La edición 22 de Ekoparty, la principal conferencia de la comunidad hacker de América Latina, desplegó todo su arsenal esta semana en Buenos Aires con un llamado a “abrazar el caos”. En un mundo atravesado por el miedo que alimentan las empresas de inteligencia artificial, los hackeos con sistemas automatizados que se “escapan” y la recolección masiva de datos de Meta, Google y otros gigantes, los hackers hicieron una fiesta de tres días con charlas técnicas, comunidades agrupadas en “villages” y hasta una exposición de arte.

Inspiradas en la conferencia estadounidense DEF CON, las villages reúnen a comunidades dedicadas a distintas ramas del hacking. Allí se puede participar de talleres, probar herramientas y conversar con quienes investigan desde la seguridad de un auto hasta los sistemas que permiten que el agua llegue a una canilla, llamados OT.

Este año se sumó P2P, dedicado al under tecnológico, la reparación y la experimentación con electrónica. Allí participó Cybercirujas, el colectivo que recupera equipos descartados, junto con otras propuestas de redes de mensajería sin internet (para usar, por ejemplo, como alternativa a WhatsApp), maquetas de infraestructura crítica y pruebas con inteligencia artificial.

“En un contexto marcado por la hipervigilancia, el reconocimiento facial, la inteligencia artificial y sistemas cada vez más automatizados que toman decisiones sobre nuestra identidad, privacidad y comportamiento, la comunidad hacker tiene un rol fundamental: entender cómo funcionan esos sistemas, encontrar sus límites y desafiar las reglas que parecen inamovibles”, explicó Ornella Paturzo Vanni, directora de comunicaciones de Ekoparty, sobre la temática de "abrazar el caos" de este año.

Esa idea atravesó las actividades hasta el cierre del viernes en el Centro de Convenciones Buenos Aires. Los integrantes de las villages contaron a este medio cómo la llevaron a sus mesas de trabajo.

El espacio Peer 2 Peer, un homenaje a las raíces del hacking

Talleres, retrocomputadoras y reutilización de hardware. Foto: Flor Fernández

Uno de los espacios que más llamó la atención fue la village Peer 2 Peer, un homenaje a las redes de intercambio entre pares, muy usadas para compartir archivos y también asociadas a la circulación de contenidos pirateados durante la década del 90. A nivel local, algunos proyectos como aRGENTeaM, usaban estas tecnologías.

“Es un village de under tecnológico. Todas las actividades son tipo taller, relacionadas a electrónica, reutilización de componentes, taller para hacer joyería con descarte electrónico, taller de reparación y arte electrónico. También hicimos una especie de transmisión pirata con síntesis analógica de video”, contó a este medio Gala Cacchione, periodista y comunicadora tech, autora de Chip Tecno y organizadora del espacio. El espacio reunió durante el evento distintas formas de experimentar con tecnología por fuera de sus usos habituales. También hubo intervenciones artísticas en la entrada del Centro de Convenciones Buenos Aires, juegos retro, hardware histórico y actividades para abrir, modificar, reparar o reutilizar componentes que de otro modo podían terminar descartados.

Cybercirujas tuvo mucho protagonismo este año: “Todas las actividades que pusimos a disposición del público fueron creadas utilizando elementos de electrónica e informática reciclados, equipos de computación en desuso, retrocomputadoras y rebusques de distinto tipo”, explicó en diálogo con Clarín Uctumi, integrante del colectivo. Parte de ese trabajo consistió en combinar materiales recuperados para fabricar controladores, trackballs, botoneras y otras interfaces a partir de objetos rescatados de la basura.

Se trata de un colectivo que desde 2020 combate la obsolescencia programada y brinda talleres para reutilizar la tecnología, además de repensar cómo y cuánto dependemos de las plataformas actuales. El lema de esta Eko encontró en este grupo un buen aliado: volver a las raíces de los “fierros”, en un mundo atravesado por suscripciones y una creciente pérdida de control sobre la tecnología que usamos.

La exhibición incluyó una réplica de una Altair 8800, una de las computadoras emblemáticas de los años 70, una PC 286 con monitor ámbar y juegos de época y Doom corriendo en un viejo posnet.

Cybercirujas montó además durante los tres días una “olla popular de hardware”, donde los visitantes podían dejar componentes informáticos que ya no necesitaran y llevarse otros que les resultaran útiles.

También hubo intervenciones artísticas en la entrada del Centro de Convenciones Buenos Aires, juegos retro, hardware histórico y actividades para abrir, modificar, reparar o reutilizar componentes que de otro modo podían terminar descartados.

De los autos a la IA, las distintas formas de “abrazar el caos”

El car hacking, un clásico de las conferencias de ciberseguridad. Foto: Mauro Julián Fernández

En otras mesas, la autonomía tecnológica tomaba la forma de pequeños dispositivos con antenas. La comunidad de Meshtastic Argentina mostró cómo intercambiar mensajes sin depender de una conexión a internet. “La gracia de Meshtastic es que es un sistema de intercambio de mensajes de texto, pero que no viaja por internet, que eso es lo más importante de todo. Viaja por su propia red”, explicó Teno, uno de sus integrantes.

