Un ciberdelincuente ha publicado en un foro de compraventa de información robada un anuncio en el que asegura haber comprometido parte de los sistemas tecnológicos que utiliza la Dirección General de Tráfico (DGT) en Barcelona. Según su mensaje, ofrece al mejor postor el control de distintos equipos empleados para gestionar la circulación por 7.000 dólares.
El vendedor sostiene que dispone de privilegios de administrador sobre la plataforma desde la que se controlan estos dispositivos y que también puede facilitar el código fuente del sistema.
Entre los elementos que supuestamente estarían afectados habría 38 equipos, entre ellos paneles electrónicos de información al conductor, cámaras de tráfico, routers y otros dispositivos conectados a la red de gestión viaria.
Estos dispositivos funcionan con uClinux y emplean protocolos habituales en la gestión de paneles de tráfico, como DGT+, DGT y NTCIP.
Además, el atacante afirma que quien adquiera esa información podría modificar los mensajes que aparecen en los paneles luminosos de las carreteras e incluso subir nuevas imágenes para mostrarlas en ellos.
Para respaldar sus afirmaciones, el anuncio incluye varias capturas de pantalla y enlaces que, supuestamente, contienen pruebas del compromiso.
¿Coincidencia?
La publicación llega pocos días después de que varias señales electrónicas de tráfico situadas en la provincia Barcelona mostraran mensajes no autorizados tras ser manipuladas por un actor de amenazas, un incidente del que nos hemos hecho eco en este medio.
Aunque no existe ninguna evidencia que permita establecer una relación entre ambos hechos, la coincidencia temporal resulta llamativa. En ambos casos, el objetivo serían sistemas de señalización electrónica utilizados para informar a los conductores.
En el momento de escribir la noticia la DGT aún no se había pronunciado respecto a esta supuesta brecha de seguridad en sus sistemas. Desde Escudo Digital nos hemos puesto en contacto con el departamento de comunicación de Tráfico para aclarar lo ocurrido y actualizaremos la información si recibimos respuesta.
*** Actualización 9 de julio:
Una portavoz de la DGT ha confirmado a este medio que el organismo no ha sufrido directamente ningún ciberataque y que sus sistemas no se han visto intervenidos. Según señala, en Cataluña las competencias de Tráfico las tiene transferidas el Servei Catalá de Tránsit e ignoran si ellos han sufrido un ciberataque o bien lo ha experimentado alguno de sus proveedores.
En cuanto a los protocolos citados, explica que la denominación de ‘DGT’ tiene sentido, ya que fueron los primeros que los desarrollaron, aunque el ataque no se haya dado en su infraestructura.

