SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label gobierno. Show all posts
Showing posts with label gobierno. Show all posts

Jun 3, 2026

Disposición 1/2026 del CNC: qué exige técnicamente y cómo prepararse para cumplirla

El 13 de mayo de 2026 se publicó en el Boletín Oficial la Disposición 1/2026 del Centro Nacional de Ciberseguridad (CNC), la primera norma emitida por el organismo desde su creación a fines de 2025. En una publicación anterior compartimos un resumen de los principales aspectos de esta medida, incluyendo el plazo de 180 días que tienen los organismos públicos para adecuarse — si aún no lo leíste, te recomendamos empezar por ahí: Disposición AR 1/2026 da 180 días a organismos públicos para reforzar su ciberseguridad.

La fuente del presente post es el Boletín Oficial de la República Argentina en su Disposición 1/2026, CNC (13/05/2026) y nos enfocamos en el Anexo I, el Reglamento Técnico que da cuerpo a la norma. Está organizado en tres capítulos y define con precisión qué debe hacer cada organismo en materia de políticas de contingencia, planes de recuperación y centros de datos de respaldo.

Capítulo 1: Política de Planes de Contingencias

Cada organismo debe elaborar una Política de Planes de Contingencias: un documento institucional que defina su propósito, alcance, roles, responsabilidades y cómo se coordinan las áreas. También debe establecer un mecanismo de actualización que sea tanto periódico como reactivo ante eventos previamente definidos.

El Anexo señala que un activo clave para esto es el inventario de sistemas: la política debe contemplar cómo generarlo, cómo clasificar cada sistema por criticidad y cómo mantenerlo actualizado. Además, debe designar un responsable formal (autoridad designada) del desarrollo de esta política.

1.1. El inventario de sistemas

El inventario debe enumerar todos los sistemas en un único formato estandarizado, actualizarse al menos una vez por año y también ante eventos relevantes (adquisiciones, cambios significativos). Para cada sistema, debe incluir:

Nivel de criticidad

Campo

Descripción

Descripción del sistema

Funcionalidades de negocio y su rol en la misión del organismo

Dependencias

Aplicaciones, datos, infraestructura y proveedores asociados

Impacto de interrupción

Por dimensiones: seguridad/vida, servicios al ciudadano, económico/operativo, legal/regulatorio y reputacional

Alto, Medio o Bajo (según la metodología de la sección 1.2)

RTO y RPO

Tiempo y punto de recuperación objetivo, consistentes con los valores de la Tabla 2

Prioridad de recuperación

Orden de restauración y recursos necesarios

El inventario debe ser aprobado por la autoridad designada.

1.2. Categorización de sistemas por niveles de criticidad

El Anexo establece tres niveles de criticidad basados en el impacto que tendría una interrupción del sistema, siguiendo criterios inspirados en la norma federal FIPS 199 de EE.UU.:

Nivel

¿Cuándo aplica?

Ejemplos

🔴 Alto

Sistemas cuya indisponibilidad tendría efectos severos o catastróficos en seguridad, orden público, economía, salud pública o bienestar general

Centros de cómputos de ministerios clave, sistemas bancarios de pago nacional, proveedores de energía o telecomunicaciones

🟡 Medio

Sistemas que, si fallan, generarían efectos adversos graves en sectores económicos, sanitarios o regionales importantes, pero manejables a corto plazo

Organismos descentralizados, hospitales de referencia, registros provinciales, operadores de transporte público

🟢 Bajo

Sistemas cuya caída prolongada tendría impacto limitado y acotado, tolerable mediante medidas alternativas temporales

Funciones administrativas internas, bases de datos de consulta pública no crítica, sistemas duplicados

Importante: incluso los sistemas de nivel Bajo deben contar con un plan de recuperación, aunque simplificado.

Capítulo 2: Plan de Contingencia y Plan de Recuperación ante Desastres (PRD)

El Plan de Contingencia describe cómo se recuperarán los sistemas, datos y servicios críticos ante un evento adverso, garantizando la continuidad operativa y minimizando el impacto en la misión del organismo. El Plan de Recuperación ante Desastres (PRD) es parte integral de esta planificación.

2.1. Componentes mínimos obligatorios

Todo Plan de Contingencia, independientemente del organismo o su nivel de criticidad, debe incluir los siguientes componentes:

Componente

Qué debe contener

Alcance

Declaración formal del compromiso institucional con la continuidad de TI

Análisis de Impacto al Negocio (BIA)

Procesos críticos, sistemas de apoyo, consecuencias de interrupción, RTO y RPO por función esencial, priorización de sistemas

Estrategia de respaldo y recuperación

Tipo de solución adoptada (sitio espejo, caliente, tibio o frío), ubicación y características del Centro de Datos de Respaldo, recursos redundantes, mecanismos de replicación

Organización, roles y responsabilidades

Personas autorizadas a declarar un desastre, responsables de recuperación, equipos técnicos, datos de contacto de emergencia 24x7, lista de escalamiento

Procedimientos de activación y recuperación (playbooks)

Guías paso a paso para: activación del PRD, conmutación al sitio alternativo, recuperación de sistemas y datos, retorno a la normalidad. Deben ser específicos por tipo de incidente (ej: ransomware vs. destrucción física)

Coordinación con otras áreas

Interacciones con otras áreas: reporte de incidentes, comunicaciones, actualizaciones y configuración de sistemas

Medidas de seguridad en la recuperación

Controles lógicos (autenticación, firewalls, cifrado, monitoreo) y físicos; coordinación con el plan de respuesta a incidentes; cuidado de evidencia forense

Registro y documentación

Bitácora cronológica de eventos, decisiones y medidas durante una conmutación; resultados de pruebas y evidencias (informes de backup, reportes de replicación)

Programa de pruebas

Tipo y frecuencia de pruebas (failover, simulacros, tabletop), con periodicidad mínima anual para pruebas integrales; informe de resultados tras cada ejercicio con métricas y plan de remediación

Revisión y aprobación

Mecanismo formal de revisión y aprobación de los planes

Actualización y mejora continua

Objetivos de actualización periódica y ante eventos como fallas en pruebas; incorporación de lecciones aprendidas

2.2. Requisitos adicionales según nivel de criticidad

Sobre la base común anterior, el Reglamento establece exigencias adicionales, los sistemas deberán cumplir requisitos técnicos adicionales acordes al potencial impacto mayor de un incidente, diferenciadas por nivel de criticidad:

Aspecto

🔴 Alto

🟡 Medio

🟢 Bajo

Centro de respaldo

Tier 3 (certificado en 20 meses), a ≥1.500 km del centro principal

Tier 3 (certificado en 20 meses), a ≥1.500 km del centro principal

Sin requisito específico de Tier

Estrategia de recuperación

Sitio caliente (hot site) o tibio (warm site)

Sitio frío (cold site), operativo mediante procesos manuales

Copias de seguridad

RTO objetivo

Menos de 4 horas

Menos de 24 horas

Entre 1 y 5 días

RPO objetivo

Menos de 1 hora

Menos de 4 horas

No especificado

Pruebas periódicas

Al menos 1 prueba completa anual + tabletops semestrales + pruebas de recuperación de backups offline + tests de failover de redes

Al menos 1 prueba completa anual + tabletops trimestrales + pruebas de recuperación de backups offline

Pruebas de consistencia de copias de seguridad por muestreo

Sitio caliente: operativo casi en tiempo real, con replicación continua y conmutación rápida automática o semi-automática. Sitio tibio: copias incrementales con snapshots e infraestructura configurada por software. Sitio frío: infraestructura disponible pero que requiere configuración manual antes de operar.

