Ciencia y Tecnología

Han tardado dos minutos en hackear la app de la UE para menores de edad. No es tan grave como parece

Published

on

<p>&NewLine; <img src&equals;"https&colon;&sol;&sol;i&period;blogs&period;es&sol;c87385&sol;apps&sol;1024&lowbar;2000&period;jpeg" alt&equals;"Han tardado dos minutos en hackear la app de la UE para menores de edad&period; No es tan grave como parece ">&NewLine; <&sol;p>&NewLine;<p>A mitad de semana&comma; <a class&equals;"text-outboundlink" href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;aplicaciones&sol;ue-acaba-dejar-lista-su-app-para-verificar-edad-internet-ursula-von-der-leyen-avisa-no-hay-excusas" data-vars-post-title&equals;'La UE acaba de dejar lista su app para verificar la edad en internet&period; Y Ursula von der Leyen avisa&colon; "Ya no hay más excusas" ' data-vars-post-url&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;aplicaciones&sol;ue-acaba-dejar-lista-su-app-para-verificar-edad-internet-ursula-von-der-leyen-avisa-no-hay-excusas">la UE anunciaba<&sol;a> que ya tenía lista su herramienta para verificar la edad en internet&period; Ponía sobre la mesa una solución para acreditar identidad a la hora de acceder a servicios en línea&comma; y unificar por fin un método de control para los menores&period; En apenas 48h ya hay quien ha hackeado la aplicación&comma; pero tiene truco&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 1 --><&sol;p>&NewLine;<p><strong>Qué ha pasado<&sol;strong>&period; <a rel&equals;"noopener&comma; noreferrer" href&equals;"https&colon;&sol;&sol;x&period;com&sol;paul&lowbar;reviews&sol;status&sol;2044723123287666921&quest;s&equals;46">Paul Moore<&sol;a>&comma; consultor de ciberseguridad&comma; muestra en X las vulnerabilidades de la app que la Unión Europea prometía tener lista&period; En concreto&comma; la app nos pide crear un PIN de cuatro a seis dígitos para proteger nuestra identidad&period; Un pin en teoría cifrado y guardado en un fichero&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 2 --><&sol;p>&NewLine;<p>Moore ha descubierto que&comma; al menos en la versión de la app que ha podido probar&comma; puede borrarse el PIN de cifrado del fichero y entrar al perfil previamente configurado&period; En otras palabras&comma; basta con borrar una línea de código para acceder a los datos&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 3 --><&sol;p>&NewLine;<p><strong>Cuál es el fallo<&sol;strong>&period; La app&comma; a pesar de que la UE apunta a que ya estaba lista&comma; actualmente no cifra este PIN&period; Tampoco se ligan las credenciales a un PIN concreto para que&comma; en caso de que alguien intente cambiarlo o eliminarlo&comma; no se pueda acceder a nuestros datos&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 4 --><&sol;p>&NewLine;<p>Apunta asimismo a que&comma; al menos ahora mismo&comma; la app confía demasiados datos a un fichero editable&period; Si un atacante accede al mismo&comma; lo tiene bastante fácil para saltarse las capas de protección de la app y utilizar la identidad de otra persona&period; Termina mostrando cómo la obligación de usar biometría es un variable booleana &lpar;verdadero o falso&rpar;&comma; modificable cambiando "false" y "true" en el archivo editable&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 5 --><&sol;p>&NewLine;<div class&equals;"article-asset-video article-asset-normal">&NewLine;<div class&equals;"asset-content">&NewLine;<div class&equals;"base-asset-video">&NewLine;<div class&equals;"js-dailymotion"><&sol;div>&NewLine;<&sol;p><&sol;div>&NewLine;<&sol;p><&sol;div>&NewLine;<&sol;div>&NewLine;<p><strong>Por qué hay truco<&sol;strong>&period; Del dicho al hecho hay un trecho&comma; y la Unión Europea ha lanzado un triple al asegurar que su app "ya está lista"&period; La versión a la que el consultor ha tenido acceso no es la final&comma; es una versión demo en la que las capas de seguridad