1 puntos por GN⁺ 2024-05-08 | 1 comentarios | Compartir por WhatsApp
  • Proton Mail, el servicio suizo de correo seguro, volvió a quedar en el centro de la polémica por privacidad tras proporcionar información del correo de recuperación de una cuenta seudónima vinculada al movimiento independentista catalán Democratic Tsunami
  • Las autoridades españolas usaron la dirección de correo de recuperación obtenida para pedir más información a Apple, lo que llevó a la identificación de una persona mediante nombre, dirección y número de teléfono vinculados
  • La solicitud se hizo bajo el argumento de leyes antiterroristas, pero como la actividad principal de Democratic Tsunami consistía en protestas y bloqueos de carreteras, la proporcionalidad y legitimidad de la medida quedaron en cuestión
  • Proton está obligada a cooperar con solicitudes internacionales de las fuerzas del orden si existe una orden judicial suiza formal, y solo en 2023 respondió a 5,971 solicitudes de datos
  • El cuerpo de los correos, los archivos adjuntos y los archivos están cifrados y Proton no puede leerlos, pero los metadatos de la cuenta, como el correo de recuperación, deben ser gestionados directamente por el usuario desde una perspectiva de OPSEC

Cómo se desarrolló el caso en España

  • Proton Mail es un servicio suizo de correo seguro que ha promovido el cifrado de extremo a extremo y una política de no registros
  • Este caso comenzó con una solicitud legal de las autoridades españolas sobre una persona sospechosa de formar parte de Democratic Tsunami, organización del movimiento independentista catalán
  • En el centro de la controversia está la dirección de correo de recuperación de una cuenta de Proton Mail que usaba el seudónimo “Xuxo Rondinaire”
  • Se sospechaba que esa persona era miembro de los Mossos d’Esquadra, la policía de Cataluña, y que había ayudado al movimiento Democratic Tsunami aprovechando conocimiento interno
  • Después de que Proton Mail entregó la información del correo de recuperación, las autoridades españolas pidieron a Apple datos adicionales vinculados con ese correo y lograron identificar a la persona

Jurisdicción y proceso de identificación a través de empresas tecnológicas

  • El caso consiste en una cadena de solicitudes que pasó por varias jurisdicciones y empresas
    • Proton Mail tiene base en Suiza
    • Las autoridades españolas obtuvieron el correo de recuperación de la cuenta de Proton Mail
    • Después pidieron a Apple información adicional relacionada con ese correo
  • Este flujo muestra la interacción compleja entre las empresas tecnológicas, la privacidad de los usuarios y las agencias de cumplimiento de la ley
  • La solicitud se hizo bajo leyes antiterroristas, pero se resume que la actividad principal de Democratic Tsunami eran protestas y bloqueos de carreteras
  • Por eso, la cuestión central sigue siendo si las medidas de las autoridades fueron proporcionales y justificadas

Obligaciones legales de Proton y antecedentes

  • La cooperación de Proton Mail está sujeta a la ley suiza, y debe colaborar cuando una solicitud internacional de las fuerzas del orden se formaliza por la vía oficial del sistema judicial suizo
  • En 2021, Proton Mail ya enfrentó polémica por responder a una solicitud legal que terminó en el arresto de activistas climáticos franceses
    • En ese momento, según la ley suiza, tuvo que recopilar información de la dirección IP de una persona específica y entregarla a las autoridades suizas
    • Las autoridades suizas compartieron esa información con la policía francesa
  • Proton dijo anteriormente a RestorePrivacy que “el cuerpo de los correos, los archivos adjuntos y los archivos siempre están cifrados y no pueden ser leídos”
  • Según el informe de transparencia de Proton, Proton Mail respondió a 5,971 solicitudes de datos en 2023, una cifra ligeramente superior a la del año anterior

La postura de Proton

  • Proton afirmó que confirmó los detalles clave de este caso y que sabe que el caso de terrorismo en España está relacionado con acusaciones de amenazas contra el rey de España
  • Aun así, también indicó que normalmente no comenta sobre casos específicos
  • Proton sostuvo que la información de usuario que posee es mínima, y citó como ejemplo de ello que en este caso los datos obtenidos de Apple fueron los usados para identificar al sospechoso de terrorismo
  • Proton explicó que ofrece privacidad por defecto, pero no anonimato por defecto
    • Para lograr anonimato, el usuario necesita tomar medidas de OPSEC
    • Como ejemplo, mencionó no añadir una cuenta de Apple como método de recuperación opcional
  • Agregar una dirección de recuperación no es obligatorio, y esta información puede en teoría entregarse en virtud de una orden judicial suiza

