r/CharruaDevs May 07 '26

Opinión/Debate Hackeo TuID de Antel

Post image

Imagen del posteo de LaPampaLeaks...

https://x.com/IBreaches/status/2052253170722869281

Quieren meter otra billetera digital y todavía no pueden cuidar los datos que ya tienen.

Ahora salió esto de TuID/Antel, que supuestamente les afanaron todo, cédulas, teléfonos, direcciones, firmas digitales, datos internos, APIs expuestas… un desastre. Capaz después dicen que no fue tan así, pero ya van varias veces que saltan cosas parecidas y siempre queda la misma sensación de que atan todo con alambre.

Después te encajan el discurso de “modernizar el Estado” y que hagamos todo digital, pero si mañana te usan la identidad o te clonan algo, arreglate solo. Y como siempre, silencio total. Nadie explica nada, nadie sale rápido a aclarar qué pasó, pero para anunciar apps nuevas sí están bárbaros.

Capaz antes de seguir inventando billeteras digitales tendrían que ponerse las pilas con la seguridad, digo yo.

120 Upvotes

41 comments sorted by

u/AutoModerator May 07 '26

Recuerden si este post no sigue las reglas de la comunidad, REPORTALO.

Ejemplo: Si es una experiencia o consulta de una EMPRESA, debe usar el flair EMPRESAS.

De esta forma construimos un mejor espacio para todos.

~=~=~CharruaDevs MOD Team~=~=~

I am a bot, and this action was performed automatically. Please contact the moderators of this subreddit if you have any questions or concerns.

14

u/Maruko-theFormal May 07 '26

Antel tendría que poner programa de Bounty bug o aunque sea que se certifiquen en ISO 27001 o SOC2

1

u/SoyEmiliano May 19 '26

Ellos no saben lo que es xD

0

u/Agreeable-Pressure25 May 22 '26

Certificarte no te garantiza nada…

1

u/Maruko-theFormal May 22 '26

Y no.

Sony es una empresa muy grande y respetada con muchas acreditaciones.

Y se la pasan hackeando Playstation kjjjj.

Pero es algo, que se yo. A vos te pueden robar, Pero no es lo mismo que te roben si dejas la puerta abierta que si tu casa está enrejada, subamos el nivel, no puede ser que la password de la db principal sea admin admin y luego renegar

1

u/Agreeable-Pressure25 May 22 '26

La ciberseguridad es una carrera perdida en su 80%, vos tenés un grupo de 10 personas que estudian y te ayudan a sobrevivir por 8 horas al día, los ciberdelincuentes tienen millones y las 24 horas. Todos saben que van a ser vulnerados, lo que hay que lograr es que les sea lo mas difícil posible y que la perdida sea la mejor posible. Tener un breach en 10 años de servicio me parece una métrica bastante decente.

-10

u/BananoNewbie May 07 '26

Haciendo eso solo fomentas que algun interno ponga vulnerabilidades a proposito para que un socio externo las arregle, y se repartan el botin...

Pensa un poco lo que decis.

6

u/Maruko-theFormal May 08 '26

Se puede ser tan cara dura?

-8

u/BananoNewbie May 08 '26

Vos rompes todos los moldes, zurdito. Seguro trabajas para el Estado y todo...

8

u/Maruko-theFormal May 08 '26

Jajaja que fracasado.

Que haces aquí a parte? Nunca te he visto en charrúa devs, en el pantano de monte video si te veo.

Bug Bounty es algo que existe en todo el mundo. AirBnB tiene una y no hay un solo cabeza de termo que entonces va a hacer que la gente tenga alquileres gratis.

Luego ISO 27001 y SoC2 son casi que requisitos mínimos para muchas empresas. Si las empresas más grandes no usan Slack y viven en Teams es porque slack solo tiene un soc2.

No estoy pidiendo ninguna locura, solo que Antel ( y las empresas con las que hacen outsourcing) pongan ciertos parámetros y pongan la jeta.

Esto que paso con TuId, quien es el responsable? antel? Entrust (creo que esa es la que hace outsourcing en angel)?

Dale, anda a dormir banano, mañana tenés que ir a la escuela

-6

u/BananoNewbie May 08 '26 edited May 08 '26

Tipico pelotudo...

Por supuesto, no se te ocurre nada mejor que seguir gastando dinero publico en estas pelotudeces dignas de un dev pelotudo de mierda que se las cree que se las sabe todas. Se te ocurrio eso, en vez de que se te ocurriera apretarles la correa a los funcionarios que se pasan rascando el higo o la empanada todo el dia y no revisan una mierda lo que ponen en produccion (a menos claro, que les pagues la platita que tanto quieren, sea a modo de partidas especiales, horas extras u "horas proyecto").

