Saltar al contenido principal

Cómo fue el "hackeo ético" a parte del sistema del transporte urbano de Córdoba y qué se detectó

Un hacker cordobés descubrió que una cadena de errores informáticos podía permitir acceder a miles de datos y hasta controlar funciones críticas de colectivos de la ex Tamse. Lo contó en un evento en Las Vegas. La respuesta de la Municipalidad.

Por Lisandro Guzmán7 min de lectura
Compartir
Cómo fue el "hackeo ético" a parte del sistema del transporte urbano de Córdoba y qué se detectó
Cómo fue el "hackeo ético" a parte del sistema del transporte urbano de Córdoba y qué se detectó · Foto: La Voz

Un joven especialista en ciberseguridad oriundo de la provincia de Córdoba expuso en Las Vegas, Estados Unidos, un hallazgo crítico que comprometió datos personales de miles de pasajeros y el control remoto de flotas de colectivos de parte del sistema de transporte urbano de la Capital cordobesa y también de otras provincias.

El hacker ético "sombrero gris", Ignacio Navarro de 28 años, descubrió una cadena de vulnerabilidades en el sistema de software utilizado para monitorear y gestionar el transporte público de Córdoba y de otras provincias.

El acceso comenzó a fines de 2025, cuando Navarro detectó información sensible expuesta en los servidores de Global Visum, empresa proveedora del sistema. A partir de distintas fallas de configuración pudo acceder progresivamente a código, credenciales y bases de datos internas.

También te puede interesar: El afligido relato de Mirtha Legrand al revelar cuál fue el último diálogo que tuvo con Jorge Messi

La investigación reveló que una secuencia de errores de configuración en los servidores de la empresa proveedora de software permitía el control absoluto de la infraestructura informática de transporte.

El caso tomó estado público tras la difusión de una noticia titulada: "Un argentino mostró cómo pudo hackear todo el sistema de transporte de Córdoba", quelleva la firma del editor de Tecnología de Clarín, Juan Brodersen.

La exposición pública de los detalles técnicos se realizó en la prestigiosa conferencia BSides Las Vegas, desarrollada entre el 3 y el 5 de agosto de 2026 en el hotel Tuscany Suites & Casino.

También te puede interesar: Mauro Icardi enloqueció durante la madrugada contra Benjamín Vicuña y explotó todo: "Te hacés la..."

El hallazgo generó preocupación al confirmarse que el sistema comprometido pertenece a Global Visum, firma proveedora del servicio de monitoreo y boletería de la empresa de ómnibus Tamse, hoy denominada Tamsau.

"No son solamente los colectivos de Córdoba, sino que a nivel país son más de diez provincias que usan este sistema", detalló Ignacio Navarro a La Voz.

Navarro, de 28 años, nació en General Dehesa, pero reside en la ciudad de Río Cuarto, donde se radicó inicialmente para cursar la Licenciatura en Ciencias de la Computación en la universidad local. Tras abandonar la carrera en segundo año, comenzó a interiorizarse en el área de seguridad informática, asistiendo a conferencias y formándose de manera autodidacta en el análisis de código.

También te puede interesar: Tragedia en la ruta 14: volcó un colectivo que viajaba a Buenos Aires y murió una pasajera

Actualmente trabaja en el área de seguridad de aplicaciones web (AppSec) para una empresa aseguradora de Buenos Aires, detectando vulnerabilidades de manera profesional y asistiendo a los desarrolladores.

En su tiempo libre, el programador se dedica al hacking ético como un hobby preventivo, reportando de forma desinteresada los fallos de seguridad que detecta en plataformas públicas y privadas.

El acceso inicial se originó a finales de diciembre de 2025, cuando Navarro viajaba en un colectivo y comenzó a analizar de forma pasiva la tecnología de los sistemas de cobro y monitoreo instalados.

También te puede interesar: Advierten que EE. UU. evalúa opciones para usar armas nucleares contra Irán

Al buscar información de la empresa proveedora, descubrió que en sus servidores web se encontraba expuesta de forma pública una carpeta con los registros de la herramienta de control de versiones Git.

A través de esta carpeta, el especialista logró reconstruir el código de los sistemas operativos y descargar archivos de configuración internos que contenían las claves de acceso de los administradores.

No encontró una caja fuerte abierta. Encontró una puerta mal cerrada, después una llave, después otra puerta… y terminó llegando al "cerebro" del sistema. "No es como una vulnerabilidad sola. Fueron como varias cadenas de vulnerabilidades o malas configuraciones de los operadores que iban dejando cosas, y ahí uno va entrando y se va agrandando", explicó.

También te puede interesar: El Chino Maidana fue reconocido en Las Vegas: ingresó al Salón de la Fama de Nevada

La técnica empleada, denominada "encadenamiento de vulnerabilidades", consiste en combinar fallas menores o descuidos de configuración que, al complementarse, permiten comprometer un servidor completo desde afuera.

La investigación del programador permitió determinar que el sistema comprometido controlaba de forma unificada más de 1.400 dispositivos distribuidos en múltiples provincias de la República Argentina.

Entre los componentes vulnerables se encontraba la consola de administración de los DVR, que son los equipos encargados de recibir, procesar y almacenar las imágenes registradas por las cámaras de seguridad internas.

A través de un error de inclusión de archivos locales (LFI) en un servidor con sistema operativo Windows, el investigador logró recuperar copias de seguridad de las bases de datos operativas de la firma.

Tras analizar el respaldo, descubrió que las contraseñas de las cuentas de administración estaban protegidas con un algoritmo antiguo (MD5), lo que facilitó descifrar múltiples claves mediante pruebas simples.

El aspecto más crítico fue el hallazgo de comandos de administración remota que permitían apagar los motores o cortar el suministro de combustible de los colectivos en circulación.

"Una interrupción masiva habría generado un efecto en cadena que excede ampliamente al sistema informático", advirtió Navarro sobre la gravedad de un posible sabotaje al transporte urbano.

Además de las herramientas de control físico de los vehículos, la brecha expuso una base de datos centralizada con la información de más de cinco millones de tarjetas de transporte público.

La vulnerabilidad también dejó al descubierto una carpeta en red con más de 20.000 imágenes digitalizadas de documentos nacionales de identidad (DNI), recibos de sueldo y certificados de residencia.

"Encontré imágenes de documentos, recibos de sueldo, certificados de residencia y de escolaridad", describió Navarro, agregando que esta información es utilizada por los usuarios para tramitar abonos con descuento.

La falta de separación de redes internas dentro del servidor del proveedor provocó que sistemas de taxis, remises y alquiler de bicicletas compartieran la misma infraestructura vulnerable y las mismas credenciales.

Al comprender el impacto de las vulnerabilidades, Navarro detuvo las pruebas en febrero de 2026 para resguardar la seguridad de la información y la operatividad del servicio público.

El programador intentó comunicarse con Global Visum enviando alertas técnicas los días 2 y 11 de febrero de 2026, pero la empresa de software no emitió respuestas a sus mensajes.

Ante el silencio de la compañía, escaló formalmente la denuncia ante CERT.ar, el organismo estatal encargado de coordinar la respuesta técnica ante incidentes informáticos en infraestructuras críticas del país.

CERT.ar intervino de inmediato, confirmando la recepción del reporte, notificando a la empresa proveedora de software y logrando que las principales vías de acceso no autorizado fueran cerradas de urgencia.

"La seguridad mejora cuando existe colaboración entre quienes desarrollan los sistemas y quienes ayudan a encontrar sus debilidades de manera responsable", enfatizó el especialista en ciberseguridad.

La Municipalidad de Córdoba tomó conocimiento del suceso de forma directa el pasado 6 de agosto de 2026, tras la difusión del informe técnico presentado por Navarro en Las Vegas.

El secretario de Ciudad Inteligente y Transformación Digital municipal, Ignacio Gei, se contactó con el investigador riocuartense mediante la red social LinkedIn para interiorizarse sobre las fallas.

Gei aclaró a La Voz En Vivo que la administración municipal no conocía el incidente debido a que el servicio se contrata bajo la modalidad de Software como Servicio (SaaS), operando fuera de los servidores públicos.

"Fue sorpresa que el caso se expusiera en una feria mundial, no así los hackeos que ustedes saben que los bancos como los sectores públicos estamos expuestos a intentos de hackeos diariamente".

A pesar de que el sistema de monitoreo corre en servidores ajenos al municipio, el secretario de ciberseguridad municipal coordinó reuniones con los directivos de la empresa para comprobar el estado actual.

La proveedora informó que actualmente se encuentra ejecutando una consultoría integral de ciberseguridad de su producto completo, trabajando de manera conjunta con la empresa encargada del alojamiento web.

"Los errores de vulnerabilidad ya fueron subsanados", indicó Gei y recalcó: "No fue hackeado ningún sistema municipal".

Navarro, quien actuó bajo la ética de un hacker de "Sombrero Gris" al no copiar ni divulgar información sensible, abogó por un cambio radical en los procesos de desarrollo de software estatales y privados.

"Como ocurre con muchos de estos sistemas, el objetivo suele ser que funcionen y lleguen al mercado lo antes posible. La seguridad queda para una etapa posterior", criticó el programador cordobés.

El especialista recomendó incorporar la filosofía de "seguridad desde el diseño" (security by design), planificando la protección de los datos desde la concepción de las plataformas para reducir los costos finales.

Navarro cuenta con antecedentes en este tipo de investigaciones preventivas, destacándose su exposición de 2024 en la conferencia Ekoparty sobre vulnerabilidades críticas en el sistema de tarjetas de Sacoa.

Asimismo, el joven ha expuesto sus trabajos técnicos en eventos de renombre mundial como DEF CON, Black Hat, Troopers, LeHACK, NorthSec, TyphoonCon, Security Fest y SASCON.

La conferencia BSides, que sirvió de marco para su última revelación, llegó a la provincia en mayo de 2025, convocando a cientos de profesionales en la Universidad Tecnológica Nacional de Córdoba.

Fuente: La Voz

  • #provinciales
  • #hackeo
  • #etico
  • #parte
  • #sistema
  • #transporte
  • #urbano
  • #cordoba
  • #detecto_0_ccoov8rmBB
  • #córdoba

Te puede interesar

Newsletter Pulso Federal · Diaria

La radiografía política y económica del país, todos los días en tu casilla.

Análisis federal, indicadores y la mirada del interior sobre la agenda nacional. Para tomadores de decisión, periodistas y ciudadanos exigentes. Sin spam.

Te suscribís y podés cancelar cuando quieras.