Balada triste de The Sur
Esta historia que os voy a contar viene a raíz de una pregunta que recibo muchas veces que viene a decir algo como “He encontrado este bug, ¿pasará algo si les aviso?”. De esto ya publique mis opiniones a cómo reportar un bug en una web e incluso porque no aviso siempre sobre todo en webs que viene con el full-ekip. Ya sabéis que con la entrada del nuevo código penal esto se pone mucho más divertido, pero esta aventura comenzó tiempo cuando un joven aficionado a la seguridad informática iba a terminar el módulo de formación profesional y tenía que buscar una empresa donde hacer las prácticas.
Nuestro joven entusiasta tenía conocimiento de una empresa de su ciudad de Huelva donde, otros años, antiguos alumnos del centro donde él cursaba sus estudios habían realizado las prácticas y le parecía un buen sitio para realizar las suyas. Sin embargo, la asignación de empresas se realizaría por sorteo, por lo que sus probabilidades de ir allí no dependían ni de sus ganas ni de sus habilidades con la informática.
Es sabido por muchos que, la realización de las prácticas en una empresa al acabar la formación académica, puede significar una oportunidad laboral, por lo que él decidió echarle un ojo a la seguridad de la web a ver si podía decantar las probabilidades de ir a esa empresa a su favor, de alguna forma similar a como yo conseguí mis prácticas de objeción de conciencia.
El caso es que no le fue muy difícil a nuestro joven cerebro encontrar un bonito bug en la web del que, con la esperanza de ganar puntos, decidió alertar por correo electrónico a los administradores web.
Entusiasmado y excitado – me lo puedo imaginar después de llevar trabajando con él camino de dos años – nuestro joven protagonista se llevó una decepción cuando al cabo de los días no hubo recibido ninguna respuesta desde la empresa. Llevado por la emoción, tal vez el nerviosismo, o la inexperiencia, Manu decidió enviarles alguna prueba más evidente en otro segundo correo porque… “a lo mejor no han entendido la importancia de esta vulnerabilidad”.
Así, nuestro amigo The_Sur, decidió utilizar la vulnerabilidad para extraer una bonita SAM de uno de los servidores que envió adjunta en un nuevo mensaje de correo electrónico alertando, por segunda vez, de este “agujerillo” de seguridad con la esperanza, no lo olvidéis, de acabar haciendo las prácticas de Formación Profesional en esa empresa.
Al final, la historia termino, no solo con que no obtuvo las bonitas prácticas, sino con la llegada de la Guardia Civil a su casa, la incautación de todo su equipamiento informático y una bonita denuncia que le llevó a un juicio donde le reclaman – aún está la cosa coleando años después – la bonita suma de 20.000 €.
Con el susto en el cuerpo y la camisa que no le llegaba al cuello, decidió ponerse en contacto conmigo para ver si le podía echar un cable. Gracias a eso pude conocer a un tipo genial, brillante y buena gente, que al final acabó trabajando en mi equipo, a pesar de que le pude ayudar más bien poco.
Por si alguien ha creído ver una moraleja subliminal de que yo le abduje para mi equipo porque se había colado en una web para sacar una SAM he de decir que no fue por eso – algún día os cuento qué es lo que fue – y la verdadera experiencia de esta historia es que, mientras que no haya algo similar al tema de hackers.txt, en el que seguimos trabajando, si reportas una vulnerabilidad de seguridad como ésta, más te vale hacerlo por canales oficiales conocidos.
Saludos Malignos!
Nuestro joven entusiasta tenía conocimiento de una empresa de su ciudad de Huelva donde, otros años, antiguos alumnos del centro donde él cursaba sus estudios habían realizado las prácticas y le parecía un buen sitio para realizar las suyas. Sin embargo, la asignación de empresas se realizaría por sorteo, por lo que sus probabilidades de ir allí no dependían ni de sus ganas ni de sus habilidades con la informática.
Es sabido por muchos que, la realización de las prácticas en una empresa al acabar la formación académica, puede significar una oportunidad laboral, por lo que él decidió echarle un ojo a la seguridad de la web a ver si podía decantar las probabilidades de ir a esa empresa a su favor, de alguna forma similar a como yo conseguí mis prácticas de objeción de conciencia.
El caso es que no le fue muy difícil a nuestro joven cerebro encontrar un bonito bug en la web del que, con la esperanza de ganar puntos, decidió alertar por correo electrónico a los administradores web.
Entusiasmado y excitado – me lo puedo imaginar después de llevar trabajando con él camino de dos años – nuestro joven protagonista se llevó una decepción cuando al cabo de los días no hubo recibido ninguna respuesta desde la empresa. Llevado por la emoción, tal vez el nerviosismo, o la inexperiencia, Manu decidió enviarles alguna prueba más evidente en otro segundo correo porque… “a lo mejor no han entendido la importancia de esta vulnerabilidad”.
Así, nuestro amigo The_Sur, decidió utilizar la vulnerabilidad para extraer una bonita SAM de uno de los servidores que envió adjunta en un nuevo mensaje de correo electrónico alertando, por segunda vez, de este “agujerillo” de seguridad con la esperanza, no lo olvidéis, de acabar haciendo las prácticas de Formación Profesional en esa empresa.
Al final, la historia termino, no solo con que no obtuvo las bonitas prácticas, sino con la llegada de la Guardia Civil a su casa, la incautación de todo su equipamiento informático y una bonita denuncia que le llevó a un juicio donde le reclaman – aún está la cosa coleando años después – la bonita suma de 20.000 €.
Con el susto en el cuerpo y la camisa que no le llegaba al cuello, decidió ponerse en contacto conmigo para ver si le podía echar un cable. Gracias a eso pude conocer a un tipo genial, brillante y buena gente, que al final acabó trabajando en mi equipo, a pesar de que le pude ayudar más bien poco.
Por si alguien ha creído ver una moraleja subliminal de que yo le abduje para mi equipo porque se había colado en una web para sacar una SAM he de decir que no fue por eso – algún día os cuento qué es lo que fue – y la verdadera experiencia de esta historia es que, mientras que no haya algo similar al tema de hackers.txt, en el que seguimos trabajando, si reportas una vulnerabilidad de seguridad como ésta, más te vale hacerlo por canales oficiales conocidos.
Saludos Malignos!