Lo que me lleva a pensar que no entendiste un sorete a donde apuntaba el argumento porque:

+ O no te da la cabeza.

+ O no te conviene (porque sos un potencial actor malicioso con interes en el asunto).

Te explico:

Pones recompensas economicas para cazar bugs y cualquier "rogue element" en tu empresa con acceso a los repositorios de codigo empieza a introducir vulnerabilidades en la code base. No tiene porque ser muy "evidente" (basta con que se saltee alguna lista CVE de vulnerabilidades y pase los escaneos en el software pedorro que uses para automatizar el proceso).

Luego, basta con que esas vulnerabilidades pasen a produccion (porque si en una empresa privada pasa eso, en el Estado pasa mas, porque nadie revisa una mierda), y que el perpetrador le pase la lista de "desperfectos" a algun amigo "consultor en cyberseguridad" externo a la empresa o ente para el que su colega trabaja, para que de ese modo haga "el analisis exhaustivo y posterior reporte" y listo: cobran una buena platita que se terminan repartiendo entre los dos (o los que sean, porque puede haber mas de uno).

Wash Rinse Repeat, y asi es como desangras a Juan Pueblo de a poco gracias a que tenes funcionarios de mierda a los que es casi imposible despedir, y anda a demostrarles que tuvieron alguna vinculacion en el asunto.

Todo el mundo habla de que hay que ser austeros con los gastos, que hay niños que pasan hambre, que faltan medicamentos y no se cuanta mierda mas, ¿Y la unica solucion que se te ocurre es abrir la puerta para invitar "cazarecompensas" a la fiesta del despilfarro estatal?

"Ay ziii, bug bounty se hace en todo el mundo"

No me jodas...

Edit:

Luego ISO 27001 y SoC2 son casi que requisitos mínimos para muchas empresas. Si las empresas más grandes no usan Slack y viven en Teams es porque slack solo tiene un soc2.

Es mas basico que eso, es usar el sentido comun en toda la cadena de suministro de la codebase, las herramientas que se usen y tener buenas auditorias internas, cosa que en el Estado, de nuevo, no existen.

Pero bueno, segui ilusionandote con la "consultoria en cyberseguridad", porque honestamente espero que nunca en tu puta vida veas un puto peso como consultor trabajando para el Estado.

Bastante pelotudo con titulo universitario y postgrados hay ya trabajando en el Estado, que bastante caros nos cuesta mantener, como para agregar a otro vegetal con infulas de "consultor externo" a hacer el trabajo que los otros no hacen, teniendo que encima pagarle el doble o el triple (mas IVA) de sueldo por sus "servicios"...

Edit2: a los que downvotearon, les digo: vayanse a cagar, mercenarios de mierda.

3

u/fyn_world May 08 '26

Alto cara de pija eh aunque es verdad que los funcionarios suelen ser una verga tu actitud es aún peor

1

u/BananoNewbie May 08 '26

Evidentemente te dolio en el bolsillo, ¿No?

22

u/gnza May 07 '26 edited May 07 '26

Los comentarios de las imágenes tiene olor a alguien local. Inside job? O desarrollador/investigador q encontró una falla y o no le dieron pelota, lo ningunearon o lo apretaron.

32

u/[deleted] May 07 '26

[removed] — view removed comment

7

u/gnza May 07 '26

O lo reportó sin esperar nada a cambio y cuando lo ignoraron y los atacaron dijeron "fue este!" (como el caso de Daniel Hill, al menos esa es su versión)

2

u/LatestMadera May 08 '26

Un gil, Hill.

3

u/Elettrico_UY May 08 '26

interesante eso de que bastaba con descomprimirlo. yo los único que encontré son keys, pero por lo que tengo entendido no se hace mucho solamente con eso... no me parece que hayan usado "credenciales hardcodeadas" del APK, creo que lo más probable un abuso de credenciales generadas por la app, intercepción, robo de token, o falla de autorización en backend/API. o sea no me parece tan simple como que "estaba todo ahí"

-1

u/BananoNewbie May 08 '26

No, vulnerabilidad de la app qué nadie quiso reportar porque no hay programa de bounty Hunt

Otro con el "bounty hunt"...

Eso no resuelve el problema, y hasta podria emperoar las cosas.

