La seguridad en las plataformas de venta de entradas ha quedado en entredicho tras descubrirse una vulnerabilidad crítica en Front Gate Tickets (FGT), subsidiaria de Live Nation/Ticketmaster. Un investigador de ciberseguridad logró tomar el control administrativo total de la plataforma utilizando, de forma innovadora, el modelo de inteligencia artificial Claude de Anthropic.

El fallo: una inyección SQL desprotegida
El investigador Ian Carroll descubrió que los sistemas que gestionan eventos masivos como EDC o Bonnaroo dependían de APIs antiguas con una debilidad fundamental: un parámetro mal saneado que permitía ejecutar consultas SQL maliciosas. Aunque la plataforma contaba con un Firewall de Aplicaciones Web (WAF) para bloquear ataques, el investigador utilizó a Claude para superar esta barrera. La IA identificó que el WAF solo inspeccionaba la capa externa de las solicitudes, permitiendo que cargas maliciosas "escondidas" en subconsultas entraran sin ser detectadas.
El papel de la Inteligencia Artificial en el hacking
Este incidente marca un antes y un después en la investigación de vulnerabilidades. Claude no solo ayudó a eludir el firewall, sino que diseñó una técnica de "inyección SQL ciega" para extraer datos, bit a bit, a través de respuestas binarias del servidor. Gracias a esto, el investigador obtuvo acceso a credenciales de personal, datos de clientes y tokens de autenticación, permitiéndole modificar precios, gestionar el inventario y, teóricamente, generar entradas gratuitas para cualquier festival.
Una llamada de atención para la infraestructura digital
El investigador detuvo el proceso una vez que demostró la capacidad de control total sobre la plataforma, notificando a la empresa para que corrigiera el fallo. Este episodio es una señal clara de la nueva era de la ciberseguridad:
- Automatización del ataque: Los modelos de lenguaje están reduciendo drásticamente la barrera de entrada para realizar ataques complejos.
- Infraestructura obsoleta: Grandes empresas siguen operando con código "legacy" que no resiste las herramientas de análisis actuales.
- Privacidad en riesgo: La escala de datos personales y financieros en juego requiere auditorías constantes y programas de bug bounty robustos.
Este caso no es solo un fallo técnico; es una advertencia sobre cómo la IA está cambiando las reglas del juego en ambos lados de la ciberseguridad. Las empresas deben modernizar sus sistemas defensivos o enfrentarse a riesgos que, hasta hace poco, eran impensables sin una intervención humana altamente especializada.
Fuente:
https://cybersecuritynews.com/claude-ai-score-free-tickets-music