Es increíble, pero ¡pasaron 11 años de ekoparty! Y no tengan dudas de que los más sorprendidos somos los organizadores. Todavía nos preguntamos cómo fue posible que aquellas reuniones de un grupo de amigos hayan logrado convertirse en un evento de seguridad tan relevante para la región.
Recuerdo que en aquella época nos reuníamos durante los fines de semana en la casa de alguno que tenía acceso a Internet, y éramos hasta cuatro o cinco conectados por cable coaxil atrás de un modem telefónico de 2400 bps. Obviamente el primero que corría un Nmap dejaba sin Internet al resto y se comenzaban a escuchar gritos como "¡¿Quién está escaneando?!". Como también era muy poca la información a la que se podía acceder, era una necesidad casi imperiosa reunirse con otras personas para intercambiar "trucos" y con suerte algún código.
"El espíritu de ekoparty siempre fue compartir entre amigos y con gran satisfacción vemos que se mantiene hasta hoy"
A raíz de esto, organizamos la primer ekoparty, que básicamente era una LAN Party de seguridad con charlas cortas sobre diferentes temas. Ya para la tercera edición, en el mítico Hotel Bauen, el evento contó con unos 150 asistentes y comenzó a tomar la forma que todos conocemos hoy en día. Algo que nos gusta destacar, es que el espíritu de las primeras ekoparty siempre fue el de compartir entre amigos, y con gran satisfacción vemos que ese es un valor que se mantiene hasta el día de hoy.
Vean cómo la ekoparty pasó de ser una pequeña reunión (a la izquierda) a un gran evento (a la derecha) que reúne a investigadores, hackers, nerds, ingenieros, sysadmins y más para compartir conocimiento y pasar un buen rato:
Es difícil describir todo lo que pasa en un evento que tiene vida propia, pero a continuación intentaré hacer un resumen para ustedes, los lectores de WLS, con algunos de los momentos sobresalientes que los organizadores destacamos de la edición 2015 de ekoparty.
En primer lugar, este año volvimos al Konex, la vieja fábrica de aceite reformada a centro cultural que nos hace sentir como en nuestra propia casa. Con más de 2.000 asistentes que se reunieron en Buenos Aires del 21 al 23 de Octubre, otra vez la conferencia técnica de seguridad más importante de Latinoamérica fue una verdadera fiesta, con un récord de visitantes extranjeros de todas partes del mundo, y marcando el rumbo hacia un evento cada vez más internacional.
"Es difícil describir todo lo que pasa en un evento que tiene vida propia"
El slogan votado por la gente para este año fue "Back to Roots", que misteriosamente también tenía relación con la fecha en la que se realizó el evento, y dio lugar a que toda la temática de este año fuera en relación a la saga "Back To The Future". Fue impactante ingresar al auditorio principal y encontrar en el escenario al DeLorean, que cada tanto arrojaba humo asustando a algún orador incauto, como también el condensador de flujo, o el famoso chaleco rojo de Marty junto a su hoverboard. Los detalles podían ser descubiertos en todas partes: en el merchandising, en los badges, los cronogramas, y hasta en los baños.
Pero la ekoparty no solo es esa loca semana de octubre, ya que hay cosas que pasan mucho antes. Este año el Capture The Flag (CTF), una competencia entre equipos para solucionar desafíos técnicos de diferente complejidad y puntaje, fue organizado por NULL Life Team, el equipo que ganó el CTF de la ekoparty en 2014 y aceptó el desafío de organizar las competencias de este año. Algunas semanas previas a la conferencia también se lanzó el Pre-CTF, con una versión reducida de los juegos para ir entusiasmando a los jugadores.
En esta edición se permitió que el CTF fuera jugado desde cualquier parte del mundo, pero diferenciando a los ganadores externos de los ganadores que jugaron localmente durante el evento. Con más de 356 equipos registrados desde todas las latitudes, el equipo ganador externo fue "More Smoked Leet Chicken" de Rusia, mientras que el equipo ganador local, y que obtuvo el premio de 10.000 pesos en efectivo, fue "SecuritySignal" de Argentina. ¡Felicitaciones para ambos equipos y a NULL Life Team por la impecable organización!