Capítulo 3: Requisitos técnicos mínimos para el Centro de Datos de Respaldo

El Capítulo 3 especifica las condiciones que debe cumplir la infraestructura de respaldo. A continuación, un resumen de cada requisito:

Requisito

Detalle

Ubicación geográfica

Dentro del territorio argentino, a al menos 1.500 km del centro principal, para evitar exposición simultánea a eventos disruptivos regionales

Conectividad

Al menos dos enlaces independientes (preferentemente fibra óptica por rutas físicas distintas), contratados con diferentes proveedores; se recomienda un enlace adicional satelital o por radioenlace para contingencias extremas

Suministro eléctrico

Doble acometida energética, UPS adecuadas y generadores con autonomía mínima de 24 a 48 horas

Climatización

Sistemas HVAC redundantes; en ubicaciones frías puede implementarse free cooling; control de humedad para evitar condensación o estática

Hardware

Compatible con el centro principal (arquitecturas, hipervisores, SO, middleware); capacidad suficiente para soportar los servicios críticos; replicación sincrónica para RPO cercano a cero, asincrónica o por backups periódicos en los otros niveles

Seguridad física

Accesos por capas, CCTV, perímetro, detección y extinción de incendios (VESDA + agentes limpios o agua nebulizada, conforme NFPA 75/76)

Seguridad lógica

Firewalls, IDS/IPS, autenticación multifactor, segmentación de red, cifrado y monitoreo continuo (SIEM); equivalentes a los controles del centro principal (NIST SP 800-53, control CP-7(3))

Certificación Tier 3

Debe cumplir los requisitos Tier 3 desde el inicio de las operaciones y certificarse formalmente dentro de los 20 meses desde la entrada en vigencia del Reglamento. Garantiza disponibilidad anual de 99,982% y mantenimiento concurrente sin interrupción

Seguridad física y lógica

Accesos multicapa, CCTV, MFA, segmentación de red, monitoreo continuo de incidentes

El Reglamento Técnico no deja margen para la ambigüedad: define qué documentos hay que tener, qué información debe contener cada uno, qué infraestructura se requiere y cómo debe probarse. Para los organismos del Sector Público Nacional, el camino está trazado con claridad. El desafío ahora es ejecutarlo dentro del plazo, objetivo que sin duda no será sencillo.

Por Lic. Bernardita Götte

Compliance Consultant en Segu-Info

May 31, 2026

Disposición AR 1/2026 da 180 días a organismos públicos para reforzar su ciberseguridad

El Centro Nacional de Ciberseguridad argentino comunicó la Disposición 1/2026 con nuevos lineamientos técnicos para mejorar la resiliencia del Estado frente a ciberataques, fallas críticas e incidentes que puedan afectar servicios esenciales. Las claves del boletín oficial.

La publicación en el Boletín Oficial de los nuevos lineamientos técnicos establecidos por el Centro Nacional de Ciberseguridad (CNC) para todos los organismos del sector estatal busca fortalecer la resiliencia cibernética de las infraestructuras críticas y mejorar las capacidades de prevención, respuesta y recuperación ante incidentes informáticos en organismos públicos.

En concreto, establece un plazo de 180 días para que cada uno de los organismos implicados adecue sus infraestructuras, políticas y procedimientos internos a las nuevas disposiciones.

La normativa representa un cambio de paradigma respecto de cómo los Estados abordan la seguridad digital: ya no alcanza con prevenir un ataque, sino que también resulta clave garantizar la continuidad operativa ante un incidente.

El objetivo ya no es solo prevenir ataques, sino recuperarse rápido

La nueva normativa pone el foco en la resiliencia y la recuperación operativa, en un contexto en el que durante años la mayoría de las estrategias defensivas se centraron en la prevención, pero el crecimiento y la evolución del ransomware y de otros tipos de ataques hizo que las organizaciones deban aceptar una realidad incómoda: ningún entorno es invulnerable.

De acuerdo con la nueva normativa de la CNC, cada organismo deberá identificar y clasificar todos sus sistemas según el impacto que tendría su caída, tanto en lo económico, como en la afectación de servicios al ciudadano, las consecuencias legales y el daño reputacional.

Para ello, se incorporan conceptos asociados a continuidad del negocio y recuperación ante desastres, como RTO (Recovery Time Objective) y RPO (Recovery Point Objective), que se utilizan para definir tiempos máximos de recuperación y pérdida aceptable de datos.

En concreto, para sistemas de criticidad alta, el RTO deberá ser menor a 4 horas y la RPO no podrá superar una hora. En sistemas de criticidad media, el RTO será menor a 24 horas y el RPO menor a 4 horas. Mientras que, para los sistemas de criticidad baja, la recuperación podrá ubicarse entre 1 y 5 días, con copias de seguridad verificadas por muestreo.

Centros de datos de respaldo y plan de recuperación de desastres

Otro punto crítico es la obligación de contar con un Centro de Datos de Respaldo dentro del territorio argentino, para evitar que un mismo evento afecte en simultáneo al sitio principal y al alternativo (sea un ciberataque, un apagón masivo o desastre natural). Entre sus características, debe contar con niveles altos de disponibilidad, redundancia eléctrica y protección contra incendios, entre otros.

Por otro lado, la nueva disposición obliga a los organismos estatales a efectuar una prueba anual de su Plan de Recuperación ante Desastres, pruebas de conmutación y pruebas de recuperación desde backups offline, entre otras. Se deben compartir las métricas dentro de un informe, para así llevar adelante un proceso operativo que cuente con evidencia, seguimiento y la oportunidad de una mejora continua.

El texto de la norma incluso menciona escenarios específicos como ransomware y la caída total de infraestructura, exigiendo que existan guías paso a paso (playbooks) para llevar a cabo la recuperación en distintos escenarios de desastre. Estos playbooks deben ser específicos para cada tipo de incidente relevante, con el objetivo de minimizar el impacto operativo que pueda ocasionar un incidente de ciberseguridad.

En este contexto, incorporar capacidades de Inteligencia de Amenazas resulta crítico, ya que permite a las entidades de gobierno “anticiparse mediante el análisis de actores, tácticas, técnicas y procedimientos (TTPs), priorizar riesgos en función del contexto geopolítico y sectorial, y transformar información en decisiones accionables para la protección de activos críticos.

La resiliencia pasa al centro de la estrategia

La nueva normativa refleja un cambio en la forma en que gobiernos y organizaciones a la cuestión de la ciberseguridad.

Durante años, las organizaciones —tanto públicas como privadas— basaron sus estrategias bajo la premisa de impedir cualquier intrusión. Hoy, el paradigma comienza a cambiar: se asume que los incidentes pueden ocurrir y que, por lo tanto, las organizaciones deben estar preparadas para resistir, responder y recuperarse de la manera más rápida posible.

En otras palabras, la resiliencia pasa a tener casi el mismo peso que la prevención. En el caso de los organismos estatales, esa capacidad de recuperación es crítica: no solo impacta sobre sistemas o infraestructuras, sino también sobre servicios esenciales, trámites, operaciones críticas y la vida cotidiana de los ciudadanos.

