La firma de soluciones de seguridad vial Tradesegur, víctima de un posible hackeo

Un actor de amenazas ha puesto a la venta en un foro de la dark web aproximadamente 6 GB de código fuente presuntamente extraídos de Tradesegur, una firma tecnológica española especializada en soluciones de seguridad vial, movilidad urbana y gestión del tráfico para administraciones públicas.

Esta compañía, que forma parte del Grupo EYSA —conglomerado dedicado a la movilidad inteligente y a los servicios de infraestructura—, proporciona tecnologías clave utilizadas por ayuntamientos, autoridades de tráfico, policías locales y organismos públicos. 

Sus sistemas abarcan desde fotorradares y control de velocidad hasta el reconocimiento automático de matrículas, videovigilancia urbana, gestión de Zonas de Bajas Emisiones (ZBE) y soporte técnico para infraestructuras críticas de movilidad.

Según la publicación del ciberdelincuente, la brecha afectaría a un total de 79 repositorios de código fuente de Tradesegur. La filtración incluiría aplicaciones backend desarrolladas en C# (.NET) para la gestión de APIs y herramientas administrativas, aplicaciones web creadas con PHP (Symfony) para paneles de administración, así como servicios en Node.js, Python (FastAPI) y desarrollos frontend en Angular/Ionic dirigidos al control de sanciones y la gestión de ZBE.

Además del software administrativo, la oferta abarca componentes críticos como el firmware embebido en C utilizado en controladores semafóricos (arquitectura ARM), sistemas de asistencia a la conducción (ADAS en ESP32), módulos de gestión de baterías (MSP430) y paneles informativos. 

Asimismo, la filtración incluye también el código de la aplicación móvil ‘App Vigilante’ desarrollada en Kotlin para dispositivos Android.

¿Es el mismo cibermalo que decía tener los datos de Tráfico?

Tradesegur es proveedora adjudicataria habitual tanto de la Dirección General de Tráfico (DGT) a nivel estatal como del Servei Català de Trànsit a nivel autonómico en Cataluña. La compañía figura en las plataformas públicas de contratación pública como adjudicataria de licitaciones destinadas al suministro, calibración, instalación y mantenimiento de equipamiento técnico para la gestión del tráfico rodado, la seguridad vial y el control de carreteras.

Entre los activos tecnológicos que suministra e integra para estos organismos y para diversas policías locales y ayuntamientos destacan los cinemómetros (radares de control de velocidad), los lectores automáticos de matrículas (LPR), los sistemas de videovigilancia, las cámaras de fotorrojo y las plataformas informáticas para la gestión de sanciones y Zonas de Bajas Emisiones (ZBE).

Así, de confirmarse esto podría conectar con otra noticia publicada ayer mismo donde un cibermalo aseguraba haber comprometido parte de los sistemas IoT que usa Tráfico en la provincia de Barcelona, un incidente que la DGT señala que no se ha dado a través de su infraestructura directamente al tener cedidas las competencias en dicha autonomía. No obstante, desde Tradesegur aseguran que ambos incidentes no están conectados entre sí.

El amigo de lo ajeno sostenía que dispone de privilegios de administrador sobre la plataforma desde la que se controlan 38 dispositivos para el tráfico, como señales luminosas, y que también puede facilitar el código fuente del sistema. 

Por el momento la compañía no se ha pronunciado públicamente respecto a este incidente. Desde Escudo Digital nos hemos puesto en contacto con ella y hemos recibido el siguiente comunicado: 

«Tradesegur informa de que el pasado día 26 de junio se detectó un ataque malicioso de ciberseguridad contra determinados sistemas de la compañía.

Desde el primer momento, la compañía activó sus protocolos internos de respuesta, adoptó medidas de contención y puso en marcha una investigación técnica y forense con apoyo de especialistas externos en ciberseguridad y protección de datos. Como parte de estas medidas, se procedió a revocar y sustituir todas las credenciales técnicas que pudieran haber quedado expuestas.

La investigación realizada hasta la fecha ha determinado que este acceso no autorizado afectó a una porción antigua del código fuente de la compañía, que el atacante hizo público el día 7 de julio. Puesto que la revocación de credenciales ya se había producido con anterioridad a esa fecha, el código publicado no contiene ninguna credencial válida que permita el acceso a los sistemas de la compañía.

La información expuesta no incluye datos personales o de clientes, con lo cual descartamos que como consecuencia de este incidente se hayan producido accesos no autorizados a los mismos.

La compañía ya ha presentado la correspondiente denuncia ante las autoridades pertinentes y continuará colaborando con ellas. Tradesegur lamenta profundamente esta situación sobrevenida y reitera su compromiso con la seguridad de la información, la protección de los datos personales y la transparencia durante todo el proceso.

La compañía sigue trabajando con especialistas externos para completar la investigación y reforzar sus sistemas de seguridad. La compañía mantendrá informados a sus clientes de cualquier novedad relevante y queda a su disposición para resolver cualquier duda».

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *