1 puntos por GN⁺ 2024-09-08 | 1 comentarios | Compartir por WhatsApp
  • La MCMC de Malasia ordenó a los ISP redirigir a los servidores propios de cada proveedor el tráfico DNS, incluso cuando los usuarios usen DNS de terceros como Google DNS o Cloudflare
  • El argumento central es impedir que se eludan los bloqueos de sitios dañinos aplicados por el DNS local del ISP, para evitar que sitios maliciosos lleguen a usuarios en Malasia
  • La MCMC bloqueó 24,277 sitios web entre 2018 y el 1 de agosto de 2024, y la mayor proporción corresponde a apuestas en línea con 39% y pornografía con 31%
  • Ante las críticas de que la redirección DNS implica un “bloqueo total”, la MCMC respondió que el objetivo son los contenidos maliciosos como infracción de derechos de autor, apuestas en línea y pornografía, y que el acceso a sitios legales se mantiene
  • Si surgen problemas para acceder a sitios web legales, los usuarios pueden reportarlo a su ISP, y los sitios que consideren haber sido afectados injustamente pueden presentar una objeción ante el Appeals Tribunal

Instrucción de redirección hacia el DNS del ISP

  • La MCMC instruyó a los ISP a redirigir hacia sus propios servidores DNS el tráfico DNS que use servidores DNS de terceros
  • Esto incluye el uso de servidores DNS de terceros como Google DNS o Cloudflare
  • El objetivo es que los usuarios sigan recibiendo la protección que ofrecen los servidores DNS del ISP local y evitar que sitios maliciosos accedan a usuarios en Malasia

La lógica de protección que plantea la MCMC

  • El DNS es el sistema que convierte direcciones de sitios web en direcciones IP numéricas para poder encontrarlos en internet
  • Los ISP operan sus propios servidores DNS, y estos pueden configurarse para bloquear el acceso a ciertos sitios web o dominios según el tipo de contenido
  • La MCMC considera que el bloqueo por DNS puede proteger a los usuarios de los siguientes tipos de sitios
    • Sitios de distribución de malware
    • Sitios de phishing y otras actividades maliciosas
    • Contenido inapropiado como sitios para adultos y páginas con violencia

Escala y tipos de bloqueo

  • Como medida de protección para la seguridad de los usuarios de internet, la MCMC bloqueó un total de 24,277 sitios web entre 2018 y el 1 de agosto de 2024
  • La clasificación de los sitios bloqueados se concentra en apuestas en línea y contenido pornográfico u obsceno
    • Apuestas en línea: 39%
    • Contenido pornográfico u obsceno: 31%
    • Infracción de derechos de autor: 14%
    • Otros sitios dañinos: 12%
    • Prostitución: 2%
    • Inversiones ilegales y fraude: 2%
  • Proporción por categorías de bloqueo: {b:39,31,14,12,2,2}

Diferencia entre DNS de terceros y DNS local

  • Algunos usuarios eligen servidores DNS de terceros como Google DNS o Cloudflare
  • Se sabe que los DNS de terceros ofrecen ventajas como mayor velocidad o mejor privacidad
  • La MCMC considera que los DNS de terceros podrían no ofrecer el mismo nivel de protección que los servidores DNS del ISP local, especialmente en cuanto a la protección frente a contenido dañino en el contexto local

Respuesta de la MCMC a las críticas sobre un bloqueo total

  • La MCMC considera incorrectas las críticas que califican esta medida como una “medida severa”
  • Reafirmó que el objetivo de la medida es proteger a los grupos vulnerables del contenido dañino en línea
  • También negó que la redirección DNS equivalga a un bloqueo total
    • El bloqueo apunta a sitios web identificados como alojando contenido malicioso
    • Los ejemplos incluyen infracción de derechos de autor, apuestas en línea y pornografía
    • Los sitios web legales siguen siendo accesibles como siempre
    • La redirección DNS busca filtrar contenido dañino mientras mantiene el acceso a sitios seguros sin interrupciones perceptibles

Problemas de acceso y procedimiento de objeción

  • Si hay dificultades para acceder a sitios web legales, los usuarios pueden reportarlo directamente a su ISP
  • La MCMC afirmó que todavía no ha recibido ese tipo de reportes
  • Los sitios web que consideren haber sido señalados o afectados injustamente pueden presentar una objeción a través de los canales establecidos
  • El Appeals Tribunal, establecido por la MCMC y presidido por un juez del Tribunal Superior, opera de manera independiente y revisa cada caso de forma justa e imparcial