aún no han sido añadidas&period; Más allá de ser bugs menores&comma; son errores estructurales que ni siquiera deberían estar presentes en una versión inicial&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 6 --><&sol;p>&NewLine;<p>La polémica surge al asegurar Ursula von der Leyen que la app está "técnicamente lista"&comma; presentarla en una rueda de prensa&comma; y horas después conocerse que aún está en fase de pruebas&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 7 --><&sol;p>&NewLine;<div class&equals;"article-asset article-asset-normal article-asset-center">&NewLine;<div class&equals;"desvio-container">&NewLine;<div class&equals;"desvio">&NewLine;<div class&equals;"desvio-figure js-desvio-figure">&NewLine; <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;medicina-y-salud&sol;tenemos-problema-menores-que-vapean-nivel-hay-empresas-que-quieren-instalarles-verificador-edad" class&equals;"pivot-outboundlink" data-vars-post-title&equals;"Tenemos un problema con los menores que vapean nivel&colon; hay empresas que quieren instalarles un verificador de edad "><br &sol;>&NewLine; <img alt&equals;"Tenemos un problema con los menores que vapean nivel&colon; hay empresas que quieren instalarles un verificador de edad " width&equals;"375" height&equals;"142" src&equals;"https&colon;&sol;&sol;i&period;blogs&period;es&sol;5c9d33&sol;vapeclubmy-kwcv9uiimly-unsplash&sol;375&lowbar;142&period;jpeg"><br &sol;>&NewLine; <&sol;a>&NewLine; <&sol;div>&NewLine;<div class&equals;"desvio-summary">&NewLine;<div class&equals;"desvio-taxonomy js-desvio-taxonomy">&NewLine; <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;medicina-y-salud&sol;tenemos-problema-menores-que-vapean-nivel-hay-empresas-que-quieren-instalarles-verificador-edad" class&equals;"desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title&equals;"Tenemos un problema con los menores que vapean nivel&colon; hay empresas que quieren instalarles un verificador de edad ">En Xataka<&sol;a>&NewLine; <&sol;div>&NewLine;<p> <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;medicina-y-salud&sol;tenemos-problema-menores-que-vapean-nivel-hay-empresas-que-quieren-instalarles-verificador-edad" class&equals;"desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title&equals;"Tenemos un problema con los menores que vapean nivel&colon; hay empresas que quieren instalarles un verificador de edad ">Tenemos un problema con los menores que vapean nivel&colon; hay empresas que quieren instalarles un verificador de edad <&sol;a>&NewLine; <&sol;div>&NewLine;<&sol;p><&sol;div>&NewLine;<&sol;p><&sol;div>&NewLine;<&sol;div>&NewLine;<p><strong>Por qué es importante<&sol;strong>&period; Pese a ser una versión pre-producción&comma; el hackeo nos ayuda a hacernos una idea del funcionamiento e interfaz de la app&comma; así como las posibles limitaciones con las que puede contar a nivel de seguridad&period; De hecho&comma; no sería la primera vez en la que una app de la UE o la administración española ha tenido graves incidentes de seguridad&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 8 --><&sol;p>&NewLine;<p>El 30 de enero de este mismo año&comma; la Comisión Europea detectó indicios de que su plataforma de gestión de dispositivos móviles &lpar;en la que almacenan datos de sus empleados&rpar; <a rel&equals;"noopener&comma; noreferrer" href&equals;"https&colon;&sol;&sol;securityaffairs&period;com&sol;187768&sol;data-breach&sol;european-commission-probes-cyberattack-on-mobile-device-management-system&period;html">había sido comprometida<&sol;a>&comma; y <a class&equals;"text-outboundlink" href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;medicina-y-salud&sol;a-radar-covid-le-crecen-enanos-a-su-fracaso-3-2-millones-euros-mal-gastados-se-une-ahora-demanda-violacion-rgpd" data-vars-post-title&equals;"A Radar COVID le crecen los enanos&colon; a su fracaso y los 3&comma;2 millones de euros &lpar;mal&rpar;gastados se une ahora una demanda por violación del RGPD" data-vars-post-url&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;medicina-y-salud&sol;a-radar-covid-le-crecen-enanos-a-su-fracaso-3-2-millones-euros-mal-gastados-se-une-ahora-demanda-violacion-rgpd">Radar COVID nació en España sin cumplir el RGPD<&sol;a>&period; <&sol;p>&NewLine;<p><&excl;-- BREAK 9 --><&sol;p>&NewLine;<p><strong>Lo que nos ha chivado<&sol;strong>&period; La versión inicial de la app de verificación de edad nos muestra una interfaz sencilla en la que&comma; tras introducir el PIN&comma; tenemos tres métodos de verificación&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 10 --><&sol;p>&NewLine;<ul>&NewLine;<li>Mediante nuestro DNI<&sol;li>&NewLine;<li>Mediante pasaporte<&sol;li>&NewLine;<li>Mediante un código QR<&sol;li>&NewLine;<&sol;ul>&NewLine;<p>La app tiene cuatro apartados&colon; bienvenida&comma; consentimiento&comma; seguridad &lpar;PIN&rpar; y verificación&period; Serán los desarrolladores de las apps los responsables de integrar esta solución europea en sus apps y&comma; a pesar del fervor de Von der Leyen&comma; aún no hay fecha para su llegada&period; <&sol;p>&NewLine;<p>En Xataka &vert; <a class&equals;"text-outboundlink" href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;aplicaciones&sol;subir-dni-para-entrar-a-app-algo-que-sistema-verificacion-batalla-internet-futuro" data-vars-post-title&equals;"¿Es hora de acabar con el anonimato&quest; Los argumentos a favor y en contra del pilar sobre el que se ha construido internet" data-vars-post-url&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;aplicaciones&sol;subir-dni-para-entrar-a-app-algo-que-sistema-verificacion-batalla-internet-futuro">¿Es hora de acabar con el anonimato&quest; Los argumentos a favor y en contra del pilar sobre el que se ha construido internet<&sol;a><&sol;p>&NewLine;<p><&sol;p>&NewLine;<p> &&num;8211&semi; <br &sol;> La noticia<br &sol;>&NewLine; <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;aplicaciones&sol;han-tardado-dos-minutos-hackear-app-ue-para-menores-edad-no-grave-como-parece&quest;utm&lowbar;source&equals;feedburner&amp&semi;utm&lowbar;medium&equals;feed&amp&semi;utm&lowbar;campaign&equals;17&lowbar;Apr&lowbar;2026"><br &sol;>&NewLine; <em> Han tardado dos minutos en hackear la app de la UE para menores de edad&period; No es tan grave como parece <&sol;em><br &sol;>&NewLine; <&sol;a><br &sol;>&NewLine; fue publicada originalmente en<br &sol;>&NewLine; <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;&quest;utm&lowbar;source&equals;feedburner&amp&semi;utm&lowbar;medium&equals;feed&amp&semi;utm&lowbar;campaign&equals;17&lowbar;Apr&lowbar;2026"><br &sol;>&NewLine; <strong> Xataka <&sol;strong><br &sol;>&NewLine; <&sol;a><br &sol;>&NewLine; por <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;autor&sol;ricardo-aguilar&quest;utm&lowbar;source&equals;feedburner&amp&semi;utm&lowbar;medium&equals;feed&amp&semi;utm&lowbar;campaign&equals;17&lowbar;Apr&lowbar;2026"><br &sol;>&NewLine; Ricardo Aguilar<br &sol;>&NewLine; <&sol;a><br &sol;>&NewLine; &period; <&sol;p>&NewLine;<p> A mitad de semana&comma; la UE anunciaba que ya tenía lista su herramienta para verificar la edad en internet&period; Ponía sobre la mesa una solución para acreditar identidad a la hora de acceder a servicios en línea&comma; y unificar por fin un método de control para los menores&period; En apenas 48h ya hay quien ha hackeado la aplicación&comma; pero tiene truco&period;<&sol;p>&NewLine;<p>Qué ha pasado&period; Paul Moore&comma; consultor de ciberseguridad&comma; muestra en X las vulnerabilidades de la app que la Unión Europea prometía tener lista&period; En concreto&comma; la app nos pide crear un PIN de cuatro a seis dígitos para proteger nuestra identidad&period; Un pin en teoría cifrado y guardado en un fichero&period;<&sol;p>&NewLine;<p>Moore ha descubierto