04 sept. 2025

Analista muestra cómo un simple comando vulnera redes del Mitic

Analista de nuevas tecnologías explicó cómo un solo comando aplicado a un equipo del Mitic reveló direcciones IP, conexiones abiertas del router y más que no deberían ser visibles.

@cyberteam2009.jpg

Ex twitter. Según Morínigo, la cuenta @cyberteam2009 que publica en tiempo real ataques a Paraguay es un perfil falso.

GENTILEZA

Joaquín Morínigo, analista de nuevas tecnologías, advirtió a través de su cuenta de X (@criptoboi) que Paraguay está en un peligro digital. Además, cuestionó que el Ministerio de Tecnologías de la Información y Comunicación (Mitic) en lugar de proteger a la ciudadanía, las culpa.

En un hilo en X mostró cómo un simple comando revela fallas graves en la infraestructura informática de la citada cartera del Estado. “El Mitic dice: ‘Si te hackean, es culpa tuya’. Pero ellos tienen sus propios equipos expuestos a internet sin protección básica. Cualquiera puede escanearlos”, explicó.

VULNERABILIDAD. El comando utilizado por Morínigo fue el “snmpwalk -v2c -c public 179.189.218.252”. En el hilo explica que este comando no necesita permisos especiales.

“Usa una contraseña por defecto: ‘Public’. ¿Y qué devuelve? Todo. Ese equipo es del Mitic. Se llama: MITIC-IGEP_237 y revela direcciones IP públicas y privadas. Cosas que nunca deberían estar visibles. También muestra todas las conexiones activas del router: Internet, red interna, gestión, etc. Con eso, cualquiera puede entender cómo está armada toda la red. Filtra direcciones MAC (como el DNI de cada equipo). Con eso, un atacante puede copiar esa identidad y lanzar ataques más precisos”, explicó.

En el hilo continúa explicando la vulnerabilidad del sistema informático paraguayo. “Te dice hasta hace cuánto tiempo está prendido el equipo. Eso permite saber si fue reiniciado, si está abandonado, y cuándo conviene atacarlo. Muestra la ruta interna de todos los datos: A dónde van, cómo se mueven, qué camino siguen. Literalmente un mapa para entrar. Lo peor es que no hay filtros de IP. No hay claves seguras. Usan versiones viejas y vulnerables. Es como dejar la puerta abierta y el cartel de ‘pase nomás’”, reza parte de la publicación.

ATAQUE. Morínigo afirmó que para desnudar las falencias, decidió atacar un servicio que es utilizado para la administración de las redes que conforman la infraestructura del Mitic.

“En sí mismo no es una vulnerabilidad de un sistema, pero por medio de este comando se pueden acceder a datos, para ir ingresando lentamente hasta acceder finalmente a los sistemas, con estos servicios inclusive se podría modificar el comportamiento del tráfico de los equipos de comunicación de la red del Mitic. Por lo que esto que mostré, según varias personas expertas de los grupos de Paraguay, es un error de principiante, dejar accesible desde internet exponiendo toda esta información”, comentó.

MEDIDAS DE PROTECCIÓN. El pasado 12 de mayo, el Mitic, a través de su cuenta (@Miticpy) publicó una serie de consejos para que la ciudadanía pueda proteger su información de internet. Entre ellas, el uso de contraseñas seguras combinadas con la autenticación de dos pasos (+2FA), no compartir datos personales, evitar transacciones en wifi públicas, no abrir mensajes sospechosos y la actualización de los dispositivos fueron algunas de las recomendaciones dadas.

Al respecto, Morínigo cuestionó que el Gobierno le culpe al ciudadano, ya que son ellos quienes violentaron el derecho humano de todos los ciudadanos.

“Varias de las recomendaciones, por ejemplo, no se aplican a servicios que tiene el Gobierno, por ejemplo el 2FA no lo tienen todos los servicios, por lo que es ridículo que lo recomienden, ya que los sistemas que hacen ni siquiera los soporta”, comentó.

Por medio de este comando se pueden acceder a datos, para ir ingresando hasta acceder finalmente a los sistemas.

El 2FA no lo tienen todos los servicios, por lo que es ridículo que lo recomienden (por el Mitic). Joaquín Morínigo, analista.

@cyberteam2009.jpg

Ex twitter. Según Morínigo, la cuenta @cyberteam2009 que publica en tiempo real ataques a Paraguay es un perfil falso.

GENTILEZA

Más contenido de esta sección
Klaus Pistilli, viceministro de Tecnologías del Mitic, informó que uno de los objetivos del ministerio para este año es cerrar cinco licitaciones para avanzar en la Agenda Digital.
El proyecto de ley de Protección de la Infraestructura Crítica se encuentra en estudio en la Cámara de Senadores. Según el Ministerio de Tecnologías de la Información y Comunicación (Mitic), la iniciativa es el cuarto eje entre los proyectos de ley interrelacionados: Protección de Datos Personales, Ciberseguridad y la Regulación de la Inteligencia Artificial (IA).
El presidente de la ANR, Horacio Cartes, convocó a una sesión de la Junta de Gobierno y uno de los puntos es la creación de una “comisión de infraestructura”. Esto se da en medio de denuncias graves de traslados masivos de votantes, pero esto no es abordado en el partido.
El ex intendente Óscar Nenecho Rodríguez utilizó el objeto de gasto 831 de forma irregular con la venia de la Junta Municipal, según la acusación de la Fiscalía en el caso de los detergentes de oro. En 2020, destinó más de G. 6.944 millones a compras directas sin reglamentación previa, en coordinación tardía con la SEN y sin supervisión externa. La Fiscalía centra la acusación en dos contratos por G. 1.690 millones.
El presidente de la Cámara de Diputados, Raúl Latorre, afirmó que las elecciones internas se realizarán anualmente, respetando la dinámica de diputados. Sobre lo ocurrido en Senadores, Latorre refirió que no se mete en cuestiones que atañen a otro cuerpo colegiado.
Mariano Roque Alonso es una de las ciudades claves que el Partido Colorado busca recuperar en el Departamento Central tras más de diez años de hegemonía del PLRA. En ese contexto, varias figuras emergen como posibles precandidatos colorados a la intendencia, y entre ellas cobra fuerza el nombre del concejal Édgar Martínez (HC), cercano al senador Basilio Bachi Núñez, presidente del Congreso y uno de los hombres fuertes de Honor Colorado.