Marco regulatorio separado de seguridad en internet

  • La MCMC ya había anunciado la introducción de un nuevo marco regulatorio para el uso seguro de internet por parte de niños y familias a partir del 1 de agosto de 2024
  • La fecha prevista de entrada en vigor es el 1 de enero de 2025
  • Bajo el nuevo marco, los servicios de redes sociales y mensajería por internet con al menos 8 millones de usuarios registrados en Malasia deberán solicitar una Application Service Provider Class Licence conforme a la Communications and Multimedia Act 1998, Act 588

1 comentarios

 
GN⁺ 2024-09-08
Opiniones de Hacker News
  • MCMC dice que es una “medida para proteger a los grupos vulnerables de contenidos dañinos en línea”, pero estas cosas siempre empiezan con la excusa de que es “por tu bien”.

    • Me pregunto si alguien ya creó un navegador web con IA.
      Sería bastante interesante un navegador que vuelva a dibujar las imágenes que podrían ofender al usuario, cambie los textos publicitarios y reescriba los comentarios para hacerlos positivos.
    • Malaysia es famosa por haber prohibido la película Babe porque un cerdo parlante podía herir sentimientos religiosos.
      Parece que la libertad de expresión no es una prioridad muy alta allí.
    • Es una locura total.
      Es como decir: “Hemos sido bendecidos desde el cielo con una capacidad sobrehumana para predecir qué causará daño, así que acepten esa bendición. Los protegeremos altruistamente del daño”.
      La premisa de que “las palabras en línea causan daño” es tan absurda como esta sátira de Monty Python: https://www.youtube.com/watch?v=Qklvh5Cp_Bs
      El daño real surge de quienes afirman haber sido dañados emocionalmente por palabras y usan el poder de víctima para causar problemas escolares, profesionales o legales.
      Si las palabras fueran realmente tan peligrosas, se habrían convertido en armas de inmediato, pero la sensibilidad sobre este tema parece una exageración extrema.
      Como la premisa de que las palabras hacen daño no tiene sentido, la definición de daño queda igual de vacía.
      Si le preguntas a alguien que se volvió presidente del consejo estudiantil o presidente de una HOA por poder sobre una política que impulsa en solitario contra la voluntad de los miembros, se ve una intención egoísta detrás de una buena voluntad que suena convincente.
      La política nacional es el mismo juego; solo que las personas ambiciosas de poder que agitan las manos son más hábiles y tienen más experiencia.
    • Dicen que es por los niños. ¿Acaso no amas a los niños?
    • También está el hecho de que el país que toma estas medidas es uno que también ha aplicado apartheid.
  • Como responsable de redes, poder redirigir DNS de forma transparente en mi red es una función útil.
    Pero para los usuarios de la Internet pública, se siente como un bug.
    Aunque cosas como DoH sean una molestia para la seguridad de red y la aplicación de políticas, ya es hora de que se vuelvan lo suficientemente comunes como para que los gobiernos no puedan usar DNS para sus propios fines.