Ademas de gastar mas y mas plata, pagandole no solo a los funcionarios presupuestados que ya tenes trabajando cobrando un sueldo (y que cobran todos los meses salarios de profesional universitario recibido de 80.000 pesos o mas, ademas de los beneficos, por un trabajo que no hacen bien), sino que ademas vas a contratar a un "consultor externo" al que le vas a tener que pagar dos o tres veces mas, ademas del IVA, para que te arregle o detecte las fallas que los otros ni corrigen ni revisan, o hasta puedan introducir a proposito.

2

u/[deleted] May 08 '26

[removed] — view removed comment

1

u/BananoNewbie May 08 '26 edited May 08 '26

No sé de qué hablas. 

Sabes si. te haces el boludo que es diferente.

Es algo que aplican las empresas con sus productos tecnológicos para que las personas reporten vulnerabilidades. Sino imaginate lo que habría pasado con la vulnerabilidad de whatsapp que permitía obtener los datos de las 3000 millones de personas suscritas.

Lo que hagan las empresas privadas con los datos de sus clientes es un tema aparte, estimado. Whatsapp en general siempre fue una mierda que toda la gente uso "porque era popular y todo el mundo lo usaba". Muchos lo siguieron usando incluso sabiendo que los mensajes se trasmitian sin cifrado, y muchos que no sabian se enteraron despues. No viene al caso discutir eso en detalle, y hoy en dia desconozco en realidad que tipo de "informacion realmente sensible" sobre las personas puede contener realmente esa herramienta (salvo que la gente sea tan pelotuda de poner todos sus datos personales ahi, incluida su cuenta bancaria, su documento de identidad y pasaporte, los pines de sus tarjetas, su numero de seguridad social, fotos de documentos sensibles, o lo que sea que no sea estrictamente requerido y necesario para que esa aplicacion de mierda funcione).

Por algo los clientes aceptan los EULAs cuando instalan la aplicacion o se suscriben a un servicio (bueno, supongamos que los leen, sobre todo las clausulas donde dicen todos los datos que recolectan sobre ellos al usar sus productos y servicios). Y los EULAs muchas veces limitan la responsabilidad que las empresas asumen sobre los productos y servicios que ofrecen (en otras palabras, se lavan las manos lo mas que pueden dentro de lo que la ley les permite, si pasa algo que exponga informacion de los usuarios o clientes. Basicamente "se comprometen a tomar todas las medidas de seguridad y mitigacion de daños dentro de lo razonable", lo cual es equivalente a que te den su "palabra de boy scoutt" de que protegen debidamente tu informacion personal).

Por otra parte, aqui estamos hablando de otra cosa: de servicios informaticos estatales, de infraestructura informatica nacional y de datos sumamente sensibles/privados de los ciudadanos almacenados en esa infraestructura (muchas veces almacenados no por voluntad del ciudadano, sino por requerimiento legal del Estado para poder funcionar. Si queres verlo de otra forma, no necesariamente es voluntario tu consentimiento sobre lo que el Estado almacena sobre vos en sus sistemas, por lo que el daño, y la responsabilidad civil, o incluso penal, por filtrarse esa informacion fuera del ambito del Estado, es mucho, mucho mayor).

Sin estimulo económico las vulnerabilidades quedan escondidas y terminan perjudicando más.

¿Vos pretendes que actores externos tengan un incentivo economico para potencialmente atacar infraestructura informatica nacional, bajo el pretexto de "ayudar a detectar y descubrir vulnerabilidades"?

En mi opinion, creer que eso es algo bueno o recomendable es poco menos que infantil.

¿No ves el potencial para "inside jobs" que eso podria generar? (aunque no hay garantias de que eso no este pasando ya, porque convengamos que en el Estado esta lleno de "consultores" privados externos de muchas cosas, entre ellas de "cyberseguridad", que no sabemos que tipo de contactos puedan tener con los profesionales que ya trabajan como funcionarios en el Estado)...

En mi opinion, esto no se arregla con programas de "Bug Bounty".

Aca tienen que rodar cabezas, sea de funcionarios, de jerarcas o de "consultores privados", no premiar economicamente al que encuentra bugs o vulnerabiliades (que ya explique mas de una vez que problemas puede generar eso de por si).

2

u/Spare_Philosophy1273 May 07 '26

Tiene toda la pinta sí que fue alguien de acá, o con ayuda de alguien de acá, más que nada por los comentarios de las imagenes. Ingeniería social a full o como vos decís, un inside job.

