Una hacker ética conocida como BodDaHacker, que se presenta como alguien que busca vulnerabilidades de seguridad y luego las denuncia de forma responsable para ayudar a que Internet sea más seguro, afirma haber encontrado una increíble brecha de seguridad en los servicios del Mundial de la FIFA. Cualquiera que lo hubiera descubierto con malas intenciones podría haber alterado comentarios, estadísticas, o interrumpido toda la retransmisión de la competición.
La hacker se registró primero en la Plataforma de Agentes de la FIFA, un portal público al que cualquiera puede (o podía) acceder para convertirse en agente de fútbol con licencia. Consiguió sortear fácilmente las medidas de seguridad del lado del cliente y llegó al panel de gestión de streaming, donde encontró el panel de gestión de la producción en directo, con botones para iniciar, detener y programar todos los ángulos de cámara.
Si un atacante hubiera encontrado la forma de acceder a ese lugar, podría haber interrumpido fácilmente la retransmisión del partido en todo el mundo, o incluso sustituir la señal de la cámara por cualquier otra cosa. «Un atacante podría haber hecho un "Rickroll" a todo el Mundial de la FIFA. O haber puesto el gameplay de Subway Surfers. En directo. En todas las cadenas de televisión del mundo. Durante un partido en curso.»
Pero hay más: accedió fácilmente a otras partes clave de la infraestructura multimedia de la FIFA, como el dashboard completo de control de los partidos en directo, los datos de los árbitros e incluso el sistema de información para comentaristas, un panel que ven los comentaristas durante los partidos en directo y en el que pueden consultar la información que luego comparten con su audiencia.
Según la hacker, "un atacante podría:
- Modificar las notas de los comentarios editoriales y publicarlas en los sistemas de retransmisión
- Ajustar el momento oficial del saque inicial
- Enviar datos tácticos sobre la alineación
- Modificar los marcadores y las estadísticas del partido
- Estos datos se envían al Sistema de Información para Comentaristas y se muestran en la retransmisión en directo.
"
La hacker no pudo ponerse en contacto con la FIFA y, además, no recibió ningún agradecimiento ni reconocimiento
.
La hacker ética publicó imágenes en su blog para demostrar sus hallazgos, pero no alteró nada. Intentó ponerse en contacto con la FIFA para avisarles y dijo que fue "la noche más estresante de su vida", a las 3 de la madrugada en Tokio. No consiguió ponerse en contacto con la FIFA ni por correo electrónico, ni por teléfono, ni a través de la línea de prensa, ni siquiera por el número de WhatsApp del responsable de Tecnología y Datos del Fútbol de la FIFA, Sebastian Runge, que encontró en LinkedIn.
Solo tuvo suerte al ponerse en contacto con MediaKing, la infraestructura de streaming que aloja la competición; con la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA), la entidad federal encargada de la ciberseguridad para el Mundial de la FIFA 2026; e incluso con un contacto del FBI, y todos ellos se pusieron en contacto con la FIFA. Ella no pudo avisar a la FIFA por sí misma.
Horas más tarde, el problema se resolvió, pero afirma que no ha recibido ninguna comunicación de la FIFA reconociendo la brecha, dándote las gracias o para hablar de una compensación. "Cuando una investigadora tiene que llamar a la CISA y al FBI para ponerse en contacto contigo, algo va mal", dijo la hacker.