Por eso, más allá del lado técnico de la normativa, la medida emerge como parte de una transformación mucho más amplia: la consolidación de la ciberseguridad como un componente central para la estabilidad y continuidad operativa de un país.

Fuente: WeLiveSecurity

Feb 7, 2026

CISA otorga un año para retirar los dispositivos al final de su vida útil (EOL)

La agencia de ciberdefensa estadounidense CISA emitió el jueves una directiva operativa que obliga a las agencias federales a "retirar cualquier dispositivo de hardware y software que ya no cuente con el soporte técnico de su fabricante original".

"Los dispositivos sin soporte técnico representan un grave riesgo para los sistemas federales y nunca deben permanecer en las redes empresariales", declaró Madhu Gottumukkala, director interino de la Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA).

La CISA indicó que los cibercriminales explotan cada vez más los dispositivos periféricos que ya no reciben actualizaciones de firmware ni otros parches de seguridad. Estos dispositivos —que incluyen balanceadores de carga, firewalls, routers, switches, puntos de acceso inalámbricos, dispositivos de seguridad de red, dispositivos periféricos del Internet de las cosas (IoT) y más— son "especialmente vulnerables a los cibercriminales persistentes que explotan una vulnerabilidad nueva o conocida".

Nick Andersen, subdirector ejecutivo de Ciberseguridad de CISA, declaró a la prensa durante una rueda de prensa que "los atacantes que atacan dispositivos periféricos incluyen aquellos con vínculos con estados-nación". Se negó a identificar los países involucrados ni a explicar los incidentes específicos que motivaron la directiva. "Esto no responde a ningún incidente o vulnerabilidad en particular, sino a un reconocimiento de que los dispositivos sin soporte representan un grave riesgo para los sistemas federales", explicó.

Las agencias civiles federales tendrán tres meses para proporcionar a CISA un inventario de todos los dispositivos en sus redes que figuran en una lista de dispositivos al final de su vida útil.

Después de un año, todos los dispositivos identificados deberán ser desmantelados y, en un plazo de dos años, se deberá crear un proceso para la detección continua de todos los dispositivos periféricos que puedan estar al final de su vida útil. Las agencias federales también deben actualizar todos los dispositivos y reemplazar los que estén al final de su vida útil por dispositivos que puedan recibir actualizaciones de seguridad.

CISA creó una lista de dispositivos perimetrales en estado EOL que contiene información sobre los dispositivos que ya están al final de su vida útil o que lo estarán en los próximos meses. La CISA afirmó que no publicaría la lista de dispositivos al final de su vida útil. "Una buena higiene cibernética comienza con la eliminación de los dispositivos periféricos sin soporte", afirmó Andersen.

Los dispositivos periféricos han sido durante mucho tiempo el punto de entrada preferido por los atacantes que buscan acceder a las redes, y actores estatales de China y Rusia han lanzado múltiples campañas dirigidas específicamente a dispositivos de empresas como Barracuda, Ivanti, Fortinet y otras.

Los dispositivos periféricos son objetivos atractivos debido a su amplio alcance en la red de una organización y a su integración con los sistemas de gestión de identidades. Estos dispositivos son especialmente vulnerables a ataques cibernéticos dirigidos a vulnerabilidades recién descubiertas y sin parchear.

Fuente: TheRecord

May 5, 2025

El gobierno de Trump usa un "Signal modificado" y vulnerable

El jueves, Reuters publicó una fotografía de Waltz revisando su teléfono móvil durante una reunión de gabinete celebrada por Donald Trump. La pantalla parece mostrar mensajes de varios altos funcionarios del gobierno, como JD Vance, Tulsi Gabbard y Marco Rubio.

Según descubrió 404 Media, Mike Waltz, quien hasta el jueves fue asesor de Seguridad Nacional de EE.UU., reveló inadvertidamente que usa una versión oscura y no oficial de Signal diseñada para archivar mensajes, lo que genera dudas sobre la clasificación de la información que los funcionarios discuten en la aplicación y cómo se protegen esos datos.

En la parte inferior de la pantalla del teléfono de Waltz aparece un mensaje similar al mensaje de verificación de PIN habitual de Signal. Esto a veces parece animar a los usuarios a recordar su PIN, lo que puede impedir que otros se apropien de su cuenta. Pero el mensaje es ligeramente diferente: le pide a Waltz que verifique su PIN de "TM SGNL". Este no es el mensaje que se muestra en la versión oficial de Signal.

En realidad, "TM SGNL" parece referirse a un software de una empresa llamada TeleMessage que crea clones de aplicaciones de mensajería populares, pero añade la función de archivado a cada una. Una página en el sitio web de TeleMessage explica a los usuarios cómo instalar "TM SGNL". En esa página, se describe cómo la herramienta puede "capturar" mensajes de Signal en iOS, Android y computadoras de escritorio. "Archiva los mensajes de texto, chats y llamadas móviles de tu organización", dice la página principal de TeleMessage.

En un video subido a YouTube, TeleMessage afirma que funciona tanto en dispositivos corporativos como en teléfonos BYOD (traiga su propio dispositivo). En la demostración, dos teléfonos con la aplicación intercambian mensajes y archivos adjuntos, y participan en un chat grupal. El video afirma que la aplicación mantiene intacta la seguridad de Signal y el cifrado de extremo a extemo al comunicarse con otros usuarios de Signal. "La única diferencia es que la versión de TeleMessage captura todos los mensajes entrantes y salientes de Signal para archivarlos", continúa el video.

El hecho de que Waltz utilice la versión TeleMessage de Signal pone de relieve la tensión y la complejidad asociadas a la comunicación entre altos funcionarios gubernamentales sobre temas delicados a través de una aplicación configurada para mensajes que desaparecen. Los funcionarios gubernamentales deben mantener registros de sus comunicaciones, pero el archivo, si no se gestiona correctamente, puede suponer riesgos de seguridad para dichos mensajes.

Un portavoz de Signal declaró a 404 Media por correo electrónico: "No podemos garantizar la privacidad ni la seguridad de las versiones no oficiales de Signal".

Descubrimientos "interesantes"

El investigador Micah Lee realizó un análisis de la aplicación, con hallazgos interesantes, los cuales luego fueron confirmados por otros investigadores y criptógrafos.

  • Los altos ejecutivos de la empresa detrás de TM SGNL parecen ser israelíes, y la biografía del director ejecutivo menciona su trabajo con la unidad de inteligencia de las Fuerzas de Defensa de Israel.
  • Es muy probable que TM SGNL esté violando la licencia de código abierto de Signal, y las demás aplicaciones de la empresa probablemente estén violando las licencias propietarias de otros programas como WhatsApp y WeChat.
  • Las versiones de la aplicación para Android e iOS no están disponibles para su descarga pública; de hecho, prácticamente la única forma de obtenerla es usando un dispositivo registrado en un servicio MDM vinculado a una cuenta de Apple Business Manager o Google Enterprise.
  • Según la foto de la pantalla de Waltz, es probable que TM SGNL sea una versión de Signal ligeramente modificada. El nombre de la aplicación ha cambiado de "Signal" a "TM SGNL" (por eso la pantalla de Waltz dice "Verifica tu PIN de TM SGNL" en lugar de "Verifica tu PIN de Signal").
  • Es probable que se ejecute un código adicional cada vez que se envía o recibe un mensaje, el cual reenvía la versión de texto plano de ese mensaje al "archivo corporativo", como lo llama la empresa.
  • La administración Trump está usando esta aplicación (no aprobada para información clasificada) para hablar de información clasificada, y cómo probablemente estén gestionando su flota de iPhones.
  • El código fuente de Android incluye una carpeta .git completa, con un historial completo de Git y múltiples ramas y etiquetas, todo lo cual he subido a GitHub. Se puede ver exactamente quién contribuyó con qué código.
  • El código fuente contiene credenciales codificadas y otras vulnerabilidades.
  • Finalmente, comparte un PDF y un video que detallan, entre otras cosas, dónde se pueden almacenar los registros de chat.

