Muchos cajeros automáticos siguen siendo, en esencia, computadoras Windows especializadas. Algunos son modernos, otros llevan años operando con sistemas heredados, configuraciones antiguas y controles que nunca fueron revisados a profundidad. Están en gasolineras, supermercados y esquinas, conectados a infraestructura crítica donde una mala decisión de hardening, segmentación o administración remota puede convertirse en un riesgo real. Nadie los toca. Nadie los cuestiona. Hay dinero adentro. Esta charla resume hallazgos de ejercicios reales de pentesting sobre ATMs realizados en América Latina.
Veremos cómo se ve la seguridad ATM en producción: qué controles suelen estar presentes, cuáles fallan de formas inesperadas y cómo debilidades aparentemente menores pueden encadenarse hasta comprometer infraestructura crítica. Entre los hallazgos analizaremos fallas en controles de endpoint, hardening, segmentación, administración remota y exposición de servicios legacy. También veremos qué controles resistieron, por qué lo hicieron y qué diferencia a un ATM correctamente endurecido de uno que puede convertirse en punto de entrada hacia infraestructura crítica bancaria. Más que mostrar "cómo atacar un cajero", esta charla busca crear conciencia sobre la importancia de endurecer y monitorizar estos equipos.
Presented at La Villa Hacker — DEF CON 2026