El celular se conecta a pequeños equipos de radio llamados nodos, que forman una malla para retransmitir los mensajes. La comunicación necesita un recorrido disponible entre origen y destino.

“Es una red soberana, propia y local. Es casi comunal, porque es construida por la comunidad misma. Cada persona que tiene su nodo de Meshtastic no es solamente emisor y receptor de mensajes, sino que es un miembro activo de la malla, porque su nodo repite y va ampliando la malla”, contó a Clarín.

“Nosotros lo que proponemos acá es justamente la descentralización, la construcción soberana de redes que no dependan de ninguna empresa”, sostuvo. Según Teno, en el AMBA hay unos 200 nodos encendidos de forma permanente y la cantidad llega a alrededor de 400 con los que se suman de manera eventual.

Meshtastic, un sistema para chatear sin conexión a internet. Foto: Flor Fernández

La dependencia de la tecnología también apareció en la OT Village, dedicada a las tecnologías operacionales, los sistemas que supervisan y controlan procesos físicos. Las infraestructuras que operan empresas como Edenor, Edesur, AySA o Telecom dependen de este tipo de tecnologías.

Habib Gramondi, conocido como Cachi y uno de los fundadores del espacio, lo explicó a partir de acciones cotidianas. “Las tecnologías operacionales conviven con nosotros desde hace muchísimos años. Lo tenemos tan asimilado que no nos damos cuenta. Nosotros, en nuestras casas, abrimos una canilla y sale agua, prendemos la luz y se enciende, abrimos la hornalla y sale gas. Todos esos temas son OT”, explicó a este medio.

Para mostrar esa relación, el equipo llevó una maqueta de un sector de Buenos Aires donde se concentran servicios esenciales. “Hicimos esta maqueta, que es el corredor norte de Buenos Aires, que agarra Retiro, el puerto, Aeroparque y la toma de agua de AySA. ¿Por qué elegimos esta zona? Porque tiene muchas infraestructuras críticas. Con lo que ya desembarcamos fuerte es con el suministro eléctrico. Se simulan dos subestaciones eléctricas con hardware real. Eso es literal: vos te vas a una subestación y está eso ahí”, explicó.

Los autos también tuvieron su lugar, con un hackeo frente a los asistentes. Danilo Erazo, investigador de seguridad automotriz que reportó vulnerabilidades a Huawei, KIA y Suzuki Motor, explicó por qué los vehículos eléctricos amplían el terreno de investigación.

“En un vehículo eléctrico, el ecosistema de hacking es muy amplio. Por un lado está la comunicación entre el usuario y la estación de carga, y por otro, la comunicación entre la estación y el vehículo”, señaló. Por el conector también circulan datos, mientras que la estación puede estar vinculada a internet, a sistemas de pago y a la infraestructura de la empresa que presta el servicio.

Según Erazo, comprometer una estación vulnerable podría permitir cargas no autorizadas, interrupciones del servicio o accesos a los sistemas que la administran. El alcance depende de las fallas presentes y del acceso que consiga el atacante. Durante la Eko mostró cómo se puede comprometer completamente el sistema de entretenimiento (la pantallita) de un Citroën, para poder entender estos riesgos.

En la village de OWASP, una organización sin fines de lucro dedicada a la seguridad de las aplicaciones, la propuesta apuntó a contar con herramientas para enfrentar ese panorama. “El mundo de la ciber avanza tan rápido, que siempre es muy difícil estar al nivel de un ciberdelincuente y seguir los pasos a los ciberdelincuentes”, explicó Germán Borda, integrante del espacio.

Su recurso más conocido es el Top 10, una guía sobre grandes categorías de riesgos de seguridad en aplicaciones web. También tiene un listado para aplicaciones con grandes modelos de lenguaje, la tecnología detrás de los chatbots de IA.

“Ahora los datos y las instrucciones están en el prompt que ingresa cualquier usuario. Entonces eso ingresa nuevos vectores posibles de ataque”, señaló Borda. Un modelo puede interpretar como una orden un texto que debía procesar como información.

Para quienes empiezan a programar con ayuda de inteligencia artificial, una práctica conocida como vibe coding, Borda recomendó consultar las guías disponibles en owasp.org. “Si vamos a vibe codear, siempre el Top 10 es una muy buena referencia para saber qué es lo que no tenemos que permitir que la gente haga en nuestras aplicaciones”, sostuvo.

Otra de las comunidades: Bug Bounty Girls. Foto: Mauro Julián Fernández

En AI Resilience Hub Village, Daniel Dieser explicó cómo exploran las capacidades de los modelos y de los agentes, sistemas que pueden usar herramientas y ejecutar tareas. Entre las propuestas estuvo estudiar cómo aplicarlos a la búsqueda de vulnerabilidades.

