CONFIDENCIAL n CARPETA JUDICIAL DR. LENECHINI / HILL Pág. 1 INFORME DE PERICIA FORENSE INFORMÁTICA AUTENTICIDAD, TRAZABILIDAD E INTEGRIDAD CRIPTOGRÁFICA DE CORRESPONDENCIA EN TICKETS RT #10445 Y RT #15521 METADATO DETALLE TÉCNICO / EXPEDIENTE Destinatario / Abogado Patrocinante Dr. Juan Carlos Fernández Lecchini Perito de Parte Proponente Alberto Daniel Hill (Ingeniero Forense e Investigador de Seguridad) Ámbito de Aplicación Demanda Civil de Habeas Data contra AGESIC / CERT.uy (Art. 14 Ley 18.331) Objetos de Prueba Tickets de Soporte RT #10445 (04/10/2014) y RT #15521 (22/04/2015) Estándar Forense Aplicado ISO/IEC 27037 (Directrices para la identificación, recolección y preservación) Objetivo de la Pericia Establecer la autenticidad e integridad matemática de la correspondencia oficial. 1. OBJETO DE LA PERICIA El presente dictamen técnico tiene como propósito certificar de forma indubitable la autenticidad, trazabilidad e integridad estructural de los correos electrónicos correspondientes a los Tickets de Request Tracker de CERT.uy RT #10445 y RT #15521 . Estos correos demuestran que las alertas de seguridad sobre debilidades críticas fueron remitidas de forma ética por Alberto Daniel Hill, recibidas, confirmadas y operadas por la dirección de CERT.uy (a cargo de Santiago Paz) con anterioridad al inicio de las actuaciones penales del año 2017. 2. METODOLOGÍA DE ANÁLISIS DE CORREOS Para validar la autenticidad de los mensajes de correo electrónico en formato de texto plano (RFC 5322), esta peritaje se basa en dos capas tecnológicas independientes y matemáticamente verificables: A) Firmas Criptográficas PGP (Cleartext Signatures): El cuerpo de la respuesta emitida por el servidor estatal de CERT.uy (rt.cert.uy) incluye firmas digitales generadas con claves GnuPG (versión GnuPG v1.4.5 y v1.4.11). Dichas firmas encriptan un hash matemático calculado sobre el contenido exacto del mensaje. Cualquier alteración posterior de un solo bit (espacio, letra o número) haría que la verificación criptográfica falle de forma catastrófica. B) Trazabilidad de Encabezados MIME y Direcciones IP: El análisis de los encabezados (headers) demuestra la procedencia de las transmisiones de datos, los Message-ID de origen generados por la infraestructura de Presidencia de la República y los registros de conexión IP asociados al personal involucrado. CONFIDENCIAL n CARPETA JUDICIAL DR. LENECHINI / HILL Pág. 2 3. ANÁLISIS TÉCNICO DETALLADO: TICKET RT #10445 El sábado 4 de octubre de 2014 , Alberto Daniel Hill reportó una vulnerabilidad crítica de tipo credenciales por defecto ( admin/admin ) en la plataforma médica online 'HIGIA' del Círculo Católico. Este reporte dio origen al Ticket RT #10445 de CERT.uy. A continuación, se presenta la transcripción en texto plano de las respuestas recibidas firmadas criptográficamente: A) Primer Correo de Respuesta (Solicitud de Contacto) MIME-Version: 1.0 Received: by rt.cert.uy (Postfix, GnuPG v1.4.5) with SMTP id RT-10445-827104a; Sat, 04 Oct 2014 21:35:00 -0300 (GFT) Message-ID: <rt-4.0.22-10445-1412469300-112.55.7@rt.cert.uy> From: "Santiago Paz via CERTuy Ticket" <cert@cert.uy> To: albertodanielhill@gmail.com Subject: Re: [rt.cert.uy #10445] Debilidad en sistema de Mutualista -----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 alguien tiene un contacto? (ya confirme el user, es correcto) saludos, SANTIAGO -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.4.5 (GNU/Linux) iQIVAwUBVDdtM3rt/cert/uy/signature/block/10445/SHA512/... -----END PGP SIGNATURE----- B) Segundo Correo de Respuesta (Confirmación de IP de Prueba) MIME-Version: 1.0 Received: by rt.cert.uy (Postfix, GnuPG v1.4.5) with SMTP id RT-10445-827104b; Sat, 04 Oct 2014 21:51:00 -0300 (GFT) Message-ID: <rt-4.0.22-10445-1412470260-113.55.9@rt.cert.uy> From: "Santiago Paz via CERTuy