- Agencias federales de investigación de EE. UU. solicitaron a Google, mediante dos órdenes judiciales, información sobre espectadores de ciertos videos y transmisiones en vivo de YouTube, lo que aumenta la preocupación de que incluso espectadores inocentes puedan quedar bajo investigación
- En el caso de Kentucky, para encontrar al usuario “elonmuskwhm”, se solicitó la información de cuentas de Google de quienes vieron tutoriales de YouTube enviados a esa persona, así como las direcciones IP de espectadores no conectados
- En el caso de New Hampshire, tras una amenaza con explosivos, la policía consideró que había sido vigilada mediante transmisiones en vivo de YouTube y solicitó una lista de cuentas que vieron o interactuaron con 8 transmisiones en un horario específico
- Google afirmó que revisa la validez legal y la privacidad de los usuarios en todas las solicitudes de las fuerzas del orden, y que impugna las solicitudes de datos excesivas o inapropiadas
- El historial de visualización en línea puede revelar información sensible, como inclinaciones políticas, intereses y creencias religiosas, por lo que existe el riesgo de que las órdenes judiciales se expandan hacia una investigación digital de arrastre
Dos órdenes judiciales que exigieron información sobre espectadores específicos de YouTube
- Agencias federales de investigación de EE. UU. exigieron a Google, mediante órdenes judiciales, que entregara información sobre personas que vieron determinados videos y transmisiones en vivo de YouTube
- Expertos en privacidad de organizaciones de derechos civiles advirtieron que este método puede tratar a espectadores inocentes de YouTube como sospechosos de delitos, acercándose a una investigación excesiva inconstitucional
- Los registros judiciales por sí solos no confirman si Google efectivamente entregó los datos
Caso de Kentucky: solicitud de información de espectadores para rastrear a “elonmuskwhm”
- En el caso público de Kentucky, agentes encubiertos intentaban identificar a una persona que usaba el alias en línea “elonmuskwhm”
- Los investigadores creían que este usuario había comprado bitcoin con efectivo y que posiblemente había infringido leyes contra el lavado de dinero y normas relacionadas con transferencias de dinero sin licencia
- Durante una conversación a inicios de enero, agentes encubiertos enviaron al usuario enlaces a tutoriales de YouTube sobre mapeo con drones y software de realidad aumentada
- Más tarde, las agencias de investigación solicitaron a Google información sobre las personas que habían visto esos videos
- En conjunto, esos videos sumaban más de 30.000 visualizaciones
- El período solicitado fue del 1 al 8 de enero de 2023
- Para usuarios con cuenta de Google, se solicitó nombre, dirección, número de teléfono y actividad del usuario
- Para espectadores no conectados, se solicitaron direcciones IP
- Las agencias consideraron que estos registros ayudarían a identificar al autor en una investigación penal en curso
Caso de New Hampshire: amenaza con explosivos y transmisiones en vivo de YouTube
- La policía de Portsmouth, New Hampshire, recibió de un hombre una amenaza de que se había colocado un explosivo en un bote de basura de un espacio público
- Tras inspeccionar el lugar, la policía descubrió que estaba siendo observada mediante cámaras de transmisiones en vivo de YouTube vinculadas a negocios locales
- Las agencias federales de investigación consideraron que se habían producido incidentes similares en todo Estados Unidos, con amenazas de bomba y observación de la policía a través de YouTube
