Hack chino ‘Volt Typhoon’ subraya cambio en objetivos y habilidades de Beijing

Teclado con tecla de bandera china

Teclado con tecla de bandera de China (imágenes Getty)

WASHINGTON – Durante décadas, los piratas informáticos chinos se centraron en el robo al por mayor y, a menudo, de secretos comerciales occidentales, lo que el entonces director de la NSA, Gen. Keith Alexander llamó en 2012 «la mayor transferencia de riqueza de la historia». Pero en los últimos años, la NSA y los expertos independientes están de acuerdo, los chinos se han vuelto mucho más sutiles, y algunos de sus mejores piratas informáticos han cambiado de táctica, pasando de usar el ciberespacio para robar a usarlo para preparar el campo de batalla de un futuro conflicto.

Este cambio, que lleva años en proceso, se volvió inconfundible el mes pasado, cuando se conoció la noticia de una violación generalizada de la seguridad de la infraestructura crítica de los EE. UU., particularmente alrededor de la isla estratégicamente crucial de Guam. Si bien no es un presagio de un apocalipsis inminente o una ruptura importante en una relación cada vez más tensa, los expertos le dijeron a Breaking Defense que la actividad sirve como una señal aterradora de una especie de nueva normalidad, donde ambas superpotencias están utilizando capacidades cibernéticas para prepararse para un potencial abierto. guerra.

«El comercio chino ha mejorado», dijo un experto cibernético independiente, James Lewis, del Centro de Estudios Estratégicos e Internacionales, «[and] los chinos haciendo un reconocimiento agresivo muestra la realidad de la relación bilateral, frente a todos los [conciliatory] cosas de NVIDIA et al.”

El ataque fue anunciado por primera vez el 24 de mayo por Microsoft, que lo atribuyó a un grupo chino al que llamó «Volt Typhoon». (Otra empresa, SecureWorks, utiliza el nombre en clave «Silueta de bronce» para los mismos piratas informáticos). “Microsoft evalúa con confianza moderada que esta campaña Volt Typhoon persigue el desarrollo de capacidades que podrían interrumpir la infraestructura de comunicaciones crítica entre los Estados Unidos y la región de Asia durante futuras crisis”, dijo la compañía sin rodeos.

Un poco más tarde ese mismo día, una extraordinaria advertencia multinacional fue emitida no solo por la NSA de Estados Unidos, el FBI y el Departamento de Seguridad Nacional, sino también por Australia, Gran Bretaña, Canadá y Nueva Zelanda, los otros miembros de los «Cinco Ojos». Red de intercambio de inteligencia.

Un día después, el secretario de Marina, Carlos Del Toro, reconoció, en términos vagos y cautelosos, que las redes de la Marina habían sido «impactadas». (Un portavoz de la Marina rechazó las solicitudes de Breaking Defense para obtener más detalles y dijo: «Como cuestión de política y por razones de seguridad de las operaciones, no discutimos el estado de nuestras redes»). La Guardia Costera también enfatizó la amenaza en una advertencia a la industria del transporte marítimo.

La NSA y sus socios advirtieron que «esta actividad afecta las redes en todo el sector de infraestructura crítica de EE. UU.», enfatizaron la dificultad de detectar las técnicas de bajo perfil de «vivir de la tierra» de los atacantes y publicaron 24 páginas [PDF] de consejos a menudo muy técnicos sobre cómo expurgar la infección. Al día siguiente, después de mostrar cautela en el lanzamiento inicial, el director de seguridad cibernética de la NSA, Rob Joyce, le dijo a CNN que estaba de acuerdo con la evaluación de Microsoft de que esto era, como él lo expresó, «preposicionarse contra la infraestructura crítica», no solo espionaje.

En una declaración a Breaking Defense, Joyce explicó: “La NSA está de acuerdo con la evaluación de Microsoft de que el objetivo de la República Popular China es desarrollar capacidades para interrumpir la infraestructura crítica en caso de un conflicto futuro. Este es un conjunto serio de eventos. Todos entendemos que la recopilación de inteligencia ocurre por parte de los estados nacionales y vemos que ocurre el espionaje comercial, pero está claro que parte de esta última actividad no produce valor de inteligencia.

«La idea de que estos actores intentan evadir las técnicas de detección comunes, obtener acceso persistente y preposicionarse para explotar nuestra infraestructura crítica es una preocupación importante», dijo Joyce. «El hecho de que actores maliciosos de la República Popular China estén en cualquier infraestructura crítica es inaceptable».

De ‘Cyber ​​Pearl Harbor’

Y, sin embargo, a pesar de las declaraciones alarmantes de la NSA y Microsoft, los analistas están en gran parte de acuerdo: sí, esto es una preocupación, pero difícilmente presagia que un ataque es inminente.