Diferencia entre correo de recuperación y verificación al registrarse

  • Proton explicó que añadir un correo de recuperación a una cuenta de email es opcional
  • Sin embargo, en pruebas se observaron casos en los que Proton pidió una dirección de correo de verificación al registrarse usando un servicio VPN y Tor
  • En el cuadro de verificación de Proton se indicaba que esa dirección de correo “solo se usa para una verificación única”
  • A diferencia del correo de recuperación, este correo de verificación no parece quedar vinculado permanentemente a la cuenta
  • Por tanto, el correo de recuperación es información que puede quedar conectada a la cuenta, mientras que el correo de verificación se distingue por ser para la validación única del registro

Puntos de atención para el usuario desde la perspectiva de OPSEC

  • Incluso servicios de correo cifrado como Proton Mail no están completamente libres de solicitudes legales y gubernamentales
  • Los usuarios vinculados con actividades sensibles o políticas deben priorizar la seguridad operativa (OPSEC)
  • Las medidas recomendadas son las siguientes
    • Evitar correos de recuperación o números de teléfono conectados directamente con la identidad personal o con las principales actividades laborales
    • Considerar correos secundarios o desechables, así como números virtuales, para añadir capas extra de anonimato
    • Usar una VPN cuando sea posible para reducir la exposición de la dirección IP
    • Considerar el uso de métodos de pago anónimos
    • Revisar las obligaciones legales del proveedor del servicio de comunicación y sus políticas para responder a solicitudes internacionales de las fuerzas del orden
  • Servicios como Proton Mail ofrecen protección significativa y cifrado de extremo a extremo en plataformas de correo, pero hace falta evaluar con cuidado el equilibrio entre las obligaciones legales del proveedor y las necesidades de seguridad del usuario

1 comentarios

 
GN⁺ 2024-05-08
Opiniones de Hacker News
  • Parece que los lectores se confunden entre la protección que ProtonMail realmente puede ofrecer y el nivel de protección que se espera de una empresa legal
    ProtonMail y Apple probablemente impugnarán una citación si consideran que es indebida, pero no tienen la última palabra y pueden ser obligadas a entregar datos que estén razonablemente a su alcance
    Al final, el usuario debe diseñar por su cuenta qué información le entrega al proveedor del servicio, y también evaluar la debilidad del intermediario considerando incluso la posibilidad de interceptación. Vincular un número de teléfono o un correo de recuperación se convierte en una pista bastante importante
    La clave es reconocer que incluso estos servicios pueden ser obligados a entregar la pequeña cantidad de información a la que sí tienen acceso, y que esa información puede ser útil para identificar a una persona. La segunda lección quizá sea que hay que elegir gobiernos que respeten las libertades democráticas

    • No creo que todo se reduzca simplemente a que los usuarios no sepan que las empresas tienen la obligación de entregar datos cuando las autoridades los solicitan
      La controversia sobre Proton empezó porque se promocionaba como un correo seguro y privado y prometía que jamás entregaría datos de usuarios, pero en la práctica ya lo ha hecho. Si consideramos que el año pasado también entregó datos en casi 6 mil solicitudes, eso no encaja con el marketing de “correo que jamás te delata ante las autoridades”
      El problema más grande es que ahora Proton ni siquiera parece esforzarse mucho por oponerse a las solicitudes. Se ha informado de casos en los que Tuta sigue impugnando casi todas las órdenes, aunque pierda en tribunales: https://techcrunch.com/2020/12/08/german-secure-email-provid...
      El punto no es si el proveedor del servicio cumple con una solicitud judicial, sino si intenta hacer algo para oponerse o si entrega los datos sin hacer preguntas
    • La frase “responsabilidad del usuario” es precisamente el problema. Los usuarios de HN quizá sepan un poco cómo hacerlo, pero para un usuario común de correo seguro/VPN/Tor es difícil entender de forma realista las excepciones y trampas
      De hecho, incluso los usuarios de HN tienen muchas probabilidades de equivocarse. Por eso soy escéptico respecto de comercializar estos productos al consumidor general
    • Según el estándar de Estados Unidos, las libertades democráticas protegen a las personas contra registros e incautaciones indebidos
      Obligar a un tercero, mediante orden judicial, a revelar información de clientes no es en sí mismo algo que sea difícil considerar indebido ahora, ni en el pasado, ni en el futuro
      Una orden individual puede ser indebida y en ese caso debe impugnarse, pero el procedimiento y la facultad en sí no son indebidos
    • Si la información está almacenada en un tercero, puede estar sujeta a divulgación en virtud de una citación legal
    • Elegir un gobierno que respete las libertades democráticas parece algo que nunca va a ocurrir. Creo que así es la condición humana
  • Aunque el título menciona a Proton Mail, parece que la información de identificación real —nombre real, número de teléfono, etc.— fue proporcionada por Apple en respuesta a una solicitud de información relacionada con esa dirección
    En este caso la dirección de correo fue la pista, pero me pregunto qué tipo de información sería suficiente para hacer que una operadora revele la identidad. Por ejemplo, si una dirección IP usada en un momento concreto estaba siendo procesada a través de Apple mediante una VPN en ese instante, ¿podría ser un dato identificador único?
    ¿O una cookie publicitaria de Google podría correlacionarse con otros dispositivos que muestran un comportamiento similar? Como la forma en que Google rastrea hogares o cuentas relacionadas