- Las agencias solicitaron a Google una lista de cuentas que “vieron y/o interactuaron” con 8 transmisiones en vivo de YouTube en horarios específicos, junto con información de identificación relacionada
- Esto incluía un video publicado por Boston and Maine Live, que tiene 130.000 suscriptores
- Mike McCormack, fundador de IP Time Lapse, la empresa detrás de esa cuenta, dijo que conocía la orden y que estaba relacionada con un caso de swatting dirigido a la imagen de la cámara en ese momento
La postura de Google y lo que no se hizo público
- Matt Bryant, vocero de Google, afirmó que la empresa cuenta con procesos rigurosos para responder a todas las solicitudes de las fuerzas del orden, apoyando su trabajo mientras protege la privacidad de los usuarios y sus derechos constitucionales
- La postura de Google es revisar la validez legal de cada solicitud y evaluarla de forma consistente con la jurisprudencia en evolución
- La empresa afirmó que se opone a solicitudes excesivas o inapropiadas de datos de usuarios, y que impugna por completo algunas solicitudes
- Los registros judiciales por sí solos no confirman si Google efectivamente entregó datos en los dos casos
- El Departamento de Justicia no respondió a la solicitud de comentarios hasta el momento de publicación del artículo
Preocupaciones de expertos en privacidad sobre su constitucionalidad
- Expertos en privacidad consideran que estas órdenes podrían debilitar las protecciones de la Primera y la Cuarta Enmienda, que garantizan la libertad de expresión y la protección frente a registros irrazonables
- Albert Fox-Cahn, de Surveillance Technology Oversight Project, dijo que se observa una tendencia en la que las agencias gubernamentales convierten las órdenes de registro en redes digitales de arrastre, algo inconstitucional y aterrador
- Fox-Cahn dijo que nadie debería temer una visita de la policía solo por haber visto contenido mostrado por el algoritmo de YouTube
- Considera que estas órdenes tienen un efecto inhibidor tan fuerte como un geofence warrant, que solicita datos de usuarios cercanos a la escena de un delito
- Google anunció en una actualización de diciembre que haría técnicamente imposible entregar información de ubicación en respuesta a órdenes geofence
- Antes de eso, un tribunal de California determinó que era inconstitucional un geofence warrant que abarcaba varias zonas densamente pobladas de Los Ángeles
- John Davisson, de Electronic Privacy Information Center, dijo que lo que una persona ve en línea puede revelar información sensible, como su política, pasiones y creencias religiosas
- Davisson considera razonable esperar que las fuerzas del orden no accedan a esa información sin causa probable, pero que estas órdenes invierten esa premisa
1 comentarios
Comentarios en Hacker News
Aquí se están mezclando casos distintos
El primero, donde la policía subió el video y pidió información de los espectadores, es realmente grave, y cuesta entender cómo un tribunal pudo autorizar algo así
El siguiente no lo entendí del todo, pero parece que sospechaban que el autor de un caso de swatting vio una transmisión en vivo de cierta cámara, y la policía presentó condiciones bastante acotadas, como una franja horaria y otras características, así que parece mucho más justificable
Pidieron información sobre un video visto 30 mil veces; incluso si asumimos que todas las personas vieron ese video 10 veces y que el objetivo era efectivamente uno de los espectadores reales —algo que tampoco está claro—, aun así se habrían vulnerado los derechos de 2,999 personas para encontrar a una sola
Parece que Blackstone tendría algo que decir sobre esto[0]. Es literalmente 30 veces la proporción de Blackstone, que influyó mucho en los Padres Fundadores