TeleMessage Hackeado

TeleMessage, la empresa israelí que vende la herramienta no oficial de archivo de mensajes de Signal, utilizada por algunos funcionarios del gobierno estadounidense, ha suspendido todos sus servicios tras un supuesto ataque informático.

TeleMessage ofrece (ofrecía) servicios de archivo de almacenamiento de mensajes para empresas y organismos gubernamentales, incluyendo herramientas para archivar mensajes intercambiados a través de aplicaciones de mensajería como Telegram, WhatsApp, WeChat, y Signal, la empresa matriz de TeleMessage, confirmó que todos sus servicios han sido suspendidos mientras investiga lo que describió como "un posible incidente de seguridad".

"TeleMessage está investigando un posible incidente de seguridad. Tras detectarlo, actuamos rápidamente para contenerlo y contratamos a una empresa externa de ciberseguridad para que apoyara nuestra investigación", declaró un portavoz de la empresa a BleepingComputer.

El comunicado responde a una solicitud para confirmar un informe de 404 Media que afirma que un atacante vulneró TeleMessage y obtuvo acceso a mensajes directos y chats grupales archivados mediante TM SGNL. "Diría que todo el proceso tardó entre 15 y 20 minutos. No requirió mucho esfuerzo. Si yo pude encontrar esto en menos de 30 minutos, cualquiera también podría. ¿Y quién sabe cuánto tiempo ha estado vulnerable?".

Si bien los mensajes de los funcionarios de la administración Trump no quedaron expuestos en la brecha, las capturas de pantalla que compartieron vinculan los datos robados con la Oficina de Aduanas y Protección Fronteriza de EE.UU., la plataforma de intercambio de criptomonedas Coinbase y varios servicios financieros como Scotiabank.

"No podemos garantizar la privacidad ni la seguridad de las versiones no oficiales de Signal", dijo un portavoz de Signal a Reuters a principios de esta semana, mientras que la subsecretaria de prensa de la Casa Blanca, Anna Kelly, dijo a NBC News que "Signal es una aplicación aprobada para uso gubernamental y está instalada en los teléfonos gubernamentales".

Fuente: Micah Lee | BC

Apr 23, 2025

Denunciante detalla cómo DOGE "tomó" datos confidenciales de agencias de EE.UU.

Un experto federal en ciberseguridad aseguró en una declaración de denuncia que el Departamento de Eficiencia Gubernamental (DOGE) del presidente Donald Trump produjo una violación de seguridad en la Junta Nacional de Relaciones Laborales y pueden haber eliminado de manera ilegal datos confidenciales de la junta.

El especialista, Daniel Berulis, presentó las acusaciones en una declaración jurada que fue presentada ante los integrantes del Congreso y una oficina federal de denuncia de irregularidades, pidiéndoles que investigaran lo que él llamó una violación de ciberseguridad.

El informe del denunciante llega mientras el DOGE y el asesor de Trump, el magnate surafricano Elon Musk, continúa enfrentando numerosas demandas que cuestionan su acceso a los sistemas informáticos de todo el gobierno federal.

Asimismo, su abogado afirma que su cliente ha recibido una nota amenazante y fotografías que lo mostraban cerca de su residencia.

Berulis, quien labora en la junta laboral, escribió en su declaración que, a los pocos días de la llegada del personal de DOGE en el mes de marzo, se percató de varios eventos “anómalos” en los sistemas informáticos de la junta. Incluyeron cambios en el uso de la autentificación multifactor, un protocolo de seguridad ampliamente usado, y la desactivación de los sistemas de alerta internos, escribió en el documento de 14 páginas.

En este sentido, escribió que rastreó lo que parecía ser la transferencia saliente de unos 10 GB o más de datos. Agregó que la eliminación fue "extremadamente inusual porque los datos casi nunca salen directamente de las bases de datos de la NLRB".

La base de datos a la que accedió DOGE tenía información de identificación personal de "demandantes y demandados con asuntos pendientes ante la agencia", así como información comercial confidencial recopilada en las investigaciones, dijo.

Apuntó que, tras el ingreso de DOGE a los sistemas de la junta laboral, se observó un incremento en los intentos de inicio de sesión desde ubicaciones fuera de EE.UU., incluyendo el de un usuario con una dirección IP en Rusia.

Berulis escribió que la persona con la IP rusa parecía tener un nombre de usuario y una contraseña correctos, creados minutos antes por ingenieros de DOGE, y que se le había bloqueado el inicio de sesión únicamente debido a su ubicación. "Esos intentos fueron bloqueados, pero fueron especialmente alarmantes", escribió.

El denunciante incluyó en su declaración varias capturas de pantalla de una estación de trabajo que, de acuerdo con él, probaban la transferencia de datos. Aparte, dijo que cuenta con casi 20 años de experiencia en su campo y que posee una autorización de seguridad de alto secreto.

Un vocero de la NLRB rechazó que la agencia hubiese otorgado a DOGE acceso a sus sistemas, afirmó que el ente encabezado por Musk no había pedido acceso a los sistemas de la agencia y afirmó que una investigación interna hecha tras la preocupación de Berulis "determinó que no se produjo ninguna vulneración de los sistemas de la agencia".

En la querella sobre el acceso de DOGE a datos federales, aunque no específicamente en la NLRB, el Departamento de Justicia (DOJ) alegó que DOGE goza de amplia autoridad para acceder a datos en virtud de una orden ejecutiva firmada por Trump el primer día de su segundo gobierno. En la mencionada orden ejecutiva exige a todos los directores de agencias que "tomen todas las medidas necesarias para garantizar que DOGE tenga acceso completo y rápido a todos los registros, sistemas de software y sistemas informáticos no clasificados de la agencia en la medida que permita la ley".

Fuente: Krebs

Feb 15, 2025

"DOGE está hackeando Estados Unidos"

Este ensayo fue escrito con Davi Ottenheimer y apareció originalmente en Foreign Policy.

En el lapso de apenas unas semanas, el gobierno de Estados Unidos ha sufrido lo que puede ser la violación de seguridad más importante de su historia, no a través de un ciberataque sofisticado o un acto de espionaje extranjero, sino a través de órdenes oficiales de un multimillonario con un papel gubernamental mal definido. Y las implicaciones para la seguridad nacional de EE.UU. son profundas.

Primero, se informó que personas asociadas con el recién creado Departamento de Eficiencia Gubernamental (DOGE) habían accedido al sistema informático del Tesoro de Estados Unidos, lo que les dio la capacidad de recopilar datos y potencialmente controlar los aproximadamente 5,45 trillones de dólares en pagos federales anuales del departamento.

