1 puntos por GN⁺ 2023-11-21 | 1 comentarios | Compartir por WhatsApp
  • Un incidente cibernético dirigido a parte del negocio de repuestos y distribución de Boeing derivó en la publicación de 45 GB de datos, convirtiéndose en un caso donde una amenaza de ransomware terminó en una filtración real
  • El grupo de hackers vinculado con Rusia LockBit se atribuyó la responsabilidad del ataque el 27 de octubre y advirtió que publicaría datos sensibles si Boeing no se comunicaba antes del plazo establecido
  • Boeing reconoció el incidente, pero en un correo enviado a Cybersecurity Dive el 2 de noviembre afirmó que el problema no afectó la seguridad de vuelo
  • Entre los materiales publicados había archivos de Citrix, controles de seguridad y respaldos de correo electrónico, y el analista de seguridad Dominic Alvieri dijo que también se filtraron correos corporativos
  • MalwareHunter Team consideró que los datos parecían provenir de Aviall, adquirida por Boeing en 2006, y el grado de integración entre los sistemas de ambas empresas durante los últimos 17 años podría determinar el alcance de la intrusión

Publicación de datos de Boeing por parte de LockBit

  • El grupo de ransomware LockBit se atribuyó la responsabilidad del ataque a Boeing el 27 de octubre
    • Publicó en su sitio de filtraciones que divulgaría datos sensibles si Boeing no se comunicaba dentro del plazo establecido
    • Después de que venciera el plazo del 10 de noviembre, publicó en línea unos 45 GB de datos corporativos de Boeing
  • Boeing reconoció el hackeo ese mismo día
    • En un correo electrónico enviado a Cybersecurity Dive el 2 de noviembre, dijo que estaba al tanto de “un incidente cibernético que afecta a partes de nuestro negocio de repuestos y distribución”
    • En ese mismo correo, indicó que el problema no afecta la seguridad de vuelo
  • Los datos filtrados incluyen archivos de la empresa de computación en la nube Citrix, controles de seguridad y respaldos de correo electrónico
    • El analista de seguridad Dominic Alvieri dijo a The Register que en el material filtrado había correos corporativos
    • Aunque Alvieri no revisó el conjunto completo de datos, consideró que los correos de Boeing y parte del material podrían ser útiles con fines maliciosos

Posible origen en Aviall y alcance de la intrusión

  • MalwareHunter Team evaluó tras revisar el material filtrado que los datos parecen provenir de Aviall
    • Aviall es una distribuidora de repuestos que Boeing adquirió en 2006
  • La gravedad de la intrusión depende de cuánto se hayan integrado los sistemas de Aviall y Boeing durante los últimos 17 años
    • Si las redes de ambas empresas no se fusionaron demasiado y LockBit solo comprometió la red de Aviall, entonces para Boeing sería un problema “simplemente malo”
    • Si el nivel de integración de las redes es alto, la gravedad de la intrusión podría ser mayor de lo que ya se conoce

1 comentarios

 
GN⁺ 2023-11-21
Opiniones en Hacker News
  • Desde la perspectiva de alguien que trabaja en la industria de defensa, 45 GB de correos no cifrados casi no tienen valor desde el punto de vista comercial y tampoco son un gran incidente desde la perspectiva de la seguridad nacional.
    Más bien, es probable que represente una amenaza mayor para empleados individuales que para la empresa o el país.
    Dicho de otro modo, si estos datos tuvieran valor, el grupo de ransomware no los habría publicado gratis.

