- Las empresas de telecomunicaciones de EE. UU. AT&T y Verizon están impidiendo la publicación del informe de evaluación de seguridad relacionado con Salt Typhoon
- Un senador de EE. UU. señaló que ambas compañías están obstaculizando la divulgación de los resultados de la investigación gubernamental de ciberseguridad
- Se sabe que el informe trata sobre la evaluación de las actividades de Salt Typhoon, un grupo de hackers vinculado a China
- Según se informa, ambas telecos rechazaron publicar el informe por motivos de confidencialidad y seguridad
- Este asunto ha derivado en una polémica en torno a la seguridad nacional y la transparencia de la infraestructura privada de telecomunicaciones
Controversia por la publicación del informe de evaluación de seguridad sobre Salt Typhoon
- AT&T y Verizon están bloqueando la divulgación del informe de evaluación de seguridad relacionado con Salt Typhoon
- El informe incluye una evaluación de las amenazas cibernéticas contra la infraestructura de telecomunicaciones en Estados Unidos
- Se trata de un documento elaborado a partir de los resultados de una investigación de organismos gubernamentales
- Un senador de EE. UU. criticó a ambas compañías por perjudicar el derecho del público a estar informado y la transparencia en ciberseguridad
- Se sabe que el informe incluye un análisis de las actividades de Salt Typhoon, un grupo de hackers vinculado a China
- Ambas empresas rechazaron su publicación alegando motivos de seguridad y obligaciones de confidencialidad
- No se han revelado la base legal concreta ni los detalles específicos
Impacto político e industrial
- Este caso se está ampliando como un debate sobre la seguridad nacional y el alcance de la responsabilidad de las telecos privadas
- Han surgido cuestionamientos sobre el sistema de intercambio de información entre el gobierno y el sector privado
- También se plantean dudas sobre si el sistema de respuesta a amenazas cibernéticas de la infraestructura de telecomunicaciones es suficiente
- La no divulgación de los resultados de la evaluación de seguridad podría influir en futuras discusiones de política pública
- Hasta ahora, no se han confirmado el contenido específico del informe ni un calendario para su publicación
1 comentarios
Opiniones en Hacker News
El principio central de diseño era una arquitectura que no confiara en la empresa operadora de la red. La razón era proteger a los empleados de la influencia del crimen organizado
La intercepción se inicia desde la consola LI de la agencia de seguridad pública, y el operador de red no lo sabe. Estaba diseñada para permitir la intercepción de hasta alrededor del 3% del tráfico, y no aparecía ni en los logs ni en las herramientas de administración
Pero si un hacker compromete la consola LI, por diseño puede extraer de forma precisa cierto tráfico sin ser detectado
Como varios proveedores suministran el software de la consola LI y usan protocolos estandarizados, incluso si hay un problema es difícil atribuir la responsabilidad
Pero en las pruebas de seguridad solo se permitía evaluar la red del cliente, y nos indicaban que jamás tocáramos el producto en sí. Por el nivel de seguridad interna, es muy probable que ese equipo ya hubiera sido comprometido hace mucho tiempo
Ese entorno se vuelve un objetivo principal para hackers estatales, y el caso de Salt Typhoon lo demuestra. Incluso si el sistema de intercepción no fue hackeado, si toman control del enrutamiento de llamadas o del sistema de facturación, el riesgo es enorme
Y curiosamente, los únicos que no pueden acceder son los usuarios comunes
Estos sistemas al final solo sirven para recolectar material de chantaje o para manipulación judicial con fines políticos. Con la mensajería cifrada ya tan extendida, esta vigilancia es innecesaria
Si no se revela la ruta de intrusión, las demás industrias de infraestructura quedan completamente a ciegas. Por proteger la reputación corporativa, terminan sacrificando la seguridad colectiva
(sorprendentemente, Microsoft lo está sirviendo por HTTP)
No solo las operadoras móviles: los ISP residenciales como Comcast, Cox y Charter son todavía más incompetentes. Lo he vivido directamente tras pasar por varias empresas
Sin poder alcanzar a China en seguridad, vigilancia ni capacidad tecnológica, terminó debilitándose por dentro
La fuga de cerebros provocada por la crisis económica y los despidos masivos se acelera, y eso refuerza aún más la ventaja tecnológica de China en un círculo vicioso