- Un incidente cibernético dirigido a parte del negocio de repuestos y distribución de Boeing derivó en la publicación de 45 GB de datos, convirtiéndose en un caso donde una amenaza de ransomware terminó en una filtración real
- El grupo de hackers vinculado con Rusia LockBit se atribuyó la responsabilidad del ataque el 27 de octubre y advirtió que publicaría datos sensibles si Boeing no se comunicaba antes del plazo establecido
- Boeing reconoció el incidente, pero en un correo enviado a Cybersecurity Dive el 2 de noviembre afirmó que el problema no afectó la seguridad de vuelo
- Entre los materiales publicados había archivos de Citrix, controles de seguridad y respaldos de correo electrónico, y el analista de seguridad Dominic Alvieri dijo que también se filtraron correos corporativos
- MalwareHunter Team consideró que los datos parecían provenir de Aviall, adquirida por Boeing en 2006, y el grado de integración entre los sistemas de ambas empresas durante los últimos 17 años podría determinar el alcance de la intrusión
Publicación de datos de Boeing por parte de LockBit
- El grupo de ransomware LockBit se atribuyó la responsabilidad del ataque a Boeing el 27 de octubre
- Publicó en su sitio de filtraciones que divulgaría datos sensibles si Boeing no se comunicaba dentro del plazo establecido
- Después de que venciera el plazo del 10 de noviembre, publicó en línea unos 45 GB de datos corporativos de Boeing
- Boeing reconoció el hackeo ese mismo día
- En un correo electrónico enviado a Cybersecurity Dive el 2 de noviembre, dijo que estaba al tanto de “un incidente cibernético que afecta a partes de nuestro negocio de repuestos y distribución”
- En ese mismo correo, indicó que el problema no afecta la seguridad de vuelo
- Los datos filtrados incluyen archivos de la empresa de computación en la nube Citrix, controles de seguridad y respaldos de correo electrónico
- El analista de seguridad Dominic Alvieri dijo a The Register que en el material filtrado había correos corporativos
- Aunque Alvieri no revisó el conjunto completo de datos, consideró que los correos de Boeing y parte del material podrían ser útiles con fines maliciosos
Posible origen en Aviall y alcance de la intrusión
- MalwareHunter Team evaluó tras revisar el material filtrado que los datos parecen provenir de Aviall
- Aviall es una distribuidora de repuestos que Boeing adquirió en 2006
- La gravedad de la intrusión depende de cuánto se hayan integrado los sistemas de Aviall y Boeing durante los últimos 17 años
- Si las redes de ambas empresas no se fusionaron demasiado y LockBit solo comprometió la red de Aviall, entonces para Boeing sería un problema “simplemente malo”
- Si el nivel de integración de las redes es alto, la gravedad de la intrusión podría ser mayor de lo que ya se conoce
1 comentarios
Opiniones en Hacker News
Desde la perspectiva de alguien que trabaja en la industria de defensa, 45 GB de correos no cifrados casi no tienen valor desde el punto de vista comercial y tampoco son un gran incidente desde la perspectiva de la seguridad nacional.
Más bien, es probable que represente una amenaza mayor para empleados individuales que para la empresa o el país.
Dicho de otro modo, si estos datos tuvieran valor, el grupo de ransomware no los habría publicado gratis.
La razón más plausible para no pagar es que intervinieron las fuerzas del orden, a las que no les gustan los pagos de rescates y que incluso han considerado prohibirlos por completo.
Eso no significa en absoluto que estos datos no tengan valor; contienen credenciales de equipos Citrix, por lo que, si Boeing no mejora su postura de seguridad, podrían derivar en futuras intrusiones.
Aun así, si alguien invoca su trabajo y luego habla como si las personas no importaran y solo importaran las entidades comerciales, eso quizá no encaje con algunos puestos relacionados con defensa.
Aunque soy solo un ingeniero de nivel bajo dentro de la organización, los sistemas automatizados y Confluence generan una enorme cantidad de avisos por correo que no son exactamente spam, pero a veces son útiles.
Si los correos fueran 500 TB, sería preocupante, pero 45 GB parece más bien la intrusión de una sola cuenta.
Puede que haya algunos correos confidenciales interesantes enviados a toda la empresa o a un departamento entero, pero en general no parecen tener gran valor, así que creo que Boeing hizo bien en no pagar.
Los delincuentes que roban contraseñas a veces prefieren venderlas en grandes lotes a bajo precio y deshacerse de ellas, en vez de meterse a fondo en las cuentas para obtener mayores ganancias.
En este caso también podría tratarse de demostrar a otros objetivos de alto valor que van en serio.
Que un tercero acceda a 45 GB es la parte fácil; ahora, para aprovecharlos, habría que construir una empresa del tamaño de Boeing y una base de proveedores.
Podría usarse en plan: “por el mismo dispositivo, ustedes pagan 50 dólares más por unidad”.
Aunque se copien las piezas, para que se permita exportarlas probablemente tendrían que formar parte de la cadena de suministro y el sistema de certificación originales.
