Una vulnerabilidad de Strava muestra bases militares secretas en Israel

Nadie podía imaginar que Strava, la red social más famosa del mundo entre deportistas, tendría funcionas que nada tienen que ver con llevar un control de tu actividad física o compartir con tus amigos tus entrenamientos.

Según han informado varios medios internacionales como BBC o The Guardian, la plataforma ha sido utilizada por agentes desconocidos para espiar a militares en Israel. Aunque es la primera vez que nos hacemos eco de una noticia de este tipo, parece ser que Estados Unidos, Alemania o Afganistán ya han sufrido casos similares con anterioridad.

Al parecer, una vulnerabilidad de seguridad en la aplicación permitió a agentes sospechosos identificar y rastrear al personal de seguridad de bases secretas en Israel, siguiendo sus movimientos en bases secretas de todo el país y mientras viajaban por el mundo en misiones oficiales.

El caso ha sido desvelado por FakeReporter. Este grupo israelí de inteligencia de código abierto descubrió que, subiendo «segmentos» de carrera falsos, un usuario podía conocer las identidades y las rutas pasadas de otras personas activas en la zona, incluso si tenían la configuración de privacidad más estricta. En total, se recopiló información de hasta 100 personas que hacían ejercicio en seis bases diferentes.

strava vulnerabilidad
Una pista de atletismo en una instalación de inteligencia militar israelí ubicada en Moshav Ora. Foto: Gadgets & Wearables

Achiya Schatz, director ejecutivo de FakeReporter, explica que contactaron con las fuerzas de seguridad israelíes en el momento que tuvieron “conocimiento de este fallo de seguridad”. Tras recibir la aprobación de las fuerzas de seguridad para dar continuidad a la investigación, FakeReporter contactó con Strava, y se formó un equipo de alto nivel para abordar el problema.

No se trata de la primera vez las funciones de seguimiento de Strava generan preocupaciones relacionadas con las seguridad. En 2018, la compañía publicó un «mapa de calor» global que reveló la ubicación y el trazado de múltiples bases militares en la provincia de Helmand (Afganistán), un lugar para nadar al aire libre junto a la base militar RAF Mount Pleasant, en las Islas Malvinas, y la ruta de un ciclista solitario en el Área 51, en Nevada.

Utilizar segmentos falsos para rastrear los pasos de personal militar

En esta ocasión, desde FakeReporter se informó de un usuario sospechoso llamado «Ez Shehl» que había explotado las funciones de la app para cargar datos de GPS falsos y crear segmentos de ruta dentro de instalaciones secretas asociadas con el ejército de Israel, la agencia de inteligencia Mossad y el Shin Bet (Servicio de Seguridad General de Israel).

Al parecer, los segmentos creados presentaban líneas de GPS rectas, sin tiempos con ritmos poco realistas, como cubrir 500 m en 0 segundos.

Como sabemos, a través los segmentos, los usuarios de Strava pueden revisar el rendimiento de otros usuarios que también han pasado por ahí. Mientras para la gran mayoría se trata de una herramienta de motivación, alguien lo usó para descubrir información como fotos, domicilios e identidades de las familias del personal militar, incluso si tenían configuraciones «privadas».

Según la información de FakeReporter, entre los 100 individuos israelíes afectados por la vulnerabilidad se encuentra un alto funcionario de defensa, quien publicó contenido que mostraba actividades desde su casa y dentro de varias bases de las fuerzas aéreas en Israel, así como en Ucrania.

Un segmento reveló los datos de los usuarios que corrieron en la sede de la agencia de inteligencia Mossad en Tel Aviv, según FakeReporter.
Un segmento muestra datos de usuarios que corrieron en la sede de la agencia de inteligencia Mossad en Tel Aviv. Foto: FakeReporter.

Mientras Strava ha señalado que se toma «muy en serio las cuestiones de privacidad» y afirma haber «abordado los problemas denunciados», Achiya Schatz asegura en un comunicado que «los usuarios confundidos podrían seguir expuestos públicamente, incluso si sus perfiles estaban configurados como ‘privados‘».

El CEO de FakeReporter también ha advertido del enorme problema que este descubrimiento revela. «Al explotar la capacidad de subir archivos de ingeniería, revelando los detalles de los usuarios en cualquier parte del mundo, los elementos hostiles han dado un paso alarmante para explotar una aplicación popular con el fin de dañar la seguridad de los ciudadanos y los países por igual«.

Fuente

X