Esto no parece justificable
Edit: typo
[0] https://en.wikipedia.org/wiki/Blackstone%27s_ratio
Más bien, tenían un canal de comunicación abierto con el objetivo y estaban en posición de enviarle varios enlaces de YouTube
La hipótesis de la policía es que, si encuentran al usuario que hizo clic en todos o en la mayoría de esos enlaces, probablemente sea el objetivo. Porque es poco probable que un usuario aleatorio haya visto todos esos videos por casualidad
Aun así, pedir la lista completa y en bruto de espectadores parece una violación constitucional. Es demasiado amplio y da a la policía demasiada información incluso sobre usuarios que solo vieron un video
Pero si hubiera sido una solicitud mucho más acotada, en la que Google identificara al usuario objetivo y solo entregara la información de ese usuario, sí parece posible que hubiera sido constitucional
Dicho eso, también se han permitido constitucionalmente órdenes limitadas que revelan información de muchas personas. Un ejemplo típico son las órdenes a un motel para que entregue los nombres de todos los huéspedes registrados o que hicieron check-in en una fecha determinada, y eso se ha sostenido varias veces
El primer caso sí se ve extraño
Qué bueno que Google al menos oponga algo de resistencia. Aunque dudo que hiciera lo mismo por un británico que no sea estadounidense; probablemente no
“Según la orden judicial, el gobierno instruyó a Google a proporcionar los nombres, direcciones, números de teléfono y actividad de usuario de todas las cuentas de Google que vieron ese video de YouTube”
Ojalá esto dejara un poco más claro por qué las grandes tecnológicas/redes sociales, a pesar de tantos ataques de SIM swapping, insisten en pedir números de teléfono con el pretexto de la “autenticación en dos pasos por seguridad”
Uno puede estar usando VPN, la dirección o el nombre podrían no estar en la cuenta de Google, pero el número de teléfono casi seguro sí. Si usas Android, es peor, porque probablemente también puedan sacar historial de apps/navegación
El credential stuffing es un gran problema para los grandes proveedores, y exigir autenticación en dos pasos es una mitigación importante. Para un ataque dirigido harían SIM swapping, pero eso eleva mucho la dificultad frente al credential stuffing común
Hoy por hoy Google no tiene ninguna obligación legal de conservar los números de teléfono de todos los usuarios de YouTube, y Sundar tampoco va a ir a la cárcel por eso
La idea de que “hace 10 años algún gerente de producto de Google decidió ‘armemos una base de datos de números de teléfono de usuarios para prepararnos para futuras solicitudes masivas de vigilancia por parte de la policía, y digámosles a los usuarios que es por seguridad’” es, pensándolo bien, una teoría conspirativa bastante absurda
— eso no pasó
Por favor, piénsenlo un poco. Incluso en organizaciones más pequeñas que de entrada solo tienen el nombre y el correo, ¿por qué querrían el número de teléfono? No les interesa identificarte. Y aunque les interesara, ya tienen tu correo y tu nombre
Mejor quítense el gorro de papel aluminio
“Según la orden judicial, el gobierno instruyó a Google a proporcionar los nombres, direcciones, números de teléfono y actividad de usuario de todas las cuentas de Google que vieron ese video de YouTube entre el 1 de enero de 2023 y el 8 de enero”
Como dato curioso, Viacom también usó una solicitud excesivamente amplia parecida en 2008, en una demanda que casi logra hundir a YouTube en sus primeros años[1]
Esta vez la solicitud viene del gobierno, y Google potencialmente tiene muchos más datos que entregar
[1]: https://web.archive.org/web/20100702111029/http://afp.google...
