Articulo de referencia

Ian Carroll (desarrollador de software)

Ian Carroll (nacido el 16 de marzo de 2000) es un hacker ético , cazador de recompensas por errores de seguridad e investigador de seguridad estadounidense. Es el fundador del m...

Ian Carroll (nacido el 16 de marzo de 2000) es un hacker ético , cazador de recompensas por errores de seguridad e investigador de seguridad estadounidense. Es el fundador del motor de búsqueda de vuelos premiados Seats.aero y es conocido por descubrir vulnerabilidades críticas de ciberseguridad en las industrias de la aviación, la automoción y la hostelería. [ 1 ] [ 2 ] [ 3 ]

Biografía

Carroll comenzó a reportar fallas de seguridad en su adolescencia y posteriormente ocupó puestos de ingeniería en Dropbox y Robinhood, donde lideró partes de las iniciativas de divulgación de vulnerabilidades y recompensas por errores de las empresas. [ 4 ]

Seats.aero (2022–presente)

Carroll lanzó Seats.aero en junio de 2022 como una herramienta para encontrar disponibilidad de vuelos de premio en tiempo real en docenas de programas de fidelización. En un año, el sitio superó el millón de visitas mensuales y fue aclamado por AwardWallet como "una de las mejores nuevas utilidades de puntos y millas". [ 5 ] En octubre de 2023, Air Canada demandó a Carroll y Seats.aero bajo la Ley de Fraude y Abuso Informático por la extracción automatizada de datos de tarifas de premio; un juez estadounidense denegó la solicitud de la aerolínea de una orden judicial preliminar en marzo de 2024, lo que permitió que el sitio continuara operando mientras el litigio seguía su curso. [ 6 ]

Investigación de seguridad destacada

  • Plataforma de fidelización Points.com (2023). Carroll, junto con Sam Curry y otros, identificó fallos en la API que podrían permitir a los atacantes apoderarse de cuentas de fidelización de aerolíneas y hoteles o acumular millas ilimitadas antes de que el proveedor implementara las correcciones. [ 1 ]
  • APIs automotrices (2022). Como parte de un grupo de investigación, Carroll ayudó a revelar vulnerabilidades de control remoto y seguimiento que afectaban a más de una docena de marcas de automóviles, incluidas BMW, Ford, Porsche y Subaru. [ 7 ]
  • Cerraduras de hotel “Unsaflok” (2024). Junto con el investigador belga Lennert Wouters, Carroll reveló vulnerabilidades en las cerraduras de puerta RFID Dormakaba Saflok —instaladas en más de tres millones de puertas de hotel— que permitían la entrada no autorizada casi instantánea. [ 2 ] Los detalles técnicos completos se presentaron en DEF CON 32. [ 8 ]
  • Inyección SQL en TSA Known Crewmember/CASS (2024). Carroll documentó una vulnerabilidad de inyección en el portal FlyCASS que podría otorgar estatus de "tripulante" no autorizado, lo que potencialmente eludiría la seguridad del aeropuerto . [ 9 ]
  • Filtración de datos del bot de contratación de McDonald's (2025). Carroll y Sam Curry descubrieron que la plataforma McHire de Paradox.ai estaba protegida por el nombre de usuario "admin" y la contraseña "123456", lo que expuso decenas de millones de registros de solicitantes. [ 3 ]

Negociaciones

  • DEF CON 32 (Las Vegas, 2024) – “Unsaflok: Hackeando millones de cerraduras de hotel” (con Lennert Wouters). [ 8 ]

Publicaciones

  • “Evitar la seguridad del aeropuerto mediante inyección SQL”, *ian.sh*, 2024. [ 9 ]
  • Lily Newman, "Los hackers podrían haber conseguido millas aéreas ilimitadas atacando una plataforma", *Wired*, 2023. [ 1 ]
  • Andy Greenberg, “Los hackers encontraron una manera de abrir cualquiera de los 3 millones de cerraduras con tarjeta de hotel en segundos”, *Wired*, 2024. [ 2 ]
  • Andy Greenberg, “El bot de contratación con IA de McDonald's expuso los datos de millones de solicitantes a piratas informáticos que intentaron la contraseña '123456'”, *Wired*, 2025. [ 3 ]

Referencias

  1. 1 2 3 Newman, Lily (3 de agosto de 2023). "Los hackers podrían haber conseguido millas aéreas ilimitadas atacando una plataforma" . Wired . Condé Nast . Recuperado el 14 de julio de 2025 .
  2. 1 2 3 Greenberg, Andy (21 de marzo de 2024). "Los hackers encontraron una manera de abrir cualquiera de los 3 millones de cerraduras con tarjeta de hotel en segundos" . Wired . Condé Nast . Recuperado el 14 de julio de 2025 .
  3. 1 2 3 Greenberg, Andy (9 de julio de 2025). "El bot de contratación de IA de McDonald's expuso los datos de millones de solicitantes a piratas informáticos que intentaron la contraseña '123456'"" . Wired . Condé Nast . Consultado el 14 de julio de 2025 .
  4. "Ian Carroll – Perfil" . LinkedIn . LinkedIn . Consultado el 14 de julio de 2025 .[ Autoeditado ]
  5. "Reseña de Seats.aero: la nueva herramienta de búsqueda de premios que necesitas" . AwardWallet . AwardWallet. 4 de septiembre de 2023. Consultado el 14 de julio de 2025 .
  6. "Air Canada demanda a una empresa emergente de búsqueda de premios por extracción de datos" . Bloomberg Law . Bloomberg LP, 27 de octubre de 2023. Consultado el 14 de julio de 2025 .
  7. "Equipo de investigación encuentra fallos en las API de 16 fabricantes de automóviles" . The Hacker News . THN. 2 de diciembre de 2022. Consultado el 14 de julio de 2025 .
  8. 1 2 "DEF CON 32 – Unsaflok: Hackeando millones de cerraduras de hotel" . DEF CON . Comunicaciones de DEF CON . Consultado el 14 de julio de 2025 .
  9. 1 2 Carroll, Ian (29 de agosto de 2024). "Evitando la seguridad del aeropuerto mediante inyección SQL" . ian.sh. Recuperado el 14 de julio de 2025 .