    • La interpretación de que “si tuvieran valor, no los habrían publicado gratis” está completamente equivocada y no es más que una conjetura.
      La razón más plausible para no pagar es que intervinieron las fuerzas del orden, a las que no les gustan los pagos de rescates y que incluso han considerado prohibirlos por completo.
      Eso no significa en absoluto que estos datos no tengan valor; contienen credenciales de equipos Citrix, por lo que, si Boeing no mejora su postura de seguridad, podrían derivar en futuras intrusiones.
    • La industria de defensa también es muy amplia, y quizá por motivos de seguridad no podía dar más detalles.
      Aun así, si alguien invoca su trabajo y luego habla como si las personas no importaran y solo importaran las entidades comerciales, eso quizá no encaje con algunos puestos relacionados con defensa.
    • Hace unos años mi cuenta de trabajo llegó al límite de 50 GB y tuve que limpiarla; incluso ahora vuelvo a estar usando 20 GB.
      Aunque soy solo un ingeniero de nivel bajo dentro de la organización, los sistemas automatizados y Confluence generan una enorme cantidad de avisos por correo que no son exactamente spam, pero a veces son útiles.
      Si los correos fueran 500 TB, sería preocupante, pero 45 GB parece más bien la intrusión de una sola cuenta.
      Puede que haya algunos correos confidenciales interesantes enviados a toda la empresa o a un departamento entero, pero en general no parecen tener gran valor, así que creo que Boeing hizo bien en no pagar.
    • Es difícil estar tan seguro.
      Los delincuentes que roban contraseñas a veces prefieren venderlas en grandes lotes a bajo precio y deshacerse de ellas, en vez de meterse a fondo en las cuentas para obtener mayores ganancias.
      En este caso también podría tratarse de demostrar a otros objetivos de alto valor que van en serio.
    • Con esto quizá tengamos otro corpus de correos para procesamiento de lenguaje natural, como el de Enron.
  • Que un tercero acceda a 45 GB es la parte fácil; ahora, para aprovecharlos, habría que construir una empresa del tamaño de Boeing y una base de proveedores.

    • Las negociaciones de contratos con proveedores podrían complicarse.
      Podría usarse en plan: “por el mismo dispositivo, ustedes pagan 50 dólares más por unidad”.
    • Según el tipo de datos, podría convertirse en un verdadero problema de seguridad.
    • Ni siquiera eso sería suficiente.
      Aunque se copien las piezas, para que se permita exportarlas probablemente tendrían que formar parte de la cadena de suministro y el sistema de certificación originales.
    • Airbus necesitaba un corpus para entrenar su propio LLM, y ahora ya lo tiene.
  • No lo recuerdo con claridad y una búsqueda rápida en Google tampoco arroja mucho, pero me pregunto si alguna filtración de este tipo alguna vez causó problemas a gran escala para la empresa afectada.
    En los últimos dos años hubo bastantes filtraciones similares, pero el mercado y el público en general parecieron mantenerse bastante indiferentes.
    Claro que 45 GB es mucho, y si realmente hubiera contenido algo horrible, imagino que Boeing habría pagado el rescate y no se lo habría contado a nadie.
    ¿Habrá consecuencias negativas reales para Boeing? Que hayan sido vulnerables es una mancha, pero no haber pagado podría verse como algo positivo para muchos.

    • Cuando Sony fue hackeada por Corea del Norte, los datos salariales filtrados revelaron que mujeres que hacían el mismo trabajo ganaban menos que los hombres.
      No sé bien cuáles fueron las consecuencias posteriores de esa filtración.
      https://slate.com/human-interest/2014/12/sony-pictures-hack-...
    • Los competidores querrán ver estos datos, pero no van a anunciar al mundo que están revisando los archivos.
      Si algún día Airbus construye un avión nuevo antes que Boeing o gana un contrato rentable, quizá nunca sepamos si ocurrió de forma natural o gracias al conocimiento obtenido de estos datos.
    • Incluso mi correo personal ya supera los 10 GB, aunque cambié de proveedor en los últimos años.
      45 GB podría ser una cantidad enorme, o podrían ser presentaciones de marketing de unas pocas personas.
    • Podría volverse problemático si la gente empieza a investigarlo a fondo, pero creo que la mayoría no tiene ni el tiempo ni las ganas, y no querrá asumir el riesgo legal.
    • Creo que los correos internos serían mucho más valiosos que los documentos de diseño.
      Me gustaría ver qué dijo realmente la última persona en la cadena de responsabilidad cuando le dijeron que el MCAS no estaba funcionando.
      También me darían ganas de prender la máquina de palomitas para ver con qué palabras maquillaron el control de daños después de las primeras alrededor de 150 muertes, y cómo reaccionaron ante el siguiente incidente.
  • Me parece que acaba de pasar algo en lo que un grupo de ransomware rompió un acuerdo y publicó los datos sin más
    Con eso estarían matando su propio modelo de negocio
    Si la empresa X no puede confiar en que una organización criminal cumpla su promesa, ¿por qué pagaría desde el inicio?
    Boeing tendrá que pagar de todos modos los costos posteriores a la filtración de datos, así que no hay razón para pagarles un costo adicional a los criminales