que&comma; al menos en la versión de la app que ha podido probar&comma; puede borrarse el PIN de cifrado del fichero y entrar al perfil previamente configurado&period; En otras palabras&comma; basta con borrar una línea de código para acceder a los datos&period;<&sol;p>&NewLine;<p>Cuál es el fallo&period; La app&comma; a pesar de que la UE apunta a que ya estaba lista&comma; actualmente no cifra este PIN&period; Tampoco se ligan las credenciales a un PIN concreto para que&comma; en caso de que alguien intente cambiarlo o eliminarlo&comma; no se pueda acceder a nuestros datos&period;<&sol;p>&NewLine;<p>Apunta asimismo a que&comma; al menos ahora mismo&comma; la app confía demasiados datos a un fichero editable&period; Si un atacante accede al mismo&comma; lo tiene bastante fácil para saltarse las capas de protección de la app y utilizar la identidad de otra persona&period; Termina mostrando cómo la obligación de usar biometría es un variable booleana &lpar;verdadero o falso&rpar;&comma; modificable cambiando "false" y "true" en el archivo editable&period;<&sol;p>&NewLine;<p>Por qué hay truco&period; Del dicho al hecho hay un trecho&comma; y la Unión Europea ha lanzado un triple al asegurar que su app "ya está lista"&period; La versión a la que el consultor ha tenido acceso no es la final&comma; es una versión demo en la que las capas de seguridad aún no han sido añadidas&period; Más allá de ser bugs menores&comma; son errores estructurales que ni siquiera deberían estar presentes en una versión inicial&period;<&sol;p>&NewLine;<p>La polémica surge al asegurar Ursula von der Leyen que la app está "técnicamente lista"&comma; presentarla en una rueda de prensa&comma; y horas después conocerse que aún está en fase de pruebas&period;<&sol;p>&NewLine;<p> En Xataka<&sol;p>&NewLine;<p> Tenemos un problema con los menores que vapean nivel&colon; hay empresas que quieren instalarles un verificador de edad <&sol;p>&NewLine;<p>Por qué es importante&period; Pese a ser una versión pre-producción&comma; el hackeo nos ayuda a hacernos una idea del funcionamiento e interfaz de la app&comma; así como las posibles limitaciones con las que puede contar a nivel de seguridad&period; De hecho&comma; no sería la primera vez en la que una app de la UE o la administración española ha tenido graves incidentes de seguridad&period;<&sol;p>&NewLine;<p>El 30 de enero de este mismo año&comma; la Comisión Europea detectó indicios de que su plataforma de gestión de dispositivos móviles &lpar;en la que almacenan datos de sus empleados&rpar; había sido comprometida&comma; y Radar COVID nació en España sin cumplir el RGPD&period; <&sol;p>&NewLine;<p>Lo que nos ha chivado&period; La versión inicial de la app de verificación de edad nos muestra una interfaz sencilla en la que&comma; tras introducir el PIN&comma; tenemos tres métodos de verificación&period;<&sol;p>&NewLine;<p>Mediante nuestro DNIMediante pasaporteMediante un código QRLa app tiene cuatro apartados&colon; bienvenida&comma; consentimiento&comma; seguridad &lpar;PIN&rpar; y verificación&period; Serán los desarrolladores de las apps los responsables de integrar esta solución europea en sus apps y&comma; a pesar del fervor de Von der Leyen&comma; aún no hay fecha para su llegada&period; <&sol;p>&NewLine;<p>En Xataka &vert; ¿Es hora de acabar con el anonimato&quest; Los argumentos a favor y en contra del pilar sobre el que se ha construido internet<&sol;p>&NewLine;<p> &&num;8211&semi; La noticia<&sol;p>&NewLine;<p> Han tardado dos minutos en hackear la app de la UE para menores de edad&period; No es tan grave como parece <&sol;p>&NewLine;<p> fue publicada originalmente en<&sol;p>&NewLine;<p> Xataka <&sol;p>&NewLine;<p> por<br &sol;>&NewLine; Ricardo Aguilar<&sol;p>&NewLine;<p> &period;   <&sol;p>&NewLine;

Leave a Reply

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Trending

Copyright 2025 ERM Digital. Todos los derechos reservados.