"Entre los alumnos, sorprendió la gran cantidad de asistentes de Chile, Colombia, México y Perú"
Antes de la conferencia, la semana comienza con los ekoparty Security Trainings, capacitaciones técnicas exclusivas de ekoparty que se dictan durante el lunes y martes en Fundación Proydesa, un centro de capacitación tecnológica de avanzada. Esta edición de los Trainings contó con más de 140 alumnos que se distribuyeron entre 9 cursos diferentes, como "Introducción Práctica al Hardware Hacking", "Hacking Mobile Apps" o "Introduction to Software Vulnerability Exploitation", entre otros. Estos cursos son dictados por reconocidos instructores y empresas de la industria, y en muchos casos solo es posible encontrarlos una vez al año durante ekoparty. Entre los alumnos, sorprendió la gran cantidad de asistentes provenientes de Chile, Colombia, México y especialmente Perú.
Desde 2011, cuando la conferencia se extendió a tres días, el miércoles comienza oficialmente el evento con varias actividades especiales. Arrancamos a primera hora de la mañana con el Executive Breafing, un desayuno ejecutivo en donde buscamos acercar la ekoparty a los responsables de seguridad de las principales empresas de la región. Para esta ocasión contamos con un panel de discusión sobre incidentes de seguridad integrado por el Cnel. Juan Benitez, Jefe del Centro de Ciberdefensa del Ejército Argentino, Aaron Portnoy, Fundador & VP de Exodus Intelligence, Ondřej Vlček, COO de Avast, Lucas Coronel, CSIRT Chief de Prisma Medios de Pago y Leonardo Huertas Casas, CSA de Eleven Paths.
La mañana del miércoles continuó con la inauguración oficial del evento, y la reveladora keynote "Winter is coming" de Iván Arce, actual Director del Programa de Seguridad en TIC (STIC) de la Fundación Sadosky. A esta le siguieron varias charlas técnicas en formato Turbo (25 minutos) y por la tarde llegaron los tan esperados Workshops. Con 12 Workshops que podían ser tomados en diferentes salas del Konex, la idea era brindar capacitaciones prácticas de 120 minutos sobre las más variadas temáticas como "RFID/NFC for the Masses", "PowerShell para Pentesters" o "Arma tu SkyNet con PARLADUINO" entre otros.
El jueves y el viernes ya nos encontramos con un jugoso cronograma de charlas para todos los gustos. Este año fueron seleccionadas 25 ponencias de entre los más de 300 trabajos que fueron enviados al Call for Papers. Analizar esta catarata de información técnica no solo requiere de muchas horas de trabajo, sino también de poder contar con humanos capaces de entender, procesar y opinar sobre esta información.
Afortunadamente para ekoparty, el Comité de Selección está compuesto por los mejores en cada especialidad, y ellos son los responsables de mantener el alto estándar de calidad que disfrutamos en cada edición. El Comité que nos acompañó en los últimos años está integrado por: Nicolas Waisman, Juliano Rizzo, Alfredo Ortega, Cesar Cerrudo, Hernan Ochoa y Sebastian Muñiz. ¡Gracias Totales!
Algunas de las charlas de este año que podríamos destacar son "Direct X – direct way to Microsoft Windows kernel" por Nikita Tarakanov (Rusia), que presentó vulnerabilidades en drivers de video que permitirían ganar acceso a Windows con privilegios de kernel; "Hackeando Carros en Latinoamérica" por Jaime Restrepo (Colombia), que demostró cómo se puede tomar control remoto de uno de los automóviles más vendidos de la región; "Warranty Void If Label Removed - Attacking MPLS Networks" por Georgi Geshev (Hungría), quien encontró múltiples vulnerabilidades en este popular protocolo de red; o "2015's remote root, what does it look like?" por Juliano Rizzo (Argentina), quien sorprendió a todos con una demo en vivo en donde a través de la web de un dispositivo de Cisco logró obtener una shell de root.
Un párrafo aparte merece el panel "Voto Electrónico: Pensando el futuro de la democracia desde una perspectiva tecnológica", con un debate sobre la inquietante experiencia del voto electrónico en las pasadas elecciones del 5 de julio en la Ciudad de Buenos Aires, en donde se dieron increíbles sucesos: una empresa privada que no permitía auditar el código de las máquinas de votación y las llamaba "impresoras", vulnerabilidades que permitían hacer fraude en la elección con boletas multi-voto, o investigadores que reportaron fallas de seguridad y sufrieron allanamientos en sus hogares, entre otras cosas.