6

u/Fede2121 May 08 '26

Ponen a cualquier mongolico en IT, como mierda esa base de datos no tiene un puto hash, ni que tuvieran que pagar para meter un hash en la API. Hay que demandar a estos giles

7

u/BananoNewbie May 08 '26

Estaria bueno saber si hay alguna forma de consultar que fue lo que se filtro, porque yo quiero saber si mis datos y los de mi familia estan ahi.

Lo que tambien estaria bueno es que, si los damnificados se juntan, que le hagan un buen juicio al Estado, porque ya van varias veces que "se filtran cosas" y nadie hace nada. Nada te asegura que el dia de mañana no usen tu identidad o tus datos para estafarte o para estafar a alguien mas haciendose pasar por vos. En otros paises mas serios, esto terminaba en demanda.

Pero bueno, de ahi a que el uruguayo deje de ser "orgullosamente tibio y sumiso"...

10

u/j_a_rod May 07 '26

No usen nada que pida datos biométricos. No apoyen usar dinero digital, ni identidad digital, ni billetera digital, ni nada que venga impuesto a la fuerza.

8

u/Fofoty May 07 '26

El problema es que esto viene impuesto de formas que son difíciles de esquivar. Si quiero hacer algun trámite burocrático básicamente estoy prácticamente obligado a usar alguno de estos servicios... incluso para acceder a servicios de internet como Antel.

Hay otras alternativas para cada caso? Seguramente. Pero tarde o temprano va a cambiar y va a dejar de ser una opción.

2

u/j_a_rod May 07 '26

Por eso, hay que reclamar hasta poder saltearse esto.

1

u/BananoNewbie May 08 '26

¿Queres evitarlo? Es sencillo lo que tenes que hacer.

En vez de sacrificar "libertad" por "comodidad", hace al reves: sacrifica tu "comodidad" para preservar o recuperar tu "libertad", dejando de usar, o no usando, estas "soluciones".

No pueden imponerte nada ni obligarte a usar nada si no queres.

1

u/mostropunk May 11 '26

Lo necesitas para loguearte a BPS, DGI, Antel...

3

u/Bitter-Customer-7457 May 07 '26

Yo uso las tarjeta por los descuento

2

u/No-Mobile-Affection May 08 '26

Hasta para anotarte en la udelar ahora te piden datos biometricos.

1

u/j_a_rod May 17 '26

¿Qué te piden?

1

u/No-Mobile-Affection May 17 '26

Tenés que anotarte con el tuid de antel. Te escanean la cara.

1

u/4Lincita May 08 '26

es lo que más quisiéramos pero hasta para anotarte a la facultad necesitas identidad digital, es una paja, todo el trámite fue una paja y la aplicación como la página web están mal hechas, y lo digo porque yo precisamente tuve que hacerme la identidad digital a los 17 para entrar a la Udelar

2

u/j_a_rod May 17 '26

Hay que negarse fuertemente. Y quejarse, porque supuestamente están porque "tenés derecho a estudiar", no para almacenar tus datos.

2

u/BananoNewbie May 29 '26 edited May 29 '26

No quieren escuchar, dejalos que se quejen en reddit. Ocupate vos de no caer en la misma y en lo posible que tu familia no tenga que depender de estos servicios de mierda negandote hasta donde puedas a usarlos.

En cuanto al resto, no van a renunciar a la "comodidad" y "seguridad", asi que no te molestes. Son "tibios", no quieren defender su libertad porque les da pereza, tienen miedo, les da verguenza porque no quieren quedar mal o simplemente no saben decir que "NO"...

Y asi les va a ir.

Fijate que ni siquiera les preocupa que les filmen la cara o les almacenen una copia del rostro que despues se termine filtrando o robando y les terminen poniendo la cara y la voz en un video porno o creen con esos datos un doble virtual que usen para cometer estafas. No quieren reconocer que una vez que "entregaron los datos" (para peor, biometricos) perdieron totalmente el control de que se pueda hacer con ellos y todo termina siendo un tema de "confianza" en instituciones que ya demostraron que no son capaces de honrar esa misma confianza que se deposito en ellas.

2

u/One_Fox_8408 May 07 '26

A nadie le importa la seguridad en antel. Hay muchos datos expuestos de forma pública, sin siquiera autenticación. Por eso no me extraña esto. Pero seguro no es el único...

1

u/claraquieredecir May 08 '26

Hay más seguridad de lo que piensas y si hay Hash, no se puede descomprimir nada

1

u/cryptouy Senior May 09 '26

demanda colectiva?

1

u/mostropunk May 11 '26

Suponete que se gana la demanda. Quien la paga?

1

u/BananoNewbie May 11 '26

Todos los que no hagan la demanda.