Cada vez me inclino más a pensar que el anonimato ya no está garantizado. Parece que hay que asumir que todos saben qué hago y quién soy
Así que quizá sea mejor simplemente usar el nombre real y reducir mucho más la actividad en línea
Aún no lo acepto del todo, pero se siente como algo inevitable
A mi parecer, la única opción es hacer que la privacidad y el anonimato sean extremadamente fáciles. No solo para técnicos, sino al nivel de que hasta unos abuelos poco familiarizados con la tecnología puedan usarlos
Hay que impulsar con fuerza herramientas como Signal, donde el usuario obtiene cifrado sin siquiera pensar en el cifrado. La gente quiere privacidad y seguridad, pero no sabe cómo conseguirlas o no entiende qué cosas hacen que sus datos se filtren
Lo irónico es que la industria que crea este problema es precisamente en la que participamos de forma central
Yo todavía no estoy listo para tragarme esa píldora, ni estoy convencido de que debamos hacerlo. Claramente podemos hacer algo. Basta con no construir esas cosas, o con crear defensas
La indiferencia no es distinta de apoyar esta erosión autoritaria. Porque eso es exactamente lo que está ocurriendo
Si creas una cuenta de HN a la que solo entras por Tor desde un navegador con JavaScript desactivado, y además haces pasar tus textos por un servicio de edición con IA, sería bastante difícil rastrearte hacia atrás
En cambio, si te streameas 16 horas al día, el seudónimo no ayuda mucho. En cuanto alguien diga “ah, yo conozco a esa persona”, se acabó el secreto
Como con todo, al final es una cuestión de equilibrio. Depende de quién te tenga en la mira y de cuánto te guste hacer cosas en línea
Es la clase de pregunta que debes hacerte antes de irte a una cabaña en el bosque a escribir novelas todo el día. Claro, publicándolas con seudónimo
Es decir, puedes planear para el peor caso, pero no debes soltar el juicio ni el valor social de que eso es demasiado común, está mal y no es normal
El rastreo y las empresas que lo realizan son increíblemente extensos y difíciles de vencer. Por ejemplo, hasta los anuncios del navegador por los que solo haces scroll pueden bastar para crear una huella digital
“Si hay algo que no quieres que nadie sepa, quizá no deberías hacerlo en primer lugar”
Esta frase puede leerse como una horrible declaración tipo “si no tienes nada que esconder, no tienes nada que temer”, o como una advertencia bastante buena sobre el estado real de las cosas
Si alguien aún no lo conoce, vale la pena revisar Invidious: https://invidious.io/
Si te preocupa la identificación, probablemente querrás usar una instancia pública; aquí está la lista: https://docs.invidious.io/instances/
Un artículo de hace unos años, algo relacionado:
Justice Department withdraws FBI subpoena for USA Today records ID'ing readers - https://news.ycombinator.com/item?id=27408647 - junio de 2021, 174 comentarios
La policía revisó búsquedas de Google para encontrar a un sospechoso y enfrentó su primer desafío legal
2022-06-30 https://news.ycombinator.com/item?id=31938350
Esa orden fue casi una cortesía. Cuando el gobierno federal de EE. UU. realmente quiere algo, cuesta imaginar qué empresa podría resistirse y salir bien parada
Es probable que otros grandes Estados-nación sean parecidos. Supongo que el gobierno chino también habría obtenido cooperación mostrándole a Google que puede acceder a todos sus datos cuando quiera, y que EE. UU. recibe acceso total en cualquier momento por cualquier motivo
Aun así, hay que reconocerle lo que corresponde: https://en.wikipedia.org/wiki/Apple%E2%80%93FBI_encryption_d...
Básicamente, Google siguió diciéndole a la NSA que se fuera al diablo, así que la NSA cavó un hoyo e intervino la fibra óptica para extraer las comunicaciones en texto plano entre centros de datos. Al parecer, en ese momento había bastante información importante ahí
A las pocas semanas de la filtración de MUSCULAR, todos los centros de datos de Google ya se comunicaban entre sí con una terminación SSL adecuada
¿También conoces Aurora? Fue cuando una organización militar china se infiltró en Google en 2009 para buscar información sobre disidentes conocidos. Los expulsaron rápido, y el nivel al que Google elevó su seguridad después de eso fue algo sin precedentes en la historia de la ciberseguridad
La NSA y varias agencias de seguridad pueden obtener información de Google si siguen el debido proceso, y quizá haya unos pocos infiltrados de inteligencia dentro de Google que de vez en cuando entreguen datos como parte de acuerdos de intercambio de información
Pero la idea de que la NSA tiene acceso libre a cualquier cosa que quiera dentro de Google es absurda
Edit: además, esto ni siquiera es el gobierno federal; los gobiernos estatales y locales son todavía más débiles que la poca influencia que tiene el federal
Honestamente, si lo de arriba es cierto, hasta podría darme gusto. Admito que estoy sesgado porque de verdad detesto a los ladrones y extorsionadores.