“Por ahí hablar de Skynet en algún sector vende. No estamos ante eso, claramente”, sostuvo, en referencia al sistema de inteligencia artificial de Terminator. Y agregó: “Los modelos no se escapan porque sí. Los modelos tienen una misión que les dio alguien. Encontraron un camino porque pueden procesar, para lo que fueron entrenados, muchos caminos para resolver un problema. Encontraron un camino donde eso pudo pasar y pasó”. Una clara referencia a todo lo que sucedió con OpenAI y el incidente de Hugging Face.

En su lectura, revisar las configuraciones, los permisos y el aislamiento de los entornos donde actúan esos agentes resulta central para limitar lo que pueden hacer. Abrazar el caos supone, también, "estudiar cómo funcionan esas herramientas".

Dos charlas fuertes para cerrar: Palantir y seguridad cuántica

Valentina Costa Gazcón, durante su exposición sobre Palantir. Foto: Flor Fernández

Valentina Costa Gazcón, especialista en inteligencia de amenazas, abrió con una charla que llenó el escenario principal a las 9 de la mañana del viernes. No era casual: su conferencia fue sobre Palantir, la empresa tecnológica cofundada por Peter Thiel que hizo mucho ruido durante este año por la mudanza del magnate multimillonario a la Argentina.

“Con Palantir la realidad se vuelve computable. Esto tiene consecuencias sobre la realidad, y eso es un problema constitucional”, dijo la investigadora en su charla, en una referencia a los potenciales peligros que trae una empresa que correlaciona datos de ciudadanos y que atravesó más de una polémica en distintos países.

Otra de las villages que el año pasado generó bastante conversación fue Quantum Village. Uno de los grandes temas de la seguridad cuántica es la preparación para cuando las computadoras cuánticas lleguen a ser lo suficientemente potentes como para romper sistemas de criptografía muy utilizados en internet, como RSA o los basados en curvas elípticas.

Esto es lo que se conoce como el “Q-Day”, el nombre que se le da al momento hipotético en que una computadora cuántica pueda romper la seguridad de gran parte de estos sistemas que usamos hoy.

Sheila Berta, investigadora de seguridad con orígenes en el hardware hacking y actual CTO de Atomiq Lab, dio una charla a sala llena sobre el estado actual de la ciberseguridad cuántica.

“Traté de mostrar cómo las organizaciones pueden construir su propio proceso de evaluación de preparación post-cuántica, habilitar intercambio de claves híbrido post-cuántico en infraestructura web moderna y abordar los desafíos de migración, mucho más complejos, que presentan los entornos legacy y OT”, explicó, en una referencia a la adaptación de sistemas web, equipos antiguos e infraestructura operacional frente a futuros ataques cuánticos.

Sheila Berta, investigadora argentina especialista en ciberseguridad. Foto: Flor Fernández

Carlos Benítez, ingeniero y magíster de la Universidad Tecnológica Nacional (UTN), abordó otro uso de esta tecnología, con una investigación sobre cómo aprovechar la computación cuántica para construir un ataque informático. Es decir, pensar como un atacante para poder detenerlo a tiempo.

“Además del planteo teórico, pusimos el ataque a prueba con binarios reales en computadoras cuánticas reales. Dimos una charla donde mostramos cómo corrimos el algoritmo en hardware cuántico real de IBM y pudimos comprobar que el resultado hizo que el exploit nos diera root [acceso total a un sistema]”, agregó.

Ekoparty cerró el viernes con una tradicional entrega de premios que reconoce a las comunidades que, año a año, contribuyen a hacer posible la conferencia. Además, se dio a conocer que la Legislatura de la Ciudad de Buenos Aires declaró de interés educativo, científico y tecnológico a la conferencia, junto con una nominación a los Premios Sadosky.

Las últimas palabras de la conferencia fueron dedicadas a Andrés Blanco, hacker argentino que murió el mes pasado a los 44 años.

"Fue alguien que nos enseñó muchas cosas, una gran persona y, si hablamos de Ekoparty, Andrés era alguien que muy silenciosamente siempre estaba ayudando y asistiendo. Tenía una visión muy clara de lo que era el hacking y cómo el hacking te podía cambiar la vida. Fue una celebración a la vida y dejó una marca en todos los que lo conocimos", dijo Federico Kirschbaum, uno de los fundadores de Ekoparty.

Andrés Blanco, investigador argentino en ciberseguridad. Foto: Prensa Ekoparty

Un año más, Ekoparty mostró que puede lograr algo difícil de conseguir: unir el mundo de los hackers que todavía añoran el underground de los 90 con el de las empresas de la industria de la ciberseguridad, que hoy tienen una influencia difícil de eludir.

El alto nivel académico y técnico de las charlas sigue conectando al hacking latinoamericano con investigadores de distintas partes del mundo: es la columna vertebral del evento, que le da prestigio internacional.

Con iniciativas como Eko Jobs, que intenta conectar a quienes buscan empleo con el trabajo en seguridad informática, Ekokids, que invita a los más chicos a hackear sus primeros pasos, y propuestas que debutaron como Eko Nonos (una capacitación para evitar estafas), los tres días fueron una celebración del mundo de los hackers, sea cual sea su color de sombrero.