Robert Kruczek y Kamil Szczurowski, investigadores de seguridad polacos, decidieron escanear el espacio web de su país por patriotismo y por el deseo de hacerlo más seguro para todos. Lo presentaron en la conferencia DEF CON de Las Vegas el 7 de agosto de 2026. El resultado fue más grave de lo que esperaban: más de 10.000 entidades públicas con fallos de seguridad activos, 250.000 sitios web con vulnerabilidades, incluyendo aeropuertos, hospitales y oficinas gubernamentales.
El hallazgo más llamativo: una vulnerabilidad en el CMS Pad —ampliamente usado en la administración pública polaca— proporcionaba acceso sin contraseña a más de 300 sitios web gubernamentales. Una sola falla en un software común se convierte en una sola llave que abre 300 puertas.
Qué encontraron y cómo lo encontraron
Kruczek y Szczurowski no tenían autorización de ningún organismo oficial para realizar el escaneo. Actuaron de forma similar a como lo haría un investigador de seguridad que mapea la superficie de ataque de una red sin explotar activamente las vulnerabilidades. El marco legal de este tipo de investigación en Polonia —y en la UE en general— tiene zonas grises considerables.
Los investigadores identificaron vectores de ataque comunes entre las entidades afectadas: software de gestión de contenido con bugs conocidos no parchados, ausencia de programas de bug bounty donde los investigadores puedan reportar vulnerabilidades de forma segura, y falta de canales claros para comunicar fallos a los responsables de los sitios. Esta combinación es la que convierte fallos individuales en riesgos sistémicos.
El CMS Pad, en particular, tenía una vulnerabilidad que daba acceso sin autenticación al panel de administración de los sitios que lo usaban. Cuando cientos de sitios comparten el mismo software con la misma falla, el impacto potencial se multiplica.
La presentación en DEF CON coincidió con alertas previas: el CERT Polska —la agencia nacional de respuesta a ciberincidentes— había emitido el 5 de agosto de 2026 una alerta sobre vulnerabilidades críticas en WordPress que afectaban a sitios gubernamentales, con el riesgo de que atacantes tomaran el control de los sitios comprometidos.
El contexto: Polonia en el punto de mira cibernético
El timing no es accidental. Polonia lleva meses en el punto de mira de ciberataques atribuidos a actores estatales rusos. En enero de 2026, el gobierno polaco informó de haber detenido un ciberataque contra infraestructura eléctrica. En 2025, una oleada de ataques de ransomware afectó hospitales en varias regiones, en algunos casos obligando a volver a procesos manuales y a desviar pacientes.
Los guardrails de los modelos de IA plantean un dilema en ciberseguridad defensiva: cuando los investigadores de seguridad intentaron usar modelos frontier para analizar el malware del ataque a Hugging Face, los sistemas bloquearon las solicitudes incluso en contexto de respuesta a incidentes activos. Los defensores se encuentran con las mismas restricciones que los atacantes ignoran.
La IA ofensiva capaz de descubrir zero-days autónomamente —como GPT-Red de OpenAI o el propio modelo Astra— hace que la superficie de ataque de infraestructuras públicas con software desactualizado sea exponencialmente más peligrosa. Si un modelo puede escanear 250.000 sitios en horas y explotar las vulnerabilidades detectadas, la escala del problema que encontraron Kruczek y Szczurowski se amplifica enormemente.
Microsoft lanzó MAI-Cyber-1-Flash en julio de 2026 como herramienta de ciberseguridad defensiva. El modelo puede analizar entornos propios para identificar vulnerabilidades antes de que lo hagan los atacantes. Para infraestructuras públicas con presupuestos de seguridad limitados, herramientas como esta —o la investigación independiente de personas como Kruczek y Szczurowski— son la primera línea de defensa práctica.
Mi valoración
Llevamos cubriendo ciberseguridad desde los años en que los incidentes se medían en unidades. La investigación de Kruczek y Szczurowski ilustra un problema estructural que no es exclusivo de Polonia: la administración pública digital se construyó asumiendo que el software de terceros es seguro si viene certificado, y que el mantenimiento de seguridad es responsabilidad del proveedor. Ninguna de las dos cosas es cierta.
Lo que más me convence del hallazgo es la concentración del riesgo. Que 300 sitios gubernamentales compartan una sola vulnerabilidad en el mismo CMS no es un problema de descuido: es un problema de arquitectura. Si la infraestructura digital del sector público depende de un único punto de fallo, una sola vulnerabilidad se convierte en un incidente de escala nacional.
Lo que más me preocupa es la falta de canales de reporte. Kruczek y Szczurowski encontraron que en muchos casos no había una dirección clara de seguridad a la que notificar los fallos. Sin bug bounties ni canales oficiales, los investigadores de buena fe se enfrentan al dilema de reportar a quien no tiene proceso para recibirlo o no reportar.
La pregunta a 12 meses: ¿cambiará la investigación de DEF CON 2026 la política de seguridad de la administración pública polaca? Los incidentes documentados de ataques contra infraestructura crítica del país en 2025-2026 deberían haberlo impulsado ya. El escaneo masivo de Kruczek y Szczurowski es el equivalente digital de alguien que comprueba que las puertas están sin llave antes de que lo haga un ladrón.
Preguntas frecuentes
¿Fueron legales las acciones de los investigadores polacos?
La frontera legal entre investigación de seguridad no autorizada y acceso no autorizado a sistemas es difusa en Polonia y en la mayoría de las jurisdicciones de la UE. Los investigadores escanearon la superficie de ataque (identificación de vulnerabilidades) sin explotar activamente los accesos, lo que generalmente se considera una zona gris más próxima a la legalidad, pero no existe claridad jurídica universal.
¿Cuándo se parchearán las vulnerabilidades detectadas?
No hay información pública sobre el calendario de parcheo. Los investigadores presentaron sus hallazgos en DEF CON y es de esperar que notificaran a las entidades afectadas siguiendo las normas de responsible disclosure, que establecen un período de tiempo antes de la publicación pública.
¿Afecta esto a ciudadanos que usan servicios digitales del gobierno polaco?
Potencialmente sí. Las vulnerabilidades detectadas incluyen acceso no autorizado a paneles de administración de sitios gubernamentales, lo que en el peor caso podría permitir la inyección de contenido malicioso, el acceso a bases de datos o la interrupción de servicios. Sin información sobre qué datos específicos están en riesgo, el alcance preciso para ciudadanos es difícil de evaluar.
☞ El artículo completo original de Natalia Polo lo puedes ver aquí
No hay comentarios.:
Publicar un comentario