Seguridad).

¡Bravo RENFE!

Si pudo hackear una máquina expendedora de RENFE fue porque se trataba de terminales basados en Windows XP, cuyas vulnerabilidades no se parchean mediante actualizaciones y, por tanto, potencialmente inseguros. Durante su exploración, además de colar el archivo que mencionamos antes, consiguió acceder a un listado de las tarjetas de crédito usadas en las transacciones de la máquina.

Ahora, la Fiscalía debería actuar de oficio y acusar a RENFE por usar medios inseguros (XP está obsoleto, sin actualizaciones de seguridad) y exponer los datos de sus usuarios, pero claro, estarán demasiado ocupados revisando tuits humor negro.
«12
  1. RENFE pedía 15 meses de cárcel e indemnización de 5.800 € más intereses y costas del juicio, pero:

    Más allá de esto, el tribunal falla en que no ha quedado probado que los hackers vulnerasen la seguridad de la máquina o de que dejasen cualquier tipo de malware en ella, así como que no existe evidencia de la "ruptura de la cadena de custodia informática" (como sí existe de la ineficacia de RENFE a la hora de poner las pruebas a disposición de las Fuerzas de Seguridad).

    ¡Bravo RENFE!

    Si pudo hackear una máquina expendedora de RENFE fue porque se trataba de terminales basados en Windows XP, cuyas vulnerabilidades no se parchean mediante actualizaciones y, por tanto, potencialmente inseguros. Durante su exploración, además de colar el archivo que mencionamos antes, consiguió acceder a un listado de las tarjetas de crédito usadas en las transacciones de la máquina.

    Ahora, la Fiscalía debería actuar de oficio y acusar a RENFE por usar medios inseguros (XP está obsoleto, sin actualizaciones de seguridad) y exponer los datos de sus usuarios, pero claro, estarán demasiado ocupados revisando tuits humor negro.
  2. #2 Y denunciando a quienes reportan los fallos de seguridad lo único que conseguirán será que algún Black Hacker se cabree y explote de verdad sus vulnerabilidades y filtre un montón de datos de carácter personal responsabilidad de RENFE.
  3. #3... no escribas black hacker de esa forma con esas frases, da vergüenza ajena leerlo. Cualquiera que se aburra puede pillar y filtrar datos, hoy en día ya no hace falta ni tener habilidades en muchos casos la gente tira de metasploit o cualquier tutorial del blog guarro de turno si tiene suerte de que la vulnerabilidad está y no está parcheado y pista.

    Los que se lo curran más, no pierden el tiempo con tonterías. Y el "black hacker" que se cabrea, lo que hará es intentar pasar desapercibido y robar lo que pueda de la máquina y las tarjetas de crédito no ponerse a filtrar datos ni mierdas en plan justiciero.
  4. Que aprovechen y los contraten para rediseñar la página, y salimos ganando todos
  5. #3 Supongo que te refieres a un Black Hat. Y supongo de nuevo que querrás decir que un White Hat se cabree y se pase al lado Black :-)
    Si es un Black Hat, ya habría filtrado toda esa información y usarla para su uso personal :-)
  6. #5 Eso iba a comentar yo... Que se dejen hackear, los resultados solo pueden ser positivos.
  7. Esas máquinas... ¿no serán por un casual desarrollo de una "gran" empresa española verdad?
  8. anv #9 anv *
    ¿Cuales, esas máquinas que funcionan con windows?

    Dada la relativa facilidad con la que los hackers consiguieron acceder al sistema, ¿eran las medidas de seguridad suficientes? El Tribunal considera que no. Por todos estos motivos, Alberto García Illera y su compañero han sido absueltos, las costas han sido declaradas de oficio y todo ha quedado en agua de borrajas.
  9. #8 empresa lider en el sector ha...
  10. La página de renfe va como el puto culo. Y no actualizan los equipos ni la misma desde hace caracoles. Olé por esta gente xD
  11. Durante su exploración, además de colar el archivo que mencionamos antes, consiguió acceder a un listado de las tarjetas de crédito usadas en las transacciones de la máquina.

    O sea... ¿que son tan idiotas que guardan un listado de las tarjetas de crédito en la propia máquina?
  12. O sea, que unos peligrosos criminales ahora estan sueltos y pueden venir a hackearme el telefonillo del portal impunemente. Carmena, nunca te lo perdonaré.
  13. A pesar de que el hacker se ofrecía a "ayudar a las empresas" a solucionar los errores, RENFE tiró por el camino de en medio y decidió demandarle por exponer sus vergüenzas al público...

    Por eso es que hoy en día es mucho más rentable en lugar de ayudar a las empresas a arreglar sus problemas, vender la vulnerabilidad y ganar dinero con ello.
  14. #1 Está hablando de una defcon de 2012, por tanto XP todavía estaba dentro del plazo, el hackeo no se trata de una noticia "actual".
  15. #8 Sí, las de Metro y las de RENFE las hace Indra:
    www.indracompany.com/sites/default/files/Ticketing_Esp_baja.pdf

    Otro éxito más de esa compañía. Yo trabajé un tiempo con ellos. Huid. Es una empresa grande, algún sitio habrá bueno, pero en general... ¡huid! No aprenderéis mucho, os exprimirán y poco os darán a cambio. Lo dicho, ¡huid!
  16. La informatica de Renfe es igual que el resto de la empresa, una puta mierda.
  17. #18 ¿Qué te juegas a que siguen con equispés? xD
  18. #12 Los hackers eticos auditaron la seguridad del sistema, comprobando que era una mierda y haciendolo publico, incluso ofreciendo a la empresa la informacion sobre como solucionarlo para evitar que sea un coladero, antes de que lo aprovechen los hacker no eticos, como por ejemplo los que trabajan para el crimen organizado y que roben miles o millones de datos personales, identidad y tarjetas de credito incluidas y desfalquen a miles de personas que cometieron el error de confiar en la profesionalidad de RENFE y de la consultora ("¿hola... esta INDRA... que se ponga?") que hizo la chapuza.
  19. #18 La noticia es el fallo sensato del juez.
  20. #8 Creo que puedo INDRuir en que empresa estas pensando :shit:
  21. #10 ¿Entre la carnicas hay alguna que no sea la "Empresa lider en el sector..." ?
  22. #1 Windows XP? Pues debe ser de las modernas, hace menos de dos años vi reiniciarse una máquina de Renfe y usaba Windows 2000.
  23. #19 "Corred insensatos"
    - Gandafl dixit
  24. #13 Si no han hecho nada mas que lo que dice la noticia, ¡SI, UN PREMIO!

    ¿Porque, moralmente hablando, deberían castigarles?
    ¿Y socialmente hablando? ¿Que daño le han hecho a la sociedad?
  25. #29 ¿Sabes que pasa cuando los buenos no hacen auditorias y las publican? Nada. Salvo que los malos tambien las estan haciendo y ellos no publican lo que descubren. Adivina lo que hacen.
  26. #26 Demasiado modernos: Windows 3.1 aún existe y acaba de fulminar el sistema informático de un aeropuerto galo news.vice.com/es/article/windows-31-aun-existe-y-acaba-fulminar-sistem
  27. #12 Cuando se enteraran que Hacker != ciberdelincuente
  28. #26 Pues como veas el SO que usan los tanques Leopard españoles se te caen los huevos.
  29. #23 Sí, por eso es, la noticia no es el hackeo que fue cuando XP estaba en soporte, sino el fallo judicial.
  30. #21 Pues no lo se, probablemente, pero tengo la suerte de no usar máquinas de Renfe, los viajes siempre me los gestiona la agencia de viajes o mi secretaria, creo que la última vez que utilicé una fue en la inauguración de AVE a BCN .
  31. #29 vale, cuando se te caiga la cartera por la calle no te la devolveré hasta que no me la pidas.
  32. #37 Los clientes a los que les pides que confíen en ti y te den sus datos.
    Si es TU ordenador de casa, como si lo quieres dejar encendido en el patio de tu comunidad con la clave en un post-it
  33. Cuenta la leyenda que hay empresas que te dan una recompensa por encontrar ese tipo de vulnerabilidades.
    Pero creo que eso no es en España, aqui te llevan ante el juez.
  34. #36 si te llamo por teléfono y te digo que te has dejado la puerta abierta ¿también me denunciarás?
  35. #36 Hay mucha diferencia, pero viendo el ejemplo que pones entiendo que no lo distingas. :palm:
  36. #34 Si fuera su casa y sus datos estaría de acuerdo contigo, si se hubieran llevado algo,en parte también, el problema es que no es "su casa" sino un lugar público de un servicio público y los datos de muchos clientes suyos(quizá los tuyos o los mios).