Luego, nos enteramos de que personal no autorizado de DOGE había obtenido acceso a datos clasificados de la Agencia de Estados Unidos para el Desarrollo Internacional, posiblemente copiándolos en sus propios sistemas. A continuación, se vio comprometida la Oficina de Gestión de Personal, que contiene datos personales detallados de millones de empleados federales, incluidos aquellos con autorizaciones de seguridad. Después de eso, se vieron comprometidos los registros de Medicaid y Medicare.

Mientras tanto, sólo se enviaron nombres parcialmente censurados de empleados de la CIA a través de una cuenta de correo electrónico no clasificada. También se informa que el personal de DOGE está alimentando datos del Departamento de Educación en un software de inteligencia artificial, y también han comenzado a trabajar en el Departamento de Energía.

Esta historia avanza muy rápido. El 8 de febrero, un juez federal impidió que el equipo de DOGE accediera a los sistemas del Departamento del Tesoro. Pero dado que los trabajadores de DOGE ya han copiado datos y posiblemente instalado y modificado software, no está claro cómo esto solucionará algo.

En cualquier caso, es probable que se produzcan infracciones de otros sistemas gubernamentales críticos a menos que los empleados federales se mantengan firmes en los protocolos que protegen la seguridad nacional.

Los sistemas a los que DOGE está accediendo no son piezas esotéricas de la infraestructura de nuestra nación: son los nervios del gobierno.

Por ejemplo, los sistemas del Departamento del Tesoro contienen los planos técnicos de cómo el gobierno federal mueve el dinero, mientras que la red de la Oficina de Gestión de Personal (OPM) contiene información sobre quién y qué organizaciones emplea y contrata el gobierno.

Lo que hace que esta situación sea inédita no es sólo el alcance, sino también el método de "ataque". Los adversarios extranjeros suelen pasar años intentando penetrar en sistemas gubernamentales como estos, utilizando el sigilo para evitar ser vistos y ocultando cuidadosamente cualquier indicio o pista. La violación de la OPM por parte del gobierno chino en 2015 fue un fallo de seguridad estadounidense significativo, y ilustró cómo los datos personales pueden utilizarse para identificar a los agentes de inteligencia y comprometer la seguridad nacional.

En este caso, operadores externos con experiencia limitada y mínima supervisión están haciendo su trabajo a plena vista y bajo un escrutinio público masivo: obteniendo los más altos niveles de acceso administrativo y realizando cambios en las redes más sensibles de los Estados Unidos, lo que podría introducir nuevas vulnerabilidades de seguridad en el proceso.

Pero el aspecto más alarmante no es sólo el acceso que se concede. Es el desmantelamiento sistemático de las medidas de seguridad que detectarían y evitarían el uso indebido (incluidos los protocolos estándar de respuesta a incidentes, auditoría y mecanismos de seguimiento de cambios) eliminando a los funcionarios de carrera a cargo de esas medidas de seguridad y reemplazándolos por operadores inexpertos.

Los sistemas informáticos del Tesoro tienen tal impacto en la seguridad nacional que fueron diseñados con el mismo principio que guía los protocolos de lanzamiento nuclear: ninguna persona debe tener poder ilimitado. Así como el lanzamiento de un misil nuclear requiere que dos oficiales diferentes giren sus llaves simultáneamente, hacer cambios en sistemas financieros críticos tradicionalmente requiere que múltiples personas autorizadas trabajen en conjunto.

Este enfoque, conocido como "separación de funciones", no es sólo un trámite burocrático; es un principio de seguridad fundamental tan antiguo como la banca misma. Cuando su banco local procesa una transferencia grande, requiere que dos empleados diferentes verifiquen la transacción. Cuando una empresa emite un informe financiero importante, equipos separados deben revisarlo y aprobarlo. No son sólo formalidades, son salvaguardas esenciales contra la corrupción y el error. Estas medidas han sido eludidas o ignoradas. Es como si alguien encontrara una manera de robar Fort Knox simplemente declarando que la nueva política oficial es despedir a todos los guardias y permitir visitas sin escolta a la bóveda.

Las implicaciones para la seguridad nacional son asombrosas. El senador Ron Wyden dijo que su oficina se enteró de que los "atacantes" obtuvieron privilegios que les permiten modificar programas centrales en las computadoras del Departamento del Tesoro que verifican los pagos federales, acceder a claves encriptadas que protegen las transacciones financieras y alterar los registros de auditoría que registran los cambios del sistema. En la OPM, los informes indican que las personas asociadas con DOGE conectaron un servidor no autorizado a la red. También se informa que están entrenando software de inteligencia artificial en todos los sistemas.

Esto es mucho más crítico que el acceso no autorizado inicial. Estos nuevos servidores tienen capacidades y configuraciones desconocidas, y no hay evidencia de que este nuevo código haya pasado por protocolos de prueba de seguridad rigurosos. Las IA que se están entrenando ciertamente no son lo suficientemente seguras para este tipo de datos. Todos son objetivos ideales para cualquier adversario, extranjero o nacional, que también busque acceso a datos federales.

Hay una razón por la que cada modificación (de hardware o software) a estos sistemas pasa por un proceso de planificación complejo e incluye mecanismos de control de acceso sofisticados. La crisis de seguridad nacional es que estos sistemas ahora son mucho más vulnerables a ataques peligrosos al mismo tiempo que los administradores de sistemas legítimos entrenados para protegerlos han sido bloqueados.

Al modificar los sistemas centrales, los "atacantes" no solo han comprometido las operaciones actuales, sino que también han dejado vulnerabilidades que podrían explotarse en ataques futuros, lo que les da a adversarios como Rusia y China una oportunidad sin precedentes. Estos países han apuntado a estos sistemas durante mucho tiempo. Y no solo quieren recopilar inteligencia, también quieren entender cómo interrumpir estos sistemas en una crisis.

Ahora, los detalles técnicos de cómo funcionan estos sistemas, sus protocolos de seguridad y sus vulnerabilidades están potencialmente expuestos a partes desconocidas sin ninguna de las salvaguardas habituales. En lugar de tener que atravesar muros digitales fuertemente fortificados, estas partes pueden simplemente atravesar puertas que están siendo dejadas abiertas y luego borrar la evidencia de sus acciones.

Las implicaciones de seguridad abarcan tres áreas críticas.

La manipulación del sistema: los operadores externos ahora pueden modificar las operaciones y al mismo tiempo alterar los registros de auditoría que rastrearían sus cambios.

La exposición de datos: además de acceder a información personal y registros de transacciones, estos operadores pueden copiar arquitecturas de sistemas completos y configuraciones de seguridad; en un caso, el plano técnico de la infraestructura de pagos federales del país.

El control del sistema: estos operadores pueden alterar los sistemas centrales y los mecanismos de autenticación al mismo tiempo que deshabilitan las mismas herramientas diseñadas para detectar tales cambios. Esto es más que modificar las operaciones; es modificar la infraestructura que utilizan esas operaciones.

Para abordar estas vulnerabilidades, son esenciales tres pasos inmediatos. Primero, se debe revocar el acceso no autorizado y restablecer los protocolos de autenticación adecuados. A continuación, se debe restablecer un control integral del sistema y la gestión de cambios, lo que, dada la dificultad de limpiar un sistema comprometido, probablemente requerirá un restablecimiento completo del sistema. Por último, se deben realizar auditorías exhaustivas de todos los cambios del sistema realizados durante este período.