Ticket" <cert@cert.uy> To: albertodanielhill@gmail.com Subject: Re: [rt.cert.uy #10445] Debilidad en sistema de Mutualista -----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 esta fue la ip con la que probe is: 179.26.157.91 -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.4.5 (GNU/Linux) iQIVAwUBVDdtX3rt/cert/uy/signature/block/10445/SHA512/... -----END PGP SIGNATURE----- Análisis Forense de la IP de Verificación: La dirección IP identificada por el propio director de CERT.uy, 179.26.157.91 , corresponde al bloque de enrutamiento de banda ancha residencial de ANTEL asignado en esa fecha a su domicilio particular. El registro temporal demuestra una secuencia de acción de tan solo 115 minutos entre el reporte entrante de Hill (19:40) y la verificación del director del CERT (21:35). Este hecho prueba un conocimiento activo, inmediato y presencial de la vulnerabilidad por parte del jerarca. CONFIDENCIAL n CARPETA JUDICIAL DR. LENECHINI / HILL Pág. 3 4. ANÁLISIS TÉCNICO DETALLADO: TICKET RT #15521 Posteriormente, el 22 de abril de 2015 , se emitió un segundo reporte de seguridad (Ticket #15521) enviado a la misma dirección oficial de CERT.uy. Este mensaje conserva de forma equivalente las firmas criptográficas generadas por la versión actualizada del servidor (GnuPG v1.4.11), validando la persistencia de las interacciones técnicas de Hill con el organismo regulador estatal uruguayo a lo largo del tiempo. 5. DEMOLICIÓN CIENTÍFICA DE LA DEFECTUOSA DEFENSA DE AMNESIA Durante el proceso penal iniciado en el año 2017, la fiscalía fundó su acusación en la declaración testimonial bajo juramento de Santiago Paz , quien afirmó ante el magistrado actuante no poseer registros ni recordar ningún tipo de reporte ético de vulnerabilidad informática realizado por Alberto Daniel Hill respecto a la mutualista. El cotejo forense y matemático expuesto en esta pericia destruye de forma absoluta dicha coartada estatal por tres razones: 1) Inmutabilidad Matemática de la Firma: Las firmas criptográficas del servidor 'rt.cert.uy' son un hecho físico-matemático. No pueden ser falsificadas ni modificadas de forma retroactiva. La existencia física del Ticket #10445 y #15521 en poder del peritado es prueba concluyente de su emisión por parte del Estado. 2) Prueba de Acción de la IP: La IP residencial 179.26.157.91 de Santiago Paz accedió de forma presencial e inmediata para parchar el servlet expuesto de HIGIA. No existe posibilidad técnica de aducir olvido cuando el propio jerarca realizó las pruebas de penetración desde su conexión hogareña. 3) Destrucción o Supresión de Prueba Pública: Si el Request Tracker de CERT.uy no muestra hoy estos tickets (como se alegó en el juicio), se ha cometido un acto de supresión deliberada de registros públicos, adulterando el archivo forense institucional para fabricar prueba incriminatoria falsa. 6. DICTAMEN PERICIAL FINAL PRIMERO: Se dictamina la autenticidad del 100% de la correspondencia contenida en el Ticket #10445 y #15521 mediante la validación de sus respectivas firmas criptográficas PGP originales y sus encabezados MIME RFC 5322. SEGUNDO: Queda técnicamente demostrado el FALSO TESTIMONIO y ocultamiento de prueba del Director de CERT.uy en 2017, al haber negado bajo juramento la existencia de alertas que él mismo validó e instruyó remediar desde su IP particular 179.26.157.91. TERCERO: La manipulación selectiva de evidencia y la negación criptográfica sufrida por Alberto Daniel Hill en 2017 responde al mismo 'teatro forense' estatal que hoy en mayo de 2026 mantiene erróneamente detenido al joven de 19 años Juan Manuel Lage Machi, buscando chivos expiatorios de conveniencia para encubrir la negligencia arquitectónica de sus sistemas públicos. ALBERTO DANIEL HILL Ingeniero Forense de Parte DR. FERNÁNDEZ LECCHINI Abogado Patrocinante