- El grupo hacktivista NullBulge afirma haber penetrado Disney y filtrado 1.1 TB de datos internos de Slack
- Se estima que los datos filtrados incluyen mensajes, archivos y código
Grupo NullBulge: quiénes son, por qué y cómo
- Se desconoce el origen del grupo NullBulge
- Según su sitio web oficial, su objetivo es proteger los derechos de los artistas y garantizar una compensación justa por sus obras
- Circulan rumores de que NullBulge está vinculado a la banda de ransomware LockBit. Parece usar el builder filtrado de LockBit
Los problemas de derechos de autor de Disney
- En los últimos años, Disney ha enfrentado críticas y problemas legales relacionados con el pago justo de participaciones a artistas y escritores
- Figuras destacadas como Neil Gaiman han señalado que Disney no está pagando regalías a algunos escritores y artistas por obras como novelizaciones y novelas gráficas de propiedades que pertenecen a Disney
- Este problema afecta a varios creadores que trabajaron en las franquicias "Star Wars" y "Alien"
- A pesar de algunos acuerdos de alto perfil, muchos escritores y artistas siguen luchando para recibir el pago que les corresponde
- Organizaciones como la SFWA están haciendo campaña activamente por estos creadores y formando task forces para presionar a Disney a cumplir con sus obligaciones financieras
Opinión de GN⁺
- Este incidente de hackeo al Slack de Disney es un caso grave que deja en evidencia la vulnerabilidad de los sistemas de seguridad corporativa. Se prevén daños significativos por la filtración de información interna, incluidos proyectos futuros y datos personales
- Dado que el grupo hacker parece afirmar que su motivación es proteger los derechos de los artistas, esto da la impresión de contener un mensaje social que va más allá de un simple hackeo. Puede interpretarse como una reacción al trato injusto por parte de las empresas
- Los recientes incidentes de hackeo en grandes empresas como AT&T y Ticketmaster deberían servir para elevar la alerta sobre la ciberseguridad. Las empresas tendrán que reforzar sus sistemas de seguridad y también mejorar su gobernanza interna
- Por otro lado, las acciones ilegales del grupo hacker no pueden justificarse. Los planteamientos sobre temas sociales deben hacerse por vías legales y constructivas. Hace falta un castigo severo para quienes estuvieron involucrados en este incidente
1 comentarios
Opiniones en Hacker News
Vuelve a quedar en evidencia una responsabilidad poco reconocida que asumen las empresas al registrar todas las comunicaciones internas, por más informales o inmaduras que sean
En las empresas financieras donde trabajé antes, conservar todos los correos y chats internos durante 7 u 8 años era una “práctica estándar”. No estoy seguro de si también grababan y conservaban las llamadas hechas con equipos de la empresa.
Por eso separo los activos laborales de los personales. No trabajo desde dispositivos personales, y tampoco uso dispositivos de trabajo para actividades personales como redes sociales, comercio electrónico o publicar tonterías. Ni siquiera uso dispositivos de trabajo para hablar mal del jefe de mi jefe.
Varias veces me pidieron usar dispositivos personales para trabajar, pero me negué rotundamente. Era porque me exigían instalar spyware invasivo y rootkits para cumplir con las políticas durísimas de la empresa. Hasta ahora no me obligaron, y si lo hubieran hecho, habría dejado esa empresa hace mucho.
Un caso representativo es Google, que instruyó a sus empleados a desactivar el registro cuando discutieran temas sensibles: https://www.techspot.com/news/102874-doj-alleges-google-dest...
Además, los capacitó para que nunca usaran ciertas palabras clave, de modo que el equipo legal no pudiera encontrar los registros de conversaciones con herramientas de búsqueda y para no dejar rastros de expresiones propias de un monopolio: https://arstechnica.com/tech-policy/2023/09/google-hid-evide...
Esto ocurrió anoche, y me sorprende que haya tan pocos artículos al respecto. Además, es muy probable que el “insider” en realidad haya sido hackeado o infectado con un troyano de acceso remoto, y es lamentable que también se hayan filtrado el SSN y otra información.
Esto parece que será un tesoro para el bando anti-DEI. Podría salir a la luz que en realidad se dijeron muchas cosas que se creía que no se habían dicho.
Considerando las controversias sociales y políticas en las que se ha visto envuelta Disney, el contenido de este enlace probablemente será sometido a bastante verificación e investigación.
Este grupo es el mismo que incrustó malware en ComfyUI_LLMVISION, y aunque decía oponerse a las criptomonedas, extorsionó a personas para obtener criptomonedas.
Probablemente esta intrusión también haya sido causada por ComfyUI_LLMVISION.
Últimamente siento que están aumentando estos hackeos a empresas famosas. Me pregunto si no será el resultado de más despidos de personal de seguridad, ahora que las empresas creen que pueden reemplazar a todos con IA.
Primero, casi no hay consecuencias. En el peor de los casos, un hacker recibiría una condena de 5 a 7 años, pero la probabilidad de que lo atrapen es baja.
Segundo, la seguridad es realmente, realmente, realmente difícil. Los defensores tienen que acertar en todo, mientras que el atacante solo necesita encontrar una vulnerabilidad.
Tercero, la seguridad no depende solo del personal de seguridad. Depende de todos los ingenieros de software, de los ingenieros de operaciones o DevOps, de todas las dependencias de software, de todo el hardware, etc. Si una de esas personas o dependencias tiene un problema, todo el sistema puede quedar comprometido. Eso incluye escribir código inseguro, hackeos, no quitar a exempleados de listas de control de acceso o grupos, o instalar herramientas con backdoors.
El punto central es que la seguridad es difícil y depende de que la gente haga lo correcto. Lograr que la gente haga lo correcto es muy difícil.
Parece que hay un problema con Slack.
¿No podría ser una herramienta de volcado que usa claves de API robadas? Los límites de velocidad y el monitoreo del lado de Slack podrían ayudar.
Probablemente lo mejor sea asumir que los servicios de estos grandes proveedores ya están comprometidos y directamente no subir datos sensibles.
Esta función suele usarse para responder a litigios, y para obtener un volcado se necesitan privilegios de administrador bastante altos. O encontraron una vulnerabilidad o secuestraron una cuenta de administrador.
No entiendo bien la situación del insider Matthew J Van Andel. ¿Significa que originalmente colaboró con los hackers y les dio acceso, luego se arrepintió y les cortó el acceso, y los hackers lo doxxearon en represalia?
No sé por qué lo doxxearon, pero tal vez intentaron culparlo después de que se dio cuenta de que lo habían comprometido y les cortó el acceso.
Disney debería aprender seguridad operacional de Disney Vault.
Disney no usa una sola instancia de Slack para toda la empresa, y todos saben que no se debe subir contenido previo al lanzamiento a una plataforma pública.
Tal vez se haya visto comprometida una instancia propiedad de DTSS, la organización central de TI de Disney, pero probablemente no tenga mucha relación con Disney Studios como ellos insinúan.
En la industria es bastante estándar almacenar contenido previo al lanzamiento solo en sistemas aislados de la red.
Últimamente parece que Disney no deja de dispararse en el pie.
Será interesante ver qué ocurre aquí. La información filtrada podría tener un impacto real en el precio de las acciones.