Esto va más allá de la política: es una cuestión de seguridad nacional. Las organizaciones de inteligencia nacionales extranjeras se apresurarán a aprovechar tanto el caos como las nuevas inseguridades para robar datos estadounidenses e instalar puertas traseras para permitir el acceso en el futuro.

Cada día de acceso continuo sin restricciones hace que la recuperación final sea más difícil y aumenta el riesgo de daños irreversibles a estos sistemas críticos. Si bien puede llevar tiempo evaluar el impacto total, estos pasos representan las acciones mínimas necesarias para comenzar a restaurar la integridad del sistema y los protocolos de seguridad.

Suponiendo que a alguien en el gobierno todavía le importe.

Este ensayo fue escrito con Davi Ottenheimer y apareció originalmente en Foreign Policy.

Apr 17, 2024

RENAPER solo expone la deficiencias del Estado Argentino en Ciberseguridad

Al Estado argentino nunca le importó la ciberseguridad. En los últimos 20 años las palabras "seguridad", "ciberseguridad", "seguridad informática", "seguridad de la información", "datos personales", llámalo como quieras, simplemente fue una mentira en los políticos y dirigentes de turno.

Nota para monos entrenados: este NO es un problema de Milei, Cristina, Macri, etc. Este NO es un problema de UN gobierno, es un problema del Estado Argentino y la desidia respecto al tema.

Este es un capítulo más, para terminar de poner el último clavo al cajón de los datos personales de TODOS los argentinos y al REgistro NAcional de las PERsonas (ReNaPer).

Durante 2021, hubo diferentes filtraciones que involucraron a dicho Organismo, a los DNI y pasaportes de los ciudadanos argentinos. Luego de nuestra publicación en octubre de 2021 y durante los últimos años ReNaPer se ha encargado de DESMENTIR en diferentes oportunidades y en cuanto foro público tuviera la oportunidad, que "dicha filtración de datos era falsa", incluso con la evidencia tangible de los archivos y las fotos de los DNIs de todos nosotros publicados en Internet. Esta negación se acaba de repetir hace 5 minutos.

Este comportamiento se repitió sistemáticamente durante 2022, 2023 y 2024 para sistemas de ReNaPer, SISA (salud), DNRPA, y tantos otros y, hoy apareció la frutilla del postre porque, en el Estado argentino, siempre puede ser peor. Para muestra vale un botón: ReNaPer solo es uno de los Organismos que expone la deficiencias del Estado Argentino en Ciberseguridad.

Se acaba de publicar (en un dominio ONION en la Deep Web) una base de datos de 65 millones de registros de los DNI. Podríamos decir "noticia vieja" porque, ¿quién no ha hecho backup de una de las base de datos más importantes del país y la ha puesto a disposición de cualquier delincuente?

NOTA: lo único que (aún) no se ha publicado de forma completa son las fotos, huella dactilar y firma de las personas, las cuales fueron puestos a la venta por el delincuente. De todos modos, parte de estos datos ya habían sido publicados a principio de año por otro delincuente (¿o el mismo?).

La noticia "nueva" es que, a este conjuntos de datos, se ha sumado el código fuente PHP de aplicaciones internas del Organismo, los Web Services y APIs que son utilizados por otras organizaciones, empresas, bancos, fintech, supermercados, obras sociales, etc. para verificar la identidad de una persona. Sí, cada vez que alguien te pide tu foto o tu DNI, esos datos son contrastados contra ReNaPer, a través de un servicio por el cual el Organismo cobra (sí, cobra por ese servicio).

Dentro del código fuente mencionado también se encuentran las direcciones IPs de los servidores internos, así como el nombre de usuario y contraseña que permite acceder a todas las bases de datos del Organismo.

Sería el equivalente a decir que todas las aplicaciones sensibles de la entidad ahora son Open Source. Dejando las "bromas" de lado, también expone las vulnerabilidades que tiene el código fuente (por ejemplo, SQLi y XSS) así como los detalles internos de su funcionamiento.

También es importante remarcar que, si bien los datos se publicaron hoy, eso no implica que se hayan extraído hoy. Tampoco implica que el delincuente haya sido bloqueado, detectado, encontrado o que incluso siga dentro de los sistemas de la Organización o haya logrado persistencia en los mismos. Pensar de forma tan lineal es ridículo; un trabajo de este tipo y por el volumen de datos, puede llevar bastante tiempo (y a veces paciencia) de acuerdo a las técnicas utilizadas por el delincuente (por ejemplo, se puede observar una webshell en una las imágenes).

En una observación rápida de lo expuesto, hay archivos de código fuente de JULIO/2022 (día del amigo) y PARECE que los SQL robados fueron grabados a disco el 9 de marzo de 2024.

En conclusión, ahora los datos de todos los ciudadanos argentinos están publicados en Internet junto a diferentes APIs y formas de conexión con otros organismos y empresas y los clientes de los mismos.

  • La recomendación para las empresas es cambiar los accesos a dichas APIs.
  • La recomendación para los ciudadanos... no hay; los datos ya son públicos. Cambiar el DNI tampoco es una solución, porque esto puede volver a suceder y, en última instancia, la mayoría de nuestros datos personales no cambian (el número de trámite es la excepción).

Las implicancias de esta fuga están por verse pero mientras, ¿qué espera el Estado argentino para tomar acciones, investigar, encontrar a los delincuentes (internos y externos) y a partir de ahora, comenzar a pensar en la Ciberseguridad como Política de Estado?

MENSAJE PARA ReNaPer: no nieguen el problema, informen, digan la verdad y veamos como seguir para adelante desde aquí. El Estado es responsable.

Lic. Cristian Borghello, Director de Segu-Info

Aug 2, 2023

Ciberataque y ransomware afecta el sistema de PAMI

El sistema de PAMI presenta una caída total desde las 6:30 de la mañana y el inconveniente informático afecta la atención en las oficinas de todo el país.

"No sabemos si es un hackeo extorsivo o un problema técnico. Pero es muy grave", confirmó Olga Riutort, titular de PAMI delegación Córdoba.

El inconveniente afecta la atención tanto al público en las oficinas de PAMI como en la realización de trámites virtuales. "Es un virus que encripta la información", dice uno de los comunicados internos.

Otra de las notificaciones que le llegaron a los empleados de la obra social de los jubilados indica lo siguiente:

"Por cuestiones de seguridad informática, 1 se reporta caída total de sistemas en el país; 2 es necesario que apaguen todas las computadoras; 3 atendemos con protocolo".

Luego, el comunicado oficial que publicó la entidad dice lo siguiente:

PAMI ha confirmado el ataque y que toda la información se encuentra respaldada.

Actualización 16 hs

Si bien el comunicado no menciona un ransomware, fuentes oficiales lo confirmaron a Clarín que a las 6 am del martes se detectó un tipo de ataque que se encuadra en lo que hace este tipo de malware: encriptar información para extorsionar a la víctima.

Respecto de una versión que circuló en redes sociales que mostraba facturas modificadas para comprar medicamentos, fuentes del PAMI explicaron a este medio que son dos situaciones distintas que no están conectadas.