    • La desventaja del DNS cifrado es que hay que hacer el arranque inicial mediante DNS tradicional no cifrado o mediante listas de IP conocidas.
      Actualmente, la mayoría de los clientes que usan DoH/DoT utilizan uno de unos pocos proveedores, como Cloudflare, Google o Quad9.
      Un gobierno con voluntad podría bloquear fácilmente esos endpoints.
      Por supuesto, un cliente de DNS cifrado podría no volver al DNS tradicional cuando lo bloqueen y simplemente negarse a funcionar, pero entonces quizá ese cliente no podría usarse en ese país.
      Me recuerda al caso de Kazakhstan, que intentó hacer un ataque de intermediario a todas las sesiones TLS nacionales y hacer que sus ciudadanos instalaran manualmente un certificado raíz.
      Google, Apple y Mozilla bloquearon por completo ese certificado raíz, de modo que no pudiera usarse aunque los usuarios obedecieran: https://en.wikipedia.org/wiki/Kazakhstan_man-in-the-middle_a...
      En ese enfrentamiento político parece que ganaron los desarrolladores de navegadores, pero no sé si darán la misma pelea cuando se bloquee DoH/DoT.
    • Como responsable de seguridad de infraestructura, DoH en realidad me parece bueno.
      Puedo imponer mediante gestión de configuración un servidor DoH operado por la empresa en todos los equipos internos, y se aplica estén o no en la VPN.
      Hay buena visibilidad sobre qué consulta cada equipo, es fácil manejar dominios internos y se pueden bloquear dominios de malware tanto dentro como fuera de la empresa.
      Al menos en las empresas donde trabajé había muchas laptops en cafés o WeWork, y la mitad ni siquiera tenía la VPN activada.
      Para mí, DoH fue un beneficio mucho mayor que una molestia.
    • Aunque se redirija DNS, al final, para la mayoría de los usuarios de Internet, quien decide a dónde van después las consultas DNS es el ISP.
      En los últimos años se ha extendido mucho el uso de equipos de inspección profunda de paquetes; son baratos, tienen buen rendimiento y gran capacidad de procesamiento sostenido.
      Redirigir consultas DNS en el puerto UDP 53 al destino deseado, o descartarlas/mandarlas a un agujero negro, es pan comido.
      Solo se puede pasar por un túnel VPN, pero los equipos modernos de inspección profunda de paquetes también pueden detectar y bloquear firmas de tráfico similares a VPN.
      Una solución práctica que resiste de forma fiable la manipulación de tráfico es envolver el túnel VPN dentro de un túnel Shadowsocks que ofusque la firma de tráfico y cambie continuamente el puerto de operación.
    • DoH ayuda contra los gobiernos, pero no ayuda contra los anunciantes.
      No hay forma de impedir que Google o los creadores de apps se conecten por DoH a sus propios endpoints DNS y eludan medidas locales como el bloqueo de malware y rastreo.
      DoH es un arma de doble filo, y para la mayoría la amenaza más cercana y extendida no es su gobierno, sino los anunciantes.
    • Si eres responsable de redes, puedes redirigir de forma transparente las solicitudes DNS de todos los dispositivos de tu casa a tu propio resolver DNS.
      Así puedes controlar directamente qué se resuelve, ya sea malware, sitios de phishing o porno que no quieres que vean tus hijos, y hacer que ese resolver use DoH.
      Pero no es bueno pedir que los navegadores “popularicen DoH”.
      Los navegadores podrían terminar imponiendo solo DoH, chocar con políticas empresariales y, por eso, dejar de ser utilizables en entornos corporativos.
  • La balcanización de Internet parece inevitable.
    Cuanta más gente entra a Internet, más chocan las creencias, los valores y la política.
    Los grandes mercados como la UE o India pueden alinear a las empresas, pero para los países pequeños es más fácil bloquear selectivamente plataformas globales y contar con alternativas locales que cumplan la normativa.
    China demostró que eso es posible y rentable.

    • Fue una gran suerte haber vivido el periodo excepcional en el que existía una verdadera red de datos global.
      Al final, que los burócratas y pequeños feudos se dieran cuenta de la existencia de este sistema y exigieran su parte se siente tan inevitable como la entropía.
    • La censura de Internet parece haber entrado ya en una etapa irreversible.
    • Sinceramente me sorprende que en Estados Unidos todavía no exista un marco legal que obligue a los ISP a bloquear IPs o nombres de host DNS.
      Esperaba que surgiera desde hace más de 10 años, pero todavía no ocurrió.
  • El porno y el contenido obsceno representan el 31%, y las infracciones de derechos de autor el 14%, y dicen que buscan “proteger a los grupos vulnerables de contenidos dañinos en línea”, pero no entiendo quién sale perjudicado por el porno o por algo todavía más ridículo como la infracción de derechos de autor
    Se siente como una excusa demasiado endeble
    En mi país, Russia, la censura de internet también empezó con algo como “proteger a los niños del suicidio y las drogas”, pero incluso al volverme adulto no pude rechazar esa “protección”
    Como era de esperarse, con el tiempo fue creciendo la lista de cosas de las que había que “proteger” a la gente sin su consentimiento
    Al final, si no usas servicios locales, contenido en ruso y medios propiedad del gobierno, internet queda completamente roto sin VPN, divisores de paquetes y otras soluciones anticensura
    También empezaron a bloquear protocolos populares de VPN. Claro, todo por tu seguridad

  • Como dicen que “solo bloquean sitios web identificados como alojadores de contenido malicioso como infracciones de derechos de autor, apuestas en línea y pornografía”, parece que el porno es ilegal en Malaysia
    Parece un buen momento para que los usuarios de Malaysia se pasen a DoH
    Edición: según Wikipedia, poseer o compartir material pornográfico es ilegal y puede recibir una multa de hasta RM10,000

    • Soy Malaysian, y ya arruinaron también el DoH de proveedores de DNS populares como Google y Cloudflare
      Parece que enrutan 1.1.1.1 hacia su propio DNS, y al intentar conectarse por DoH aparece SSL_ERR_BAD_CERT_DOMAIN
      Parece que las únicas opciones son usar una VPN, o jugar al gato y al ratón para encontrar DNS que todavía no hayan redirigido
    • En mi país, South Korea, también está prohibido usar servicios de porno
      Incluso cortan TLS usando TLS HELLO
      Así que DoH debería funcionar bien por ahora, pero creo que el gobierno pronto intentará cortar también conexiones HTTPS o TLS
    • Los países siempre aferrándose a las batallas más importantes
  • En este caso, es casi seguro que los “sitios maliciosos” bloqueados por proveedores de DNS aprobados por el gobierno incluirán material LGBT que podría salvar vidas
    No se detendrán ahí, y hay que asumir que también bloquearán cosas antigubernamentales
    El historial democrático de Malaysia no es bueno
    Por supuesto, todavía hay formas de evadirlo, y se puede usar una buena VPN como Proton
    Este método seguramente será copiado por regímenes autoritarios de todo el mundo

    • El historial democrático de Malaysia no es excelente, pero sigue siendo una democracia
      Y aunque Malaysia fuera una democracia que funciona muy bien, es muy probable que la gente vote a favor de medidas como esta
      No hay que confundir la democracia con los valores liberales
    • La palabra democracia en sí no significa nada
      En Europa también hay países democráticos a los que les parece bien meter gente a la cárcel por cosas que escribieron en línea
    • Dices que “los regímenes autoritarios de todo el mundo lo copiarán”, pero creo que ese barco ya zarpó
      Malaysia definitivamente no es el primer país en hacer algo así
    • No entiendo qué es lo que podría “salvar vidas”
      Visto en términos generales, al ser un país islámico relativamente moderado, lo mejor que se puede esperar es que, si eres gay y mantienes un perfil bajo, nadie te moleste demasiado
    • Me sorprende que las VPN sean legales en Malaysia
      Normalmente la censura y el bloqueo de VPN van de la mano
  • La tensión entre una internet sin fronteras y la soberanía nacional es uno de los metaconflictos más importantes del mundo actual
    De un lado se puede criticar como autoritarismo severo, y del otro defenderlo como soberanía digital

    • Los autoritarios siempre apelan a la soberanía, así que no habría razón para que fuera distinto cuando se trata de romper internet
  • Tal vez sea hora de iniciar una red de base para intercambiar enormes archivos /etc/hosts

    • No hace falta que sean enormes
      Idealmente, bastaría con recopilar solo las entradas censuradas por razones políticas en cada región
    • https://winhelp2002.mvps.org/hosts.htm
    • Solo tiene sentido si tienes permisos de root en el escritorio
      La mayoría de la gente aquí probablemente los tenga en sus equipos personales, pero se necesita una solución que funcione para todos en todas las plataformas, y eso no es fácil
      Apps como las VPN tampoco están permitidas en la Apple App Store de China
      Por suerte, se puede cambiar a otra tienda, descargar la app y luego volver, y los usuarios de Android, como siempre, pueden instalar el APK manualmente
      Pero solo con esto ya se ve lo complejo que es
      Otra razón más por la que realmente detesto el ecosistema cerrado de Apple
  • Debido a la reacción negativa de la opinión pública, Malaysia cambió de postura y decidió no seguir adelante con la redirección obligatoria de DNS: https://www.nst.com.my/news/nation/2024/09/1102836/updated-m...

  • Me pregunto si habrán considerado DoT, DoH, DNSCrypt

    • Creo que la mayoría de los países que hacen este tipo de cosas también bloquean o redirigen a los principales proveedores de DoH como Cloudflare o Google
      Claro que se puede ir a otros servidores o, en el peor de los casos, ocultar el tráfico DoH usando un proxy HTTP
      También hay países que hacen ataques de intermediario a todo el tráfico HTTPS, y las únicas opciones son instalar el certificado raíz de intermediario del gobierno en el almacén de confianza o no usar HTTPS
    • También puede haber personas que configuren directamente las IP de DNS en routers y teléfonos
      Google 8.8.8.8 8.8.4.4
      Control D 76.76.2.0 76.76.10.0
      Quad9 9.9.9.9 149.112.112.112
      OpenDNS Home 208.67.222.222 208.67.220.220
      Cloudflare 1.1.1.1 1.0.0.1
      AdGuard DNS 94.140.14.14 94.140.15.15
      CleanBrowsing 185.228.168.9 185.228.169.9
      Alternate DNS 76.76.19.19 76.223.122.150
      https://github.com/yarrick/iodine =3