    • Una dirección IP no es la identidad en sí, pero puede servir para acotar la ubicación. Supongo que los gobiernos y los proveedores de internet conservan todos los registros históricos de quién recibió qué dirección
    • Me pregunto por qué ProtonMail conserva esta información de IP y correo electrónico en sus logs
    • Eso no viene al caso. Proton Mail entregó datos de usuarios a las autoridades
  • No me gusta que un sitio web con “privacy” en el nombre mezcle protección de la privacidad con anonimato. Creo que la protección de la privacidad no es tanto protegerte del Estado, sino más bien protegerte del público en general.
    Si estás peleando contra el Estado, te convertiste en enemigo del Estado o, más aún, eres un agente de una institución estatal que actúa de mala fe, la simple protección de la privacidad no sirve de nada. Al contrario, malentender eso se convierte en una vía de ataque, como en este caso.
    Las medidas de anonimato necesarias pueden no incluir una UI bonita, buenas funciones ni, a veces, siquiera una confiabilidad razonable. Porque esas cosas se sacrifican para no dejar rastros.

    • La protección de la privacidad también sirve para protegerte del Estado, más precisamente del abuso del poder estatal. Ese es un elemento central de la privacidad.
      Por ejemplo, evitar que se revele de qué temas hablaste para que no se use en tu contra también es protección de la privacidad. Los Estados tienen una larga historia de persecución contra personas LGBT, creyentes de ciertas religiones, periodistas involucrados en revelaciones incómodas, etc.
      Aun así, privacidad y anonimato son conceptos cercanos pero distintos. La privacidad de las comunicaciones no siempre implica anonimato, pero a veces lo incluye y, de hecho, a veces debería incluirlo.
      Dicho eso, es ingenuo y raro creer que un servicio de correo electrónico operado legalmente va a proteger a sus usuarios de una orden legal respaldada por un juez.
      Entregar metadatos ni siquiera es lo peor. Un juez podría ordenar que se copien correos entrantes no cifrados, que se copien correos no cifrados mientras se redactan, o que se debilite el cifrado en el próximo inicio de sesión.
      El servicio puede impugnarlo y, si opera en un lugar que pueda llamarse Estado de derecho, eso de por sí reduce la posibilidad de abuso. Pero el correo electrónico tiene muy poca privacidad real, y aún menos anonimato.
      Eso no significa que el servicio sea inútil. Solo que no sirve como escudo si te preocupa la persecución política en un país de la UE o si cometes un delito.
    • Hablas como si esa distinción estuviera establecida, pero personalmente no es una definición que haya escuchado de forma explícita. La introducción del artículo “privacy” de Wikipedia dice lo siguiente:
      “El derecho a no sufrir invasiones no autorizadas de la privacidad por parte de gobiernos, empresas o individuos forma parte de las leyes de privacidad de muchos países y, en algunos casos, de sus constituciones”.
      Al menos según Wikipedia, la privacidad en algunos casos incluye protección frente al Estado. Me da curiosidad saber de dónde salió esa definición.
    • La privacidad protege en parte frente al Estado, y por eso en Occidente existen conceptos como las órdenes judiciales.
      Pero ese concepto no significa que una empresa vaya a ocultar los rastros de datos que ya compartiste. En este caso, se trata de la dirección de correo de recuperación.
      Si entregas información personal, cometes un delito y luego le exiges a esa persona que la oculte, no estás pidiendo anonimato: estás pidiendo un cómplice.
    • Parece que estás confundiendo la protección de la privacidad con lo que es factible en la práctica. En realidad, nada es completamente seguro, privado ni protegido.
      Lo importante aquí es la diferencia entre lo que Proton prometió y publicitó a usuarios y usuarios potenciales, y lo que realmente puede ofrecer. No sé si Proton explica esto con más transparencia, pero espero que no esté enterrado solo en unos términos de servicio larguísimos que casi nadie lee.
    • A la mayoría del público no le importa. El problema, más bien, es el gobierno.
  • ProtonMail entregó la dirección de recuperación, y Apple entregó el nombre, la dirección física y el número de teléfono vinculados a esa dirección.

    • Es un artículo extrañamente sesgado al enfocarse en Proton. Porque el flujo real fue este:
      “Tras recibir esa información, pidieron a Apple los datos relacionados con esta segunda dirección de correo y recibieron un nombre, una dirección particular y un número de teléfono. Luego, la Guardia Civil también pidió al operador telefónico responsable de ese número que identificara al titular de la línea, y coincidía con el nombre proporcionado por Apple. Además, se habría confirmado que esta persona estaba registrada en la misma dirección proporcionada por Apple”.
  • Hay un consejo que dice “usa siempre que sea posible un buen servicio de VPN para ocultar tu dirección IP”, pero si la VPN está vinculada a un medio de pago, solo habría agregado un paso intermedio para que la policía rastreara, y no habría salvado a esta activista.
    En la lista de VPN recomendadas, Mullvad aparece apenas en el puesto 9 de 10, pero hasta donde sé, Mullvad es la única que ofrece métodos de pago que preservan el anonimato.

    • Para tareas de bajo ancho de banda como enviar correo electrónico, Tor, que es gratis, debería ser la primera opción.
      Pero hay que separarlo por completo del resto de tu identidad. Por ejemplo, no debes crear una dirección de Proton por Tor y luego poner tu dirección de correo habitual como dirección de recuperación.
    • Eso solo aplica si el proveedor de VPN tiene logs.
      La mayoría afirma no tener logs, y PIA al menos una vez recibió una citación y respondió que no tenía registros.
    • Supongamos que compro una suscripción de Mullvad con tarjeta de crédito y luego entro mediante Mullvad a una cuenta de Proton Mail que no tiene relación alguna.
      No veo cómo la policía podría pasar por encima de ese paso intermedio para encontrarme.
    • Completamente equivocado. Estás suponiendo que todas las VPN registran la actividad online de sus usuarios, todas las direcciones IP y todos los sitios web, y que guardan eso para todos los usuarios, pero eso no es cierto en absoluto.
      Muéstrame una sola VPN de buena reputación que haga eso. Muéstrame también un caso real en el que haya ocurrido. Las buenas VPN, incluida Mullvad, son VPN sin logs, así que la actividad a través de la VPN no se registra ni puede vincularse con el usuario.
      Varias VPN no solo lo han verificado mediante auditorías, sino que también se ha demostrado en tribunales o en pruebas reales. Mullvad es un buen ejemplo: https://restoreprivacy.com/mullvad-vpn-says-customer-data-is...
      Que una cuenta de VPN tenga un registro de pago no significa que la VPN registre la actividad del usuario. Conservar registros de pago y registrar la actividad del usuario a través de servidores VPN son cosas distintas. Además, la mayoría de las VPN conocidas también aceptan pagos con criptomonedas.
  • El punto central es este:
    “Según la ley suiza, Proton Mail fue obligado a recopilar la información de la dirección IP de esa persona y proporcionársela a las autoridades suizas, que la compartieron con la policía francesa”
    No importa qué garantías de privacidad se prometan: si esa garantía no está respaldada por criptografía, es un gesto vacío. Nadie va a ir a la cárcel para proteger la privacidad de un usuario

    • Eso fue el asunto del año pasado; el punto central de esta vez es distinto
      La controversia actual gira en torno a que Proton Mail proporcionó a la policía española la dirección de correo de recuperación vinculada a la cuenta de Proton Mail de una persona que usaba el seudónimo “Xuxo Rondinaire”. Esta persona forma parte de los Mossos d’Esquadra, es decir, la policía catalana, y se sospecha que usó conocimiento interno para ayudar al movimiento Democratic Tsunami
      Después de recibir de Proton Mail el correo de recuperación, las autoridades españolas solicitaron a Apple información adicional vinculada a ese correo, y con eso lograron identificarla
    • Es absurdo esperar que una empresa legal proteja a sus usuarios de la ley. El Estado tiene derecho a obtener esta información
      Si quieres ocultarte, tienes que buscar un proveedor que no opere dentro del marco legal. Pero cuando deja de ser una transacción legal, se pierden muchas comodidades. No hay garantía de recibir el servicio por el que pagaste, y si pierdes un elemento clave de seguridad, tampoco puedes esperar recuperar la cuenta
    • Creo que deberían operar sin registros, como sostiene Mullvad. Lo que no tienes no lo puedes compartir
    • Proton Mail no puede entregar el contenido de los correos; solo puede proporcionar cosas como direcciones de correo o direcciones IP
      El contenido de los correos está cifrado y Proton Mail no puede acceder a él
    • Me pregunto si esto significa que servicios como correo y VPN deberían usarse con proveedores distintos. Suena como si la recomendación fuera no usar correo, VPN y otros servicios en un solo lugar
  • Al pensar en casos como este, siempre hay que tener en mente la construcción paralela: https://en.m.wikipedia.org/wiki/Parallel_construction
    Es bastante posible que las autoridades ya tuvieran esta información. Incluso podrían haber visto correos en texto plano mediante interceptación legal del proveedor de internet. La vía Proton/Apple también es mala, pero la fuente real pudo haber sido aún peor

  • Proton Mail solo entrega información cuando lo exige la ley suiza y lo solicitan los organismos de investigación suizos. Las leyes suizas de privacidad son bastante buenas
    Es difícil esperar de cualquier empresa una política de privacidad más estricta que esa
    Proton Mail no puede proporcionar el contenido de los correos; solo puede proporcionar cosas como direcciones de correo o direcciones IP

    • Proton Mail sí puede entregar el contenido de los correos. Solo que está cifrado y no tienen la clave de cifrado
      Cualquier cosa que alguien almacene puede ser entregada. Esa información puede ser útil, inútil, o inútil hoy pero útil mañana si se obtiene la clave
  • Si intentas crear una cuenta de ProtonMail mediante Tor, te pide verificar la cuenta con un número de teléfono. Si usas una IP que no sea de un proxy, te saltas ese paso
    Al final quieren saber quién es el usuario, y ha sido así desde hace años. Desde hace mucho lo veo como un servicio señuelo

    • Eso no es cierto. En la mayoría de los casos, lo único necesario es resolver un CAPTCHA. En algunos casos, si el sistema detecta algo sospechoso en la red, solicita una dirección de correo adicional
      Incluso en esos casos, la dirección de correo no queda vinculada a la cuenta; solo se guarda el hash criptográfico del correo. Como la función hash es unidireccional, no se pueden recuperar los datos originales a partir del hash: https://proton.me/support/human-verification
      En el pasado usaban verificación telefónica, pero ya no. Los números de teléfono se almacenaban del mismo modo que las direcciones de correo, así que tampoco había forma de revertirlos desde el hash
    • Proton es un gran objetivo para el spam.
      La razón de estos procedimientos es la prevención de spam. Lamentablemente, se pueden abusar de ellos, y de hecho ya ha pasado
    • No me sorprende en absoluto. Aunque no haya sido la intención desde el principio, con suficiente tiempo hay que sospechar la posibilidad de que haya sido vulnerado o comprometido
      Casi la única forma de mantener el correo electrónico mínimamente privado es usar un servidor autohospedado junto con claves GPG. Pero si te retrasas aunque sea un poco con las actualizaciones de seguridad de ese servidor, puede ser comprometido casi de inmediato
      No se me ocurre mucho más que se pueda hacer
      Siempre he tratado el correo electrónico como si viajara en texto plano. Mi proveedor actual, Fastmail, también puede ser comprometido por las autoridades. Como tiene sede en Australia, está sujeto a la Australian Privacy Act 1988, y como sus servidores operan en Nueva York, también cae bajo PRISM
    • Tuta permite crear cuentas anónimas a través de Tor y no exige número de teléfono ni correo de contacto. Hace unas semanas incluso subieron a YouTube un tutorial que explica cómo hacerlo: https://youtu.be/oXv3llPIfvo
      Si sigues usando la cuenta solo mediante Tor, no debería quedar información rastreable
    • Varía cada vez que lo intentas. Pueden usar el país del nodo de salida de Tor, hacer otro tipo de fingerprinting, o limitar la cantidad de cuentas anónimas que ofrecen por día, como cockli
      A veces hace falta un número de teléfono, a veces una dirección de correo, y a veces basta con un CAPTCHA
  • No es la primera vez que entregan un correo de recuperación a agencias federales
    https://www.forbes.com/sites/thomasbrewster/2023/08/08/proto...
    Archivo: https://web.archive.org/web/20230814144638/https://www.forbe...