"Justo ayer hubo una situación donde detectamos que había un grupo donde se comercializan estupefacientes que vendían recetas de PAMI. Esto es más normal de lo que uno cree y se debe, en general, a un acceso no autorizado. Nosotros tenemos los sistemas y las auditorías para detectar esto: apenas lo vimos, hicimos la denuncia en la UFI-PAMI y eso se desactivó rápidamente", contaron.

"En redes se dijo que esto era por un hackeo, pero fue el robo de las credenciales de un médico (usuario y contraseña, mediante phishing o una mala práctica del profesional). Justo hoy ocurrió el ciberataque y lo asociaron a esto, pero no tiene nada que ver: todo lo contrario, ayer vendían recetas y precisamente el problema que tenemos es que no se pueden emitir recetas", clarificaron.

Actualización 03/08 

PAMI fue víctima de un ataque de ransomware Rhysida que ha tenido un impacto significativo en sus operaciones.

Según el comunicado, el PAMI detalló que el ataque ransomware Rhysida afectó directamente la atención médica y la tramitación de medicamentos y tratamientos. Como parte de su plan de contingencia, se autorizó temporalmente el uso de recetas en formato papel de acuerdo con la disposición 1426/2023.

Fuente: Clarín

Jul 30, 2023

Plan Nacional de Implementación de la Estrategia de Seguridad Cibernética (NCSIP)

Recién salido del horno, el Plan Nacional de Implementación de la Estrategia de Seguridad Cibernética (NCSIP) de 57 páginas de la Administración Biden describe más de 65 iniciativas que varias agencias federales implementarán durante los próximos años. Estos incluyen el fortalecimiento de la infraestructura crítica de los EE.UU. contra las amenazas cibernéticas, el establecimiento de responsabilidad exigible para los productos y servicios de software, y el diseño de formas más efectivas para interrumpir y deshabilitar las operaciones de los actores de amenazas y su infraestructura.

Una hoja de ruta de implementación

Esta semana, varios profesionales de la seguridad percibieron que el NCSIP es importante para que la estrategia de seguridad cibernética y dijeron que sus plazos relativamente agresivos transmiten el sentido correcto de urgencia a las partes interesadas.

El resumen ejecutivo del NCSIP describe esta versión del documento como la primera iteración y lo llamó un "documento vivo" que se actualizará anualmente. "Se agregarán iniciativas a medida que lo exija el panorama cibernético en evolución y se eliminarán después de su finalización".

Los objetivos de la estrategia cibernética se agrupan en cinco pilares separados:

  • Defender la infraestructura crítica;
  • Interrumpir y desmantelar a los actores de amenazas;
  • Dar forma a las fuerzas del mercado para impulsar la seguridad y la resiliencia;
  • Invertir en un futuro resiliente; y 
  • Forjar asociaciones internacionales.

El documento de esta semana proporciona planes e iniciativas de alto nivel para alcanzar estos objetivos.

Los planes para reforzar la defensa de la infraestructura crítica incluyen el establecimiento de nuevos requisitos de ciberseguridad para las organizaciones del sector, la ampliación de las asociaciones público-privadas, la integración de los centros federales de ciberseguridad y la actualización de los planes y procesos federales de respuesta a incidentes.

Del mismo modo, los planes para desmantelar a los actores de amenazas incluyen la integración de actividades de interrupción federales, el aumento de la velocidad y la escala del intercambio de inteligencia sobre amenazas y la prevención de que los actores de amenazas abusen de la infraestructura de EE.UU. para llevar a cabo ataques.

Los planes para el tercer pilar, que muchos expertos en seguridad consideran uno de los cinco objetivos estratégicos más importantes, incluyen el desarrollo de un marco de responsabilidad del software a largo plazo, el avance de los esfuerzos en torno a las iniciativas de listas de materiales de software (SBOM) y otras iniciativas de desarrollo de software seguro.

El NCSIP proporciona planes e iniciativas similares para los dos pilares restantes. Muchos de estos planes tienen fechas límite de implementación de 2025, y algunos ya están en marcha. Por ejemplo, el plan pide a las agencias que eliminen los sistemas heredados.

Principales desafíos

Algunas iniciativas se deben completar antes de fin de año, incluyendo una revisión de los centros federales de ciberseguridad, la redacción de legislación para codificar la Junta de Revisión de Seguridad Cibernética y el desarrollo de un plan internacional para desalentar a los países de actuar como refugios seguros para los criminales de ransomware, entre otros

La ventana de dos a tres años que ha establecido el plan de implementación para crear marcos de responsabilidad del software parece un poco ambiciosa. Luego, para el segundo trimestre del año fiscal 25, CISA debe completar una evaluación de brechas de SBOM, pero es poco probable que se complete antes de 2026 dada la complejidad de la tarea.

Mike Hamilton, CISO en Critical Insight, percibe el nuevo NCSIP como un avance en la seguridad de la infraestructura crítica y en los esfuerzos para interrumpir a los actores de amenazas. El NCSIP, por ejemplo, parece enfocado en ampliar el plan nacional de respuesta a incidentes cibernéticos más allá del sector de infraestructura crítica a todos los sectores y tamaños de empresas, dice.

Significativamente, el plan de implementación tiene un papel para la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) en la provisión de capacitación en ciberseguridad y respuesta a incidentes para el sector de la salud, un objetivo principal de los ataques de ransomware. "Saber que la respuesta a incidentes ahora será una agencia federal en sí misma puede hacer que los operadores de ransomware se detengan al pensar en atacar hospitales", dice Hamilton.

Fuente: Dark Reading

Jul 16, 2023

Microsoft no está seguro de cómo los delincuentes robaron la clave de firma de Azure AD

Microsoft dice que aún no sabe cómo los delincuentes informáticos chinos robaron una clave de firma de consumidor de cuenta Microsoft inactiva (MSA) utilizada para violar las cuentas Exchange Online y Azure AD de dos docenas de organizaciones, incluidas agencias gubernamentales.

"El método por el cual el actor adquirió la clave es un tema de investigación en curso", admitió Microsoft en un nuevo aviso.

El incidente fue informado por funcionarios del gobierno de EE.UU. luego de descubrir un acceso no autorizado a los servicios de correo electrónico Exchange Online de varias agencias gubernamentales.

Microsoft comenzó a investigar los ataques el 16 de junio y descubrió que un grupo de ciberespionaje chino al que rastrea como Storm-0558 violó las cuentas de correo electrónico de aproximadamente 25 organizaciones (según se informa, incluidos los Departamentos de Estado y Comercio de EE.UU.).

Los actores de amenazas utilizaron la clave de firma empresarial de Azure AD robada para falsificar nuevos tokens de autenticación al explotar una falla de la API GetAccessTokenForResource, brindándoles acceso al correo empresarial de los objetivos.

Storm-0558 usó de comandos de PowerShell y Python para generar nuevos tokens de acceso a través de llamadas API REST contra el servicio OWA Exchange Store para robar correos electrónicos y archivos adjuntos. Sin embargo, Redmond no confirmó si utilizaron este enfoque en los ataques de robo de datos de Exchange Online del mes pasado.

"Nuestra telemetría e investigaciones indican que la actividad posterior al compromiso se limitó al acceso al correo electrónico y la exfiltración para usuarios específicos", agregó Microsoft.

La compañía bloqueó el uso de la clave de firma privada robada para todos los clientes afectados el 3 de julio y dice que la infraestructura de reproducción del token de los atacantes se cerró un día después.