No lo recuerdo con claridad y una búsqueda rápida en Google tampoco arroja mucho, pero me pregunto si alguna filtración de este tipo alguna vez causó problemas a gran escala para la empresa afectada.
En los últimos dos años hubo bastantes filtraciones similares, pero el mercado y el público en general parecieron mantenerse bastante indiferentes.
Claro que 45 GB es mucho, y si realmente hubiera contenido algo horrible, imagino que Boeing habría pagado el rescate y no se lo habría contado a nadie.
¿Habrá consecuencias negativas reales para Boeing? Que hayan sido vulnerables es una mancha, pero no haber pagado podría verse como algo positivo para muchos.
No sé bien cuáles fueron las consecuencias posteriores de esa filtración.
https://slate.com/human-interest/2014/12/sony-pictures-hack-...
Si algún día Airbus construye un avión nuevo antes que Boeing o gana un contrato rentable, quizá nunca sepamos si ocurrió de forma natural o gracias al conocimiento obtenido de estos datos.
45 GB podría ser una cantidad enorme, o podrían ser presentaciones de marketing de unas pocas personas.
Me gustaría ver qué dijo realmente la última persona en la cadena de responsabilidad cuando le dijeron que el MCAS no estaba funcionando.
También me darían ganas de prender la máquina de palomitas para ver con qué palabras maquillaron el control de daños después de las primeras alrededor de 150 muertes, y cómo reaccionaron ante el siguiente incidente.
Me parece que acaba de pasar algo en lo que un grupo de ransomware rompió un acuerdo y publicó los datos sin más
Con eso estarían matando su propio modelo de negocio
Si la empresa X no puede confiar en que una organización criminal cumpla su promesa, ¿por qué pagaría desde el inicio?
Boeing tendrá que pagar de todos modos los costos posteriores a la filtración de datos, así que no hay razón para pagarles un costo adicional a los criminales
Así se reduce mucho la confianza en los grupos reales de ransomware
Para hacerlo más ético, los datos tendrían que no ser importantes o estar cifrados
Aun así, la prensa lo cubriría y la percepción pública podría cambiar
Un mejor enfoque sería coordinarse en secreto con el “objetivo” del hackeo para convertir todo el incidente en un espectáculo inofensivo, pero reduciendo el incentivo del secuestro de datos
Habría que crear un sistema judicial central para identificar y expulsar a los malos actores de ransomware
El primer rescate es para recibir la clave de descifrado de los datos del objetivo, y el segundo rescate es para impedir que publiquen los datos ya descifrados
¿Hay algo “útil” en este volcado?
El artículo menciona Citrix y correos electrónicos, pero eso podría ser cualquier cosa
Un volcado de correos y otros datos puede ser útil para nuevas intrusiones o ataques contra empleados
El equipo interno de seguridad revisará todo, pero podrían pasar cosas por alto, y aunque estén al tanto de la información personal, puede usarse para fraude
Para gobiernos como el de China, o para competidores de Boeing en aeronáutica y defensa, sería una mina de oro si no tenían ya acceso
Boeing hace mucho trabajo relacionado con seguridad nacional y el espacio
Lo que se sube a internet casi nunca desaparece
EE. UU. debería ilegalizar el pago de rescates e imponer penas de prisión a quienes paguen o lo autoricen
Con una ley así, las empresas no asumirían el riesgo de pagar, por lo que los grupos de ransomware tendrían menos probabilidades de apuntar a compañías estadounidenses
Aun así, eso no impide que las empresas paguen
Si eres un hospital, terminas sopesando entre violar la letra de la ley y dejar que muera mucha gente
[1] https://www.gma-cpa.com/technology-blog/paying-ransom-on-a-r...
[2] https://cbs12.com/news/cbs12-news-i-team/hospital-ransomware...
“Está bien, aquí está el dinero”
“Gracias. Si no me das otros 10 mil dólares, les diré a las autoridades sobre la transacción de hace un momento”
Por ejemplo, una clínica de cirugía plástica hackeada hace unas semanas podría concluir que es mejor al menos intentar evitar que se filtren los expedientes médicos y las fotos de antes y después de sus pacientes
Si ilegalizas el pago de rescates, podrían filtrarse los historiales médicos y las fotos de todos los pacientes, y eso sería una pesadilla
Me pregunto si esto se considerará una violación de ITAR por parte de Boeing
El gobierno podría ilegalizar los pagos de empresas a grupos de ransomware
Entonces desaparecería el modelo de negocio del ransomware, y las empresas tendrían que enfocarse en la seguridad real en vez de esperar resolver posibles problemas con dinero
La sociedad asumiría un dolor de corto plazo para obtener una mejor solución a largo plazo
Las empresas contratan “expertos” y “consultores” caros, y ellos les pagan discretamente a los grupos de ransomware
Si se trata de un grupo cibernético vinculado a Rusia, cualquier información sensible ahí dentro debería tratarse de todos modos como información pública
Entonces, ¿por qué pagar?