    Cuando se habla de seguridad informática, destapar vulnerabilidades es bueno para la sociedad (y para la empresa si sabe reaccionar), por lo tanto sería absurdo que penasemos a quien hace un bien a la sociedad, ¿no crees?

    Si un vecino te llama por teléfono y te dice que ha ido a tu casa a visto la puerta medio abierta, a picado, no habia nadie, a entrado a mirar y se ha encontrado todo patas arriba (y le supones buena fe) ¿Tu le das las gracias o le atizas?
  37. #44 Renfe es una empresa pública.
  38. #49 si alguien me demuestra que abrir mi coche es sencillo no, no le partiría la cara. Iría al fabricante a pedir explicaciones. Si tu le partes la cara sigues teniendo un coche inseguro. Al siguiente puede que no le pilles.
  39. #36 "Si en mi casa alguien abre la puerta sin mi consentimiento y lo pillo lo harto a ostias"
    Ya veo, un hacker no puede saltarse la ley para proteger a la gente pero tu puedes saltarte la ley para """proteger tu propiedad"""... menudo defensor de la ley y el orden :palm:
  40. #54 La empresa será "no se de quien", el servicio es público, y te saltas de mi respuesta 2 partes importantes:
    "Los datos son de mucha otra gente"
    "El simil"
  41. #56 pero invalida tu argumento "la empresa es mia y lo que quiera contratar lo hago yo y con la empresa que quiera "
    La empresa no es de nadie y nadie puede contratar lo que quiera con la empresa que quiera, Renfe es una empresa publica y debe cumplir las normas y las leyes, y al mismo tiempo que yo, como ciudadano, tengo derecho a saber si mi ayuntamiento está cumpliendo su deber, ese otro ciudadano (con mas conocimientos y tiempo que yo) se ha molestado en comprobar si RENFE estaba cumpliendo con el suyo.
  42. #59 "legitima defensa" es "Si en mi casa alguien abre la puerta sin mi consentimiento y lo pillo lo harto a ostias"?? xD xD xD xD
    Y cuando he dicho yo que tengas que "dejar que alguien pueda entrar en tu equipo informatico sin tu consentimiento" o "dejarte robar"??
  43. #55 No pierdas el tiempo, esta claro que no entiende la diferencia y tampoco intentará entenderla, es un caso perdido.
  44. #64 Hasta donde yo se, liarte a ostias con gente es ilegal....
  45. #64 Me alegro de que ignores la primera parte de mi comentario, al menos parece que estas reculando y entrando en razón.
  46. #46 ¡Exacto! Yo voy por la calle intentando abrir las puertas de los coches, si alguna está abierta ... ¿De quién es la culpa de dejarla abierta? En efecto ¡De Renfe!
    Además ¿Quién eres tú para llevarle la contraria al Juez? :troll:
  47. #63 la diferencia está en que yo no puedo comprarme un coche (en vez de coche es máquina de billetes) y por tanto no puedo probar si mis efectos personales que he dejado en tu coche cuando me llevas (mis datos) están seguros. Me tendré que asegurar de ello. Además te voy a dar gratis la solución antes que alguien te la líe.
    Otro comparación sería decir que llevas la cartera al aire y que se te puede caer o alguien pude cogértela sin que te enteres. No me has preguntado si tu cartera estaba segura en tu bolsillo. Yo he ido y te he dicho que no lo estaba porque podía verla.