El 27 de junio, Microsoft también revocó todas las claves de firma de MSA válidas para bloquear todos los intentos de generar nuevos tokens de acceso y trasladó los recién generados al almacén de claves que utiliza para sus sistemas empresariales.

Sin embargo, aunque Redmond ya no ha detectado ninguna actividad maliciosa de Storm-0558 relacionada con la clave, el aviso de hoy dice que los atacantes ahora han cambiado a otras técnicas.

El martes, Microsoft también reveló que el grupo ruso RomCom explotó un Zero-Day de Office que aún no se ha parcheado, en los recientes ataques de phishing contra organizaciones que asistieron a la Cumbre de la OTAN en Vilnius, Lituania.

Los operadores de RomCom utilizaron documentos maliciosos que se hacían pasar por el Congreso Mundial de Ucrania para impulsar e implementar cargas útiles de malware como el cargador MagicSpell y la puerta trasera de RomCom.

Fuente: BC

Jul 7, 2023

Disposición 3/2023 (AR): "Guía de notificación y gestión de incidentes"

Este año en Argentina, a través de la Decisión Administrativa N°641/21, se aprobaron una serie de lineamientos para el fortalecimiento de la seguridad de la información que reciben, producen y administran las entidades y jurisdicciones del Sector Público Nacional y, esta semana, se ha publicado la "GUÍA DE NOTIFICACIÓN Y GESTIÓN DE INCIDENTES DE CIBERSEGURIDAD" (IF-2023-69993929-APN-SSTI#JGM) [PDF] en el Boletín Oficial.

El Equipo de Respuesta ante Emergencias Informáticas Nacional (CERT.ar), elaboró esta guía que pretende ser un protocolo de acción para notificar y gestionar aquellos incidentes de ciberseguridad que pudieran afectar a los organismos mencionados, a los CERTs de la Administración Pública Nacional y a todos aquellos que operen en el territorio argentino.

A los fines de esta guía, se entiende por incidente de ciberseguridad a la ocurrencia de uno o múltiples eventos relacionados de ciberseguridad identificados que pueden provocar daños a las personas, la sociedad, las organizaciones y las naciones. En tanto, un evento de ciberseguridad es un hecho que indica una posible violación de la ciberseguridad o una falla en los controles.

Mediante la implementación de las directrices especificadas en la presente guía, se pretende gestionar de forma coordinada los incidentes de ciberseguridad que afecten a los activos de información. Para tal efecto, se definirán procedimientos y buenas prácticas de ciberseguridad con el fin de contener y mitigar amenazas cibernéticas.

Concretamente, los contenidos de este texto fueron elaborados para cualquier empleado o funcionario que reporte un incidente de ciberseguridad que pueda afectar a los organismos del Sector Público, para los Puntos Focales de Ciberseguridad y para los CERTs de la Administración Pública Nacional. Los lineamientos contenidos en esta guía son recomendados para aquellos CERT/CSIRT que operen en todo el país.

Fuente: BO AR

Jun 12, 2023

Ransomware #Medusa en la CNV y su responsabilidad legal

El grupo de delincuentes Medusa publicó entre sus víctimas este domingo a la Comisión Nacional de Valores (CNV), el organismo oficial que supervisa los mercados en la Argentina. Se trata del mismo cártel de ransomware que cifró datos de Garbarino en marzo de este año, pide 500 mil dólares y da un plazo de una semana para publicar los datos.

Durante la mañana del domingo, el grupo Medusa subió a su sitio en la Dark Web el anuncio con la CNV como víctima. Allí asegura tener 1.5 TB de datos y solicita U$S 500.000 para no publicar la información.

El organismo asegura que aisló el ataque y está restaurando los datos: "La Comisión Nacional de Valores (CNV) aisló y controló un ataque que se detectó el miércoles 7 de junio. Fue realizado con un tipo de código malicioso del tipo ransomware, conocido como Medusa, que había tomado posesión de equipos informáticos y dejó fuera de línea las plataformas del organismo", según un comunicado oficial.

Juan Brodersen se contactó con la CNV para pedir declaraciones sobre el asunto, pero decidieron no hacer comentarios. Más tarde empezaron a compartir un comunicado con periodistas asegurando que "no se comprometió información sensible".

Es importante remarcar lo de "aseguran que tienen" porque, por el momento, lo único que se puede ver es el file tree, esto es, la representación visual de los archivos y su jerarquía (carpetas, imágenes, PDFs, ejecutables, etc.).

Por eso es incorrecto decir a ciencia cierta que "hackearon a la CNV" como titularon varios medios: lo que sí se puede decir es que aparecen como víctimas en el sitio de Medusa, accesible mediante la Dark Web. Y que se puede ver qué archivos dicen que tienen: de ahí a que los tengan, todavía es algo que resta saber y que el tiempo lo confirmará.

Analizando el file tree, vemos que, en principio, se trataría de una filtración que abarcar 8 volúmenes: uno etiquetado como CNS_MAIN, 5 como FS -filesystems, volúmenes/discos- y 2 como SQL (bases de datos).

En los volúmenes etiquetados como SQL se listan bases de datos cuyos nombres referencian al BackOffice de Prensa, Bolsa de Reportes, CAFirmantes, Calificadoras, Fideicomisos, Fondos Comunes, Invertir, RRHH, Registro, RESOL, CNV y CNVWeb, todas aludiendo también en su nombre que pertenecen a entornos de Producción.

En el volúmen "MAIN" los nombres de directorios y archivos aluden a información financiera, de recursos humanos, escaneos de documentos, y hasta planos en formato CAD.

En los demás encontramos directorios que mencionan Informes de a DyEMC, Intranet de la CNV, Comité de Seguridad, Comunicación Interna, Denuncias, Directorio de Prensa, Fichas de Sociedades, GDE, mesa Fintech, Mercosur, e incluso información sobre CEDEARS.

Particularmente uno de los volúmenes contiene información crítica de seguridad sobre la infraestructura, mencionando Logs de Firewalls y Proxies, incluyendo uno de la DMZ de ARSAT.

Como cierre, una carpeta llamada "hola" lista archivos en texto plano (DOC, PDF, Excel) con claves del organismo. Esto, de corresponderse con contraseñas, reviste una pésima práctica de seguridad informática: guardar contraseñas en archivos de texto.

Responsabilidad legal

La abogada especialista en temas informáticos Bárbara Peñaloza criticó que la CNV no publicó el ataque ni lo informó a las víctimas hasta que no lo hizo público la propia Medusa. El ataque malicioso de sistemas informáticos no es un delito tipificado en el Código Penal argentino, pero sí otros tres delitos que se producen en forma concomitante, coinciden el abogado Ismael Lofeudo y Peñaloza: acceso indebido a sistemas, daño informático y extorsión.

"No debería haber trascendido el ataque por quien comete el ramsomware, sino por la víctima, para que los titulares de los datos personales vulnerados tomen precauciones", enfatiza Peñaloza.

La Ley de Datos Personales actual no obliga todavía a las entidades públicas o privadas cuyos sistemas resulten vulnerados a informar a las víctimas, y el proyecto para actualizar esa norma está frenado. En la Unión Europea, las instituciones deben denunciar en un plazo no mayor a 72 horas y, de lo contrario, son pasibles de multas millonarias.

Fuente: Juan Brodersen - SecOps | iPropUp