Este panel fue moderado por Nicolas Waisman y entre los panelistas invitados se encontraban Norma Morandini, periodista y actual Senadora de la Nación por el Frente Cívico, Javier Smaldone, desarrollador de software, Alfredo Ortega, investigador de seguridad, Federico Landera, abogado especialista en derecho electoral, y Guido Vilariño, miembro del Partido de la Red.
Lo que generó este panel de debate, junto a la charla técnica del día siguiente sobre las vulnerabilidades encontradas, fue un llamado a despertarse para todos los que somos parte de la comunidad de seguridad. Como varias veces plantearon los panelistas, si hay un problema con un medicamento, uno espera que los médicos alerten a la sociedad, y si hay un problema con el voto electrónico, es responsabilidad nuestra que todos tomemos conciencia sobre los riesgos a la democracia que esto representa.
En paralelo a las charlas, paneles y workshops, podemos encontrar muchas actvidades de organizaciones que nos acompañan todos los años, como Buenos Aires Libre, dedicada a fomentar las redes de telecomunicaciones abiertas, o Sysarmy, una agrupación que nuclea a los Administradores de Sistemas.
Sigue el wardriving de la #eko11 recorriendo la ciudad, descubriendo enlaces WiFi y los accesos que hay. pic.twitter.com/D4I2mnqa84
— ekoparty (@ekoparty) octubre 21, 2015
Tampoco falto el ya famoso “Wardriving de la alegría”, con un colectivo repleto de nerds reconociendo las redes wireless de la ciudad; o la Lockpicking Village organizada por l0ckpickar enseñando el oficio de la seguridad física; o el desafío de Infobyte en donde se debía escapar de una habitación protegida por lectores biométricos, cámaras IP y otras medidas de seguridad físicas por un premio de 10.000 pesos; también nos acompañó nuevamente el desafío de ESET, que entregó dos drones Parrot AR.Drone y libros técnicos de seguridad a quienes lograron resolver desafíos sobre malware, criptografía y pentesting; o la lucha con trajes de Sumo en el tatami de BASE4 en donde los ganadores se repartían 20 barriles de cerveza importada; entre muchas otras cosas que pasaron.
Los investigadores de https://t.co/HGxHfomXVQ pasaron por el stand de @base4sec en @ekoparty. #eko11 pic.twitter.com/MONzeUffWz
— ESET Latinoamérica (@ESETLA) octubre 23, 2015
Desde el año pasado, cuando la ekoparty cumplió sus 10 años de vida, comenzamos a honrar a quienes con su trabajo y aportes a la comunidad impactaron en el desarrollo y crecimiento de todos nosotros. El ekoparty Award a la "Trayectoria", es un reconocimiento a estas personas que han marcado la diferencia, y nadie lo tiene más merecido que Ricardo Narvaja, una increíble persona de la que todos hemos aprendido. ¡Felicitaciones Ricardo!
Por segundo año consecutivo, también destacamos aquella charla que por su investigación, su contenido técnico, y por qué no, su calidad de presentación, merece recibir el ekoparty Award a la "Mejor Charla 2015", y en esta edición fue para el colombiano Jaime Restrepo con su charla "Hackeando Carros en Latinoamérica". ¡Felicitaciones Jaime!
Por último, este año también entregamos el segundo Golden Badge en la historia de la ekoparty, que fue otorgado a Joaquín Sorianello. Este reconocimiento provee de un acceso sin restricciones a la conferencia de por vida, pero en esta edición, también nos permitió transmitir el fuerte apoyo de toda una comunidad a Joaquín.
En este resumen seguramente hay muchas cosas que faltaron, pero es difícil describir todo lo que pasa en un evento de estas características. Para nosotros, los organizadores, la ekoparty es un proyecto en el que trabajamos durante todo el año, por lo que realmente nos llena de orgullo que se haya convertido en el punto de encuentro para toda la comunidad de seguridad de la región.
En lo personal, creo que la ekoparty no se podría hacer si en Latinoamérica no contáramos con personas tan valiosas como las que tenemos, y que en estos años también han ido marcando un camino para quienes están dando sus primeros pasos. Es increíble cruzarse durante el evento a contingentes de escuelas secundarias o hasta a los pequeños hijos de muchos asistentes. Me parece que vamos a tener ekoparty para mucho tiempo más ;-)
Nos vemos nuevamente el año próximo y ¡gracias!
Leonardo Pigñer (@KFS)
Organizador de ekoparty y Director en BASE4 Security.
Créditos imágenes: ekoparty y Matias Nicolas Golini