
Un especialista brasileño en ciberseguridad logró detectar fallas críticas en los sistemas digitales de la NASA y, luego de meses de insistencia, recibió el reconocimiento oficial de la agencia espacial estadounidense.
Este es Carlos Eduardo Zambelli Aloi, 38 años, quien durante gran parte del 2025 identificaron vulnerabilidades que permitían el acceso a documentos internos y datos sensibles. Aunque no recibió ninguna recompensa económica, su trabajo fue validado y se le entregó una carta de agradecimiento.

En otro, logró ver información confidencial, incluidas contraseñas y datos de infraestructura interna. La agencia optó por no proporcionar detalles sobre los hallazgos, alegando razones de seguridad. pero confirmó que mantiene un programa activo de divulgación de vulnerabilidades abierto a investigadores externos.
La historia detrás del reconocimiento no fue nada sencilla. El propio Carlos Eduardo califica el proceso de «frustrante y muy irritante». Según él, muchos de los informes enviados inicialmente no fueron aceptados o pasaron semanas sin respuesta.
En algunos casos, la retroalimentación solo llegó después de que la agencia ya había solucionado los defectos, lo que aumentó la sensación de agotamiento después de horas de trabajo técnico.

Los esfuerzos comenzaron a mediados de 2025 y se intensificaron a partir de noviembre. Durante seis meses, el analista dedicó de tres a cuatro horas diarias a las pruebas.generalmente por la noche, después de su jornada laboral y sus clases de posgrado en ciberseguridad ofensiva.
El objetivo era identificar debilidades en la infraestructura digital de la NASA utilizando técnicas de reconocimiento y enumeración comunes en las pruebas de penetración.
En la primera vulnerabilidad reconocida, Carlos Eduardo afirma haber accedido a directorios restringidos y manipulado credenciales de inicio de sesión para descargar documentos internos. Incluso tienes permisos de edición sobre un archivo almacenado en Google Drive.
«Era un estudio del viento solar y los eventos magnéticos. A partir de ahí, podía insertar enlaces falsos y potencialmente robar credenciales», explicó a G1. En el segundo error encontró una carpeta con repositorios del sistema, direcciones IP y credenciales de acceso utilizadas por la agencia.
El mismo investigador califica el proceso como un avance progresivo. «Encuentras un resquicio, lo cruzas y descubres otro. Se va avanzando poco a poco hasta llegar a información muy sensible», afirmó. Aún así, todos los accesos se realizaron en el marco de la divulgación responsablesin explotar los datos ni difundir la información obtenida.
Carlos Eduardo reside en São Paulo y tiene más de 20 años de experiencia en tecnologías de la información, de los cuales aproximadamente una década está enfocada en ciberseguridad.

Actualmente trabaja como analista senior de sistemas en una de las redes de estacionamiento más grandes de Brasil. También ha participado en otros programas de recompensas por errores, algunos de los cuales incluyen compensación financiera.
En este caso, el objetivo era personal. Recibir una carta de reconocimiento de la NASA era un objetivo de larga data.. El desafío coincidió además con un momento difícil de su vida: la muerte de su padre en octubre de 2025. Según explicó, concentrarse en las pruebas técnicas le permitió sobrellevar el dolor.
La carta fue emitida en nombre de «Kazam», el alias que usa en la comunidad de hackers, y señaló que su informe ayudó a proteger la integridad y disponibilidad de la información de la agencia. Además, su nombre fue incluido en el “salón de la fama” de la NASA en la plataforma Bugcrowd, el canal oficial utilizado por la agencia para recibir informes de vulnerabilidad.

La NASA aclaró que no todos los informes conducen a este tipo de reconocimientoya que sólo se otorga a fallas validadas y corregidas. Aun así, el caso de Carlos Eduardo se suma al de otros brasileños que lograron el mismo reconocimiento y ha despertado el interés de los profesionales que quieren participar en programas similares. Para él, el resultado confirma que va por buen camino en su carrera en ciberseguridad.







