Перейти к содержимому

Hackeo al transporte: 5 millones de tarjetas y buses apagables – Ignacio Navarro

DragonJAR - Hacking y Seguridad Informática

0:00 / 0:00

Hackeo al transporte: 5 millones de tarjetas y buses apagables – Ignacio Navarro

680 просмотров · 3 дн. назад
DragonJAR - Hacking y Seguridad Informática
337 тыс. подписчиков
680 просмотров · 3 дн. назад
👾 Accede a lo mejor de DragonJARCON. Regístrate para recibir contenido exclusivo, resúmenes y grabaciones de las charlas del congreso de ciberseguridad. ➡️ https://www.dragonjarcon.org Ignacio Navarro en su charla "Every ride you take - Hacking a City's Public Transportation" reconstruye paso a paso el hackeo del transporte público argentino: de un .git expuesto y un LFI a una clave 000000 que abrió el acceso a 10 provincias, más de 1.400 dispositivos, 5 millones de tarjetas y el control remoto de los buses. Cierra con el disclosure que nadie respondió, la intervención del CERT y la viralización en medios. 🧐 ¿Sabías que no solo somos un congreso? También somos una consultora de seguridad informática y prestamos servicios de seguridad ofensiva. ¿Necesitas ayuda? Conoce más y conversemos: https://www.dragonjar.org/servicios-d... ✅ No olvides suscribirte para recibir de primera mano contenido actualizado sobre seguridad informática en español ¡SUSCRÍBETE!    / @dragonjartv   00:00:00 Presentación y disclaimer 00:01:02 El origen: un viaje en bus y un proveedor ya conocido 00:02:19 Primer acceso: .git expuesto y SQL injection 00:03:56 Cámaras y DVR: credenciales de prueba y LFI 00:05:03 Backup con MD5 y reconstrucción de la base de datos 00:06:28 Demo en vivo: la clave 000000 00:08:14 Diez provincias y más de 1.400 dispositivos 00:08:48 Shodan: la escala de la exposición 00:09:42 GitLab público: cron jobs y credenciales hardcodeadas 00:10:53 Del FTP del gobierno a la ejecución remota de código 00:12:00 Dentro de la red: 5 millones de tarjetas y banca expuesta 00:13:32 20.000 documentos de identidad en la red 00:13:46 Control total: tarifas, choferes y tarjetas duplicadas 00:14:21 Remote management: cortar el combustible de los buses 00:14:59 El APK: claves, semillas y tarjetas de administrador 00:16:01 Taxis y bicicletas: más subsistemas comprometidos 00:17:10 Disclosure: tres mails sin respuesta y el CERT 00:17:46 De B-Sides y Defcon a la nota en Clarín 00:18:12 El municipio de Córdoba llama (y un IDOR de regalo) 00:19:01 Conclusiones 00:20:45 Preguntas del público Más de nuestra comunidad: Facebook:   / hacking.dragonjar   Twitter: @DragonJAR   / dragonjar   Twitter: @DragonJARCON   / dragonjarcon   Instagram: Dragon.JAR   / dragon.jar   Discord:   / discord   Blog: Comunidad DragonJAR http://bit.ly/DragonJAR Telegram: DragonJAR https://t.me/dragonjar/ TikTok: @DragonJAR   / dragonjar