«Hay muy buenas razones para creer que este pirata informático está tratando de meterse en la infraestructura crítica para posibles propósitos destructivos y perturbadores», dijo a Breaking Defense John Hilquist, analista jefe de Mandiant Intelligence (ahora parte de Google). «Tienes que tomarte esto muy en serio».

Al mismo tiempo, advirtió Hilquist, no hay necesidad de entrar en pánico. «Este tipo de sondeo de infraestructura crítica en realidad ocurre con bastante regularidad, y no significa que un incidente sea inminente, o que vaya a ocurrir, de hecho», dijo. «Hemos visto a China hacer esto… antes. No significa que estén planeando el ataque, sino más bien preparándose para uno».

Lewis, del CSIS, era aún más optimista. «Este tipo de cosas sucede con frecuencia y nunca ha sido una indicación de un ataque inminente», dijo a Breaking Defense en un correo electrónico. «No es ‘una nueva ola de grupos de amenazas chinos'», como lo expresó un análisis de SecureWorks, «sino los mismos chinos que han estado en el negocio durante años».

Lewis siente que esta amenaza en particular está sobrevalorada. «Creo que la historia es más sobre por qué Microsoft decidió publicar un comunicado de prensa. Es la ciberseguridad como arte escénico”, dijo. “Definitivamente está más en el ámbito de las relaciones públicas que en el análisis militar.

«Las agencias gubernamentales sabían esto desde hace algún tiempo, y no sorprende que China tenga como objetivo a Guam», continuó. “No es una hamburguesa de nada… En serio, sí. inminente, No. Novela, también núm. Los chinos nos apuntan y lo han hecho durante años.

«La verdadera pregunta es si hay algo que podamos hacer atrás además de mejorar las defensas. Sospecho que no, ya que es una calle de doble sentido», dijo, mientras ambos países se atacaban entre sí. «Estados Unidos podría armar un escándalo, como con el globo, pero creo que ambas partes quieren bajar la temperatura».

Mayores tensiones, nuevas técnicas

Las tensiones entre las dos superpotencias sin duda han ido en aumento con el tiempo, con recientes encuentros cercanos en el aire y en el mar. Menos obviamente, las habilidades cibernéticas chinas se han vuelto cada vez más agudas y sutiles.

Cuando se trata de Volt Typhoon, Hilquist de Mandiant dijo, «muchas de las técnicas que estos muchachos están empleando son cosas que estamos viendo cada vez más de actores chinos que realmente han mejorado su juego. [just in] los últimos dos, tres años».

En particular, Volt Typhoon empleó una técnica conocida como «vivir de la tierra» que requiere más tiempo y esfuerzo para el pirata informático, pero también es mucho más difícil de detectar. En lugar de obtener acceso a una red de destino y cargar malware rápidamente, como herramientas de piratería dedicadas, para facilitar el robo de datos o el sabotaje de las operaciones, Volt Typhoon acechaba en la red, utilizando solo las herramientas de software existentes ya instaladas por los usuarios legítimos.

«Están utilizando estas herramientas que ya están integradas para propagarse a través de la red, sin tener que implementar nada que pueda identificarlos o activar potencialmente una detección o identificarlos como un actor de amenazas específico», explicó Hilquist.

«Al evitar el malware personalizado en estas operaciones, los intrusos pueden mantener su firma baja y aumentar su capacidad para evadir la detección», coincidió Joyce de la NSA. «El objetivo aquí es una intrusión silenciosa y duradera que permita a estos perpetradores mantener el acceso a largo plazo».

«La República Popular China trabaja para obtener acceso no autorizado a los sistemas y esperar el mejor momento para explotar estas redes. Este ataque no es diferente”, dijo. «Los actores obtuvieron acceso silenciosamente y utilizaron tácticas, técnicas y procedimientos específicos para evadir la detección, mezclándose con las actividades normales de la red y el sistema. Tanto los analistas de la industria como los del gobierno que trabajan en las intrusiones de la República Popular China reconocen las mejoras comerciales de la República Popular China a lo largo del tiempo. Esta es la razón principal por la que continuamos emitiendo Avisos de Ciberseguridad públicos periódicos, así como también trabajamos diariamente con la industria para empoderarlos con los conocimientos de NSA SIGINT de nuestra misión de inteligencia extranjera”.

«Emitimos esta guía para ayudar a los propietarios y operadores de algunas de estas infraestructuras críticas a detectar y desalojar a estos actores», continuó. «Hemos trabajado con más de una docena de empresas, el FBI, CISA y nuestros socios de Five Eyes para unirnos para perseguir y erradicar esta delicia. Al hacerlo, hemos motivado y empoderado a los gobiernos para que tomen más medidas contra esta actividad en varios países diferentes”.

Alejandro Quinto

Acerca de Alejandro Quinto

Soy Alejandro Quinto y soy un marketero de profesión con maestría en la universidad de Ecuador mba en muchas universidades de Argentina con especialidad en tecnologías de la información.

Ver todas las entradas de Alejandro Quinto →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *