1 puntos por GN⁺ 2024-07-14 | 1 comentarios | Compartir por WhatsApp
  • El grupo hacktivista NullBulge afirma haber penetrado Disney y filtrado 1.1 TB de datos internos de Slack
  • Se estima que los datos filtrados incluyen mensajes, archivos y código

Grupo NullBulge: quiénes son, por qué y cómo

  • Se desconoce el origen del grupo NullBulge
  • Según su sitio web oficial, su objetivo es proteger los derechos de los artistas y garantizar una compensación justa por sus obras
  • Circulan rumores de que NullBulge está vinculado a la banda de ransomware LockBit. Parece usar el builder filtrado de LockBit

Los problemas de derechos de autor de Disney

  • En los últimos años, Disney ha enfrentado críticas y problemas legales relacionados con el pago justo de participaciones a artistas y escritores
  • Figuras destacadas como Neil Gaiman han señalado que Disney no está pagando regalías a algunos escritores y artistas por obras como novelizaciones y novelas gráficas de propiedades que pertenecen a Disney
  • Este problema afecta a varios creadores que trabajaron en las franquicias "Star Wars" y "Alien"
  • A pesar de algunos acuerdos de alto perfil, muchos escritores y artistas siguen luchando para recibir el pago que les corresponde
  • Organizaciones como la SFWA están haciendo campaña activamente por estos creadores y formando task forces para presionar a Disney a cumplir con sus obligaciones financieras

Opinión de GN⁺

  • Este incidente de hackeo al Slack de Disney es un caso grave que deja en evidencia la vulnerabilidad de los sistemas de seguridad corporativa. Se prevén daños significativos por la filtración de información interna, incluidos proyectos futuros y datos personales
  • Dado que el grupo hacker parece afirmar que su motivación es proteger los derechos de los artistas, esto da la impresión de contener un mensaje social que va más allá de un simple hackeo. Puede interpretarse como una reacción al trato injusto por parte de las empresas
  • Los recientes incidentes de hackeo en grandes empresas como AT&T y Ticketmaster deberían servir para elevar la alerta sobre la ciberseguridad. Las empresas tendrán que reforzar sus sistemas de seguridad y también mejorar su gobernanza interna
  • Por otro lado, las acciones ilegales del grupo hacker no pueden justificarse. Los planteamientos sobre temas sociales deben hacerse por vías legales y constructivas. Hace falta un castigo severo para quienes estuvieron involucrados en este incidente

1 comentarios

 
GN⁺ 2024-07-14
Opiniones en Hacker News
  • Vuelve a quedar en evidencia una responsabilidad poco reconocida que asumen las empresas al registrar todas las comunicaciones internas, por más informales o inmaduras que sean

    • Según las regiones donde opere la empresa, conservar registros también puede ser un requisito o una obligación legal.
      En las empresas financieras donde trabajé antes, conservar todos los correos y chats internos durante 7 u 8 años era una “práctica estándar”. No estoy seguro de si también grababan y conservaban las llamadas hechas con equipos de la empresa.
      Por eso separo los activos laborales de los personales. No trabajo desde dispositivos personales, y tampoco uso dispositivos de trabajo para actividades personales como redes sociales, comercio electrónico o publicar tonterías. Ni siquiera uso dispositivos de trabajo para hablar mal del jefe de mi jefe.
      Varias veces me pidieron usar dispositivos personales para trabajar, pero me negué rotundamente. Era porque me exigían instalar spyware invasivo y rootkits para cumplir con las políticas durísimas de la empresa. Hasta ahora no me obligaron, y si lo hubieran hecho, habría dejado esa empresa hace mucho.
    • Establecer políticas de empresa, formales o informales, para destruir registros de comunicaciones internas o evitar que se generen desde el principio, independientemente de la formalidad de esas comunicaciones, bien puede ser ilegal bajo varias condiciones.
      Un caso representativo es Google, que instruyó a sus empleados a desactivar el registro cuando discutieran temas sensibles: https://www.techspot.com/news/102874-doj-alleges-google-dest...
      Además, los capacitó para que nunca usaran ciertas palabras clave, de modo que el equipo legal no pudiera encontrar los registros de conversaciones con herramientas de búsqueda y para no dejar rastros de expresiones propias de un monopolio: https://arstechnica.com/tech-policy/2023/09/google-hid-evide...
    • En una empresa gigantesca como Disney, a menudo hay obligaciones legales de preservación de datos por litigios en curso, así que el Slack corporativo podría ser más complejo que la filtración de datos de clientes de AT&T.
    • Curiosamente, Disney ha mantenido este tipo de archivos desde sus inicios, y por eso la biografía Walt Disney: The Triumph of the American Imagination pudo ser tan detallada.
    • Me pregunto si hay alguna gran empresa que no borre todo apenas tenga la oportunidad.
  • Esto ocurrió anoche, y me sorprende que haya tan pocos artículos al respecto. Además, es muy probable que el “insider” en realidad haya sido hackeado o infectado con un troyano de acceso remoto, y es lamentable que también se hayan filtrado el SSN y otra información.

    • Después del cierre del mercado del viernes es un momento tristemente célebre para publicar noticias que no se quiere que reciban cobertura.
  • Esto parece que será un tesoro para el bando anti-DEI. Podría salir a la luz que en realidad se dijeron muchas cosas que se creía que no se habían dicho.

  • Considerando las controversias sociales y políticas en las que se ha visto envuelta Disney, el contenido de este enlace probablemente será sometido a bastante verificación e investigación.

  • Este grupo es el mismo que incrustó malware en ComfyUI_LLMVISION, y aunque decía oponerse a las criptomonedas, extorsionó a personas para obtener criptomonedas.
    Probablemente esta intrusión también haya sido causada por ComfyUI_LLMVISION.

  • Últimamente siento que están aumentando estos hackeos a empresas famosas. Me pregunto si no será el resultado de más despidos de personal de seguridad, ahora que las empresas creen que pueden reemplazar a todos con IA.

    • Probablemente no. Hay varias razones por las que seguimos viendo ataques.
      Primero, casi no hay consecuencias. En el peor de los casos, un hacker recibiría una condena de 5 a 7 años, pero la probabilidad de que lo atrapen es baja.
      Segundo, la seguridad es realmente, realmente, realmente difícil. Los defensores tienen que acertar en todo, mientras que el atacante solo necesita encontrar una vulnerabilidad.
      Tercero, la seguridad no depende solo del personal de seguridad. Depende de todos los ingenieros de software, de los ingenieros de operaciones o DevOps, de todas las dependencias de software, de todo el hardware, etc. Si una de esas personas o dependencias tiene un problema, todo el sistema puede quedar comprometido. Eso incluye escribir código inseguro, hackeos, no quitar a exempleados de listas de control de acceso o grupos, o instalar herramientas con backdoors.
      El punto central es que la seguridad es difícil y depende de que la gente haga lo correcto. Lograr que la gente haga lo correcto es muy difícil.
    • Si la IA es un factor, más bien sería más probable del lado de los hackers.
    • También están los despidos de personal de seguridad, pero los recortes de personal en general hacen que los empleados restantes carguen con más trabajo y aumente la probabilidad de que tomen atajos para lanzar productos.
    • Tal vez sea guerra híbrida.
  • Parece que hay un problema con Slack.
    ¿No podría ser una herramienta de volcado que usa claves de API robadas? Los límites de velocidad y el monitoreo del lado de Slack podrían ayudar.

    • Ya sea almacenamiento corporativo de archivos, correo electrónico o software de mensajería de chat, todos tienen APIs o interfaces de administración que permiten extraer todos los datos para dar soporte a e-discovery.
    • No creo que sea particularmente culpa de Slack. Como tiene muchos clientes y mucho dinero detrás, se convierte en un objetivo demasiado grande, y reforzar las defensas a la perfección es fundamentalmente imposible.
      Probablemente lo mejor sea asumir que los servicios de estos grandes proveedores ya están comprometidos y directamente no subir datos sensibles.
    • Todas las APIs de Slack tienen límites de velocidad. Si es Disney, seguramente usan Grid, y en Grid se pueden recibir volcados de datos.
      Esta función suele usarse para responder a litigios, y para obtener un volcado se necesitan privilegios de administrador bastante altos. O encontraron una vulnerabilidad o secuestraron una cuenta de administrador.
    • https://slack.com/help/articles/12914005852819-Slack-data-lo...
  • No entiendo bien la situación del insider Matthew J Van Andel. ¿Significa que originalmente colaboró con los hackers y les dio acceso, luego se arrepintió y les cortó el acceso, y los hackers lo doxxearon en represalia?

    • Este video sostiene que pudo haber sido porque descargó un mod infectado para juegos: https://youtu.be/ZGScvWIyw2E
      No sé por qué lo doxxearon, pero tal vez intentaron culparlo después de que se dio cuenta de que lo habían comprometido y les cortó el acceso.
  • Disney debería aprender seguridad operacional de Disney Vault.

    • Como alguien que literalmente fue dueño de la versión digital de Disney Vault, me parece muy poco probable que esta filtración sea exactamente como se afirma.
      Disney no usa una sola instancia de Slack para toda la empresa, y todos saben que no se debe subir contenido previo al lanzamiento a una plataforma pública.
      Tal vez se haya visto comprometida una instancia propiedad de DTSS, la organización central de TI de Disney, pero probablemente no tenga mucha relación con Disney Studios como ellos insinúan.
      En la industria es bastante estándar almacenar contenido previo al lanzamiento solo en sistemas aislados de la red.
  • Últimamente parece que Disney no deja de dispararse en el pie.
    Será interesante ver qué ocurre aquí. La información filtrada podría tener un impacto real en el precio de las acciones.