    • Se abre una estrategia interesante contra el ransomware, pero es muy poco ética, ilegal y del tipo que podría ejecutar un actor estatal
      1. Hackear al objetivo y tomar sus datos como rehén
      2. Tras recibir el rescate, publicar los datos tal cual
        Así se reduce mucho la confianza en los grupos reales de ransomware
        Para hacerlo más ético, los datos tendrían que no ser importantes o estar cifrados
        Aun así, la prensa lo cubriría y la percepción pública podría cambiar
        Un mejor enfoque sería coordinarse en secreto con el “objetivo” del hackeo para convertir todo el incidente en un espectáculo inofensivo, pero reduciendo el incentivo del secuestro de datos
    • Es una tragedia de los comunes
      Habría que crear un sistema judicial central para identificar y expulsar a los malos actores de ransomware
    • Eso pasa todo el tiempo
      El primer rescate es para recibir la clave de descifrado de los datos del objetivo, y el segundo rescate es para impedir que publiquen los datos ya descifrados
  • ¿Hay algo “útil” en este volcado?
    El artículo menciona Citrix y correos electrónicos, pero eso podría ser cualquier cosa

    • Depende de para quién sea útil
      Un volcado de correos y otros datos puede ser útil para nuevas intrusiones o ataques contra empleados
      El equipo interno de seguridad revisará todo, pero podrían pasar cosas por alto, y aunque estén al tanto de la información personal, puede usarse para fraude
      Para gobiernos como el de China, o para competidores de Boeing en aeronáutica y defensa, sería una mina de oro si no tenían ya acceso
      Boeing hace mucho trabajo relacionado con seguridad nacional y el espacio
    • Como ya se publicó, alguien terminará descargándolo y revisándolo
      Lo que se sube a internet casi nunca desaparece
  • EE. UU. debería ilegalizar el pago de rescates e imponer penas de prisión a quienes paguen o lo autoricen
    Con una ley así, las empresas no asumirían el riesgo de pagar, por lo que los grupos de ransomware tendrían menos probabilidades de apuntar a compañías estadounidenses

    • Puede que ya sea ilegal[1][2]
      Aun así, eso no impide que las empresas paguen
      Si eres un hospital, terminas sopesando entre violar la letra de la ley y dejar que muera mucha gente
      [1] https://www.gma-cpa.com/technology-blog/paying-ransom-on-a-r...
      [2] https://cbs12.com/news/cbs12-news-i-team/hospital-ransomware...
    • No fue que pagaran un rescate, sino que pagaron una consultoría de siete cifras a una empresa de ciberseguridad fuera de EE. UU., y esa empresa de algún modo resolvió mágicamente el problema
    • “Si no me das 10 mil dólares, les diré a las autoridades que pagaste un rescate de 100 mil dólares”
      “Está bien, aquí está el dinero”
      “Gracias. Si no me das otros 10 mil dólares, les diré a las autoridades sobre la transacción de hace un momento”
    • También hay casos en los que una prohibición así no tiene sentido
      Por ejemplo, una clínica de cirugía plástica hackeada hace unas semanas podría concluir que es mejor al menos intentar evitar que se filtren los expedientes médicos y las fotos de antes y después de sus pacientes
      Si ilegalizas el pago de rescates, podrían filtrarse los historiales médicos y las fotos de todos los pacientes, y eso sería una pesadilla
  • Me pregunto si esto se considerará una violación de ITAR por parte de Boeing

    • ¿Por qué lo ves así?
  • El gobierno podría ilegalizar los pagos de empresas a grupos de ransomware
    Entonces desaparecería el modelo de negocio del ransomware, y las empresas tendrían que enfocarse en la seguridad real en vez de esperar resolver posibles problemas con dinero
    La sociedad asumiría un dolor de corto plazo para obtener una mejor solución a largo plazo

    • Me imagino que ya son comunes las formas de eludir una medida así
      Las empresas contratan “expertos” y “consultores” caros, y ellos les pagan discretamente a los grupos de ransomware
  • Si se trata de un grupo cibernético vinculado a Rusia, cualquier información sensible ahí dentro debería tratarse de todos modos como información pública
    Entonces, ¿por qué pagar?