BookinglyTech News
Ciberseguridad

Vulnerabilidad permite reconstruir el orden de los votos con IA en escáneres de Georgia

Un investigador reutilizó una falla divulgada hace casi cuatro años para inferir el orden de los boletines en las primarias de mayo de 2026 usando solo datos públicos.

1 min de lecturaSchneier on Security0 vistas

Bruce Schneier informó que una vulnerabilidad conocida en los escáneres de votación permite, mediante herramientas de IA, reconstruir el orden en que se emitieron los boletines. La falla, descrita en un artículo académico hace casi cuatro años, sigue siendo explotable sin tocar físicamente las máquinas, sin infiltrar la red ni acceder a código fuente.

Para demostrarlo, Schneier alimentó a un agente de programación con dos fuentes públicas citadas en el estudio original: la lista de votantes anticipados por condado y el archivo CVR (cast‑vote record), que contiene cada boleta y sus selecciones, aunque sin datos personales. Con esa información, la IA pudo correlacionar los CVR con la lista de votantes y deducir el orden de emisión de los boletines en la primaria de mayo de 2026 en Georgia, uno de los 21 estados que utilizan los escáneres afectados.

El archivo CVR está disponible bajo solicitud precisamente porque permite la verificación independiente de los resultados electorales. Sin embargo, la combinación de ese registro con algoritmos de IA plantea un nuevo vector de análisis de comportamiento electoral que no había sido anticipado por los operadores del sistema.

Esta demostración subraya la necesidad de revisar los requisitos de divulgación de datos a nivel de boleta y considerar mitigaciones que impidan la correlación de listas de votantes con registros de boletas, como la introducción de ruido o la agregación de datos antes de su publicación.

Implicaciones

  • Los estados que usan escáneres vulnerables deben evaluar la exposición de sus CVR y la posibilidad de que actores externos reproduzcan este ataque.
  • Las autoridades electorales podrían limitar el acceso a los CVR o aplicar técnicas de anonimización más robustas.
  • El caso muestra cómo la IA puede revivir vulnerabilidades antiguas, convirtiéndolas en amenazas operativas sin necesidad de acceso directo a los sistemas.