Mientras el Gobierno promociona el nuevo portal de convergencia de datos Data593, el propio superministro de la Administración de Daniel Noboa, José Julio Neira, denuncia ataques desde nueve IP (direcciones de internet) con origen en 5 países distintos.
Según el video promocional publicado por el Gobierno, detrás de Data593 está el concepto de brindar información unificada de diversas fuentes a la ciudadanía, como el Registro Civil, Instituto Ecuatoriano de Estadísticas y Censos (INEC), Instituto Ecuatoriano de Seguridad Social (IESS), Agencia Nacional de Tránsito (ANT) y de los Ministerios de Trabajo y Desarrollo Humano y Desarrollo Económico y Productivo.
La idea es facilitar trámites para los ciudadanos. “Estamos conectando instituciones, simplificando procesos”, dijo Neira en la presentación de la app DATA593, que se puede descargar en los teléfonos celulares ya sea de Google o de Apple.
En el audiovisual, el propio Neira admite que se trata de poner al alcance “documentos que habrían tomado varios días en conseguir”, a lo que Data593 se presenta como una solución.
La iniciativa llega en un momento complicado para la infraestructura crítica que alberga datos en el sector público y privado del país.
Diversas denuncias de exfiltración de datos (transferencias no autorizadas, intencionales y encubiertas de información sensible como datos privados y personales) han levantado cuestionamientos en sectores como la salud, educación, Registro Civil e incluso del sector financiero del país.
Vulnerabilidades y riesgo de fuga de datos
Un tipo de ataque encontrado en la auditoria se denominada ‘Prototype Pollution‘, es decir, que un atacante podría controlar la aplicación convirtiéndose en usuario administrador.
Otro ataque catastrófico hallado “permite definir getters en objetos, potencialmente para exfiltrar datos” según uno de los analistas consultados. “Es algo relativamente sencillo de corregir, pero de no hacerlo la ‘app’ corre el riesgo de fuga de información sensible o del robo de credenciales del sistema”, informó el especialista.
En los reportes presentados por los profesionales consultados se incluyen ataques de ‘Denegación de Servicio (DoS)‘ por agotamiento de recursos, lo que puede poner fuera del servicio la infraestructura web de esta aplicación gubernamental.
Otra vulnerabilidad encontrada en la aplicación se denomina ‘Inyección XSS en SVG‘, un espacio de ataque que permite la ejecución de código arbitrario en el contexto del dominio actual (https://data593.registrospublicos.gob.ec/).
Otros problemas
A nivel de usabilidad la aplicación web también evidenció algunos problemas.
El usuario nuevo puede proseguir con el registro de sus datos, pero no hay una ayuda, tutorial, mesa de soporte o alternativa similar si el número de identificación ha sido usado antes por terceros, un escenario probable si una persona le ha sido sustraída la cédula o pasaporte.