{"id":171536,"date":"2024-04-09T03:20:00","date_gmt":"2024-04-09T03:20:00","guid":{"rendered":"https:\/\/rbnews247.com\/v1\/tecnologia\/como-un-ingeniero-evito-un-enorme-ciberataque-global-por-un-error-de-medio-segundo-tecnologia\/"},"modified":"2024-04-09T03:20:00","modified_gmt":"2024-04-09T03:20:00","slug":"como-un-ingeniero-evito-un-enorme-ciberataque-global-por-un-error-de-medio-segundo-tecnologia","status":"publish","type":"post","link":"https:\/\/rbnews247.com\/v1\/tecnologia\/como-un-ingeniero-evito-un-enorme-ciberataque-global-por-un-error-de-medio-segundo-tecnologia\/","title":{"rendered":"C\u00f3mo un ingeniero evit\u00f3 un enorme ciberataque global por un error de medio segundo |  Tecnolog\u00eda"},"content":{"rendered":"<p> [ad_1]<br \/>\n<br \/><img decoding=\"async\" src=\"https:\/\/imagenes.elpais.com\/resizer\/BpLgREV9wLw63wiUKvxFDRo-7zA=\/arc-anglerfish-eu-central-1-prod-prisa\/public\/Y7GNJCLXKFEYHEDJ5CYH2RCM4E.jpg\" \/><\/p>\n<div data-dtm-region=\"articulo_cuerpo\">\n<p class=\"\">\u201cEncontr\u00e9 accidentalmente un problema de seguridad mientras hac\u00eda pruebas de rendimiento de cambios\u201d, escribi\u00f3 el ingeniero Andr\u00e9s Freund <a href=\"https:\/\/mastodon.social\/@AndresFreundTec\/112180083704606941\" target=\"_blank\" rel=\"noopener\">en la red social Mastodonte. <\/a>Ese hallazgo casual impidi\u00f3 que progresara una de las operaciones m\u00e1s largas y sofisticadas para obtener acceso ileg\u00edtimo a millones de dispositivos de todo el mundo.<\/p>\n<p class=\"\">El mensaje llevaba un enlace. <a href=\"https:\/\/lwn.net\/ml\/oss-security\/20240329155126.kjjfduxw2yrlxgzm@awork3.anarazel.de\/\" target=\"_blank\" rel=\"noopener\">donde Freund explicaba c\u00f3mo hab\u00eda encontrado<\/a> \u201cun pu\u00f1ado de s\u00edntomas raros\u201d al actualizar un programa.  Le llam\u00f3 la atenci\u00f3n que usaba m\u00e1s capacidad de su procesador y que, sobre todo, tardaba medio segundo m\u00e1s en acceder.  Ese medio segundo levant\u00f3 su sospecha y le permiti\u00f3 descubrir el trabajo oscuro durante m\u00e1s de dos a\u00f1os de presuntamente una agencia de inteligencia estatal.<\/p>\n<p class=\"\">\u201cEs muy poco probable que haya sido obra de aficionados.  No hab\u00eda recompensas inmediatas\u201d, dice Lukasz Olejnik, investigador y consultor independiente en ciberseguridad y autor del libro <i>Filosof\u00eda de la Ciberseguridad<\/i> (sin traducci\u00f3n al espa\u00f1ol).  \u201cEl tiempo dedicado a esta operaci\u00f3n de enga\u00f1o, la sofisticaci\u00f3n del sistema de puerta trasera y su c\u00f3digo, todo indica hacia una organizaci\u00f3n