    Y ya que te pones chulito, ¿cual es tu coche y a que hora podrías pillarme?
  48. #49 En legítima defensa, claro..... xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD xD
  49. #36 la diferencia es que NO es tu casa.
    Si te pones haz la comparativa con un hotel cuyas habitaciones se abren solo con darle un empujón a la puerta.
    Tu obligación legal es garantizar (dentro de lo razonable) la seguridad de tus huespedes y sus posesiones.
    Si alguien se da cuenta de que no es así, que se abren de un empujón, y para demostrarlo graba con el móvil como lo hace y lo cuelga en Youtube para demostrar la mierda de puertas que usas, ni hace nada ilegal.
    Ni ha roto la puerta ni ha robado en la habitación, solo ha grabado y te ha dejado en evidencia haciéndolo público.
  50. #73 JAJAJAAJAJAJAJAJAJAJAJAJAJAJA
    Joder con el defensor de la justicia y la ley :shit: :shit: :shit: :shit: :shit: :shit: :shit: :shit: :shit:
  51. #17: Manía típica actual: resolver con abogados los problemas que deberían resolver ingenieros.
  52. #72 y yo no he dicho lo contrario en ningún momento. Yo solo digo que eres un jodido hipócrita, nada más.
  53. #69 Si a ti te roban el coche y te habias dejado la puerta abierta, lo siento, no es delito... fuiste tu quien lo incito. (e imagino que todos conocemos a alguno al que le ha pasado).
  54. #36 "Para mi no hay mucha diferencia, salvo que el ciberdelincuente acaba haciendo daño."
    Casi ninguna diferencia vamos es lo mismo una caricia y un puñetazo en la cara, salvo que el puñetazo te hace daño
  55. #65 Ten cuidado que @MrBurnbury te parte la cara como sigas así. Siguiendo la mas estricta legalidad, por supuesto.
  56. #12 Te pongo un ejemplo para que entiendas por qué otros no compartimos tu actitud.
    Imagínate que eres cliente del Garaje Juane y pagas 50 euros para que tu coche esté tras una puerta y vigilado por un guardia de seguridad. Entrar al garaje sin ser cliente es ilegal, pero lo que impide que roben tu coche es la puerta y el guardia de seguridad.
    Un día dos personas (sin antecedentes por allanamiento ni robo de vehículos) explican de forma abierta y pública "Anoche fuimos al garaje, la puerta se abría con solo empujarla y no había ningún guardia de seguridad. Los coches podrían haber sido robados. Pedimos al Garaje Juan que tomes las medidas oportunas para cumplir los objetivos de seguridad".
    Y al día siguiente Juan denuncia a esas personas por allanamiento e intento de robo.
    Tu coche sigue tras una puerta abierta y protegido por un guardia de seguridad inexistente.
    Pero por alguna razón los malos son los que han dicho "Juan no pone medidas de seguridad".
  57. #54 "Es que la empresa no es algo de todos"

    Renfe es una empresa pública :-D
  58. #83 ¿y si me piden mi nombre y tarjeta para comprar un billete? ¿no compro el billete?

    Por el bien de las personas espero que nadie te avise que se te está a punto de caer la cartera por no guardara correctamente en tu bolsillo.
  59. #89 Pues a mí que me abran el coche por una vulnerabilidad que hay en mi modelo no me importaría si con eso consiguiese que la marca lo arreglara.
  60. #88 Nada nada este es inofensivo, se le habrá olvidado tomarse las pastillitas homeopáticas. :troll:
  61. #45 solo si la empresa es pública y no le importa a nadie
  62. #94 joder, le pilla todo al colega....
  63. #29 Tú sí que sobras xD
    Gracias a lo que hicieron estos dos yo sé que si uso una tarjeta de crédito en una de esas máquinas de RENFE algún delincuente me podría vaciar la cuenta. Y también lo sabe RENFE, por si quiere deshacer el entuerto.
    Hay que ser cretino para no ver quién está ayudando (tanto a RENFE como a sus cleintes) y quién está jodiendo la marrana.
  64. #51 Es posible que no, pero si tu dejas la ventana abierta de tu casa y tu vecino no te avisa de que esta abierta y te roban, violan a tu mujer, matan a tus hijos, igual ya no estas tan contento. ¿O si?

    No es muy legal lo que han hecho, pero si no lo hace quien tiene que hacerlo mejor que lo haga gente que publica las vulnerabilidades.
  65. #66 Entonces no debo auditar la puerta de la casa de mi vecino sin que me lo pida???
  66. #89 si alguien dice que tu coche es vulnerable y la marca dice que son unos ladrones tu les crees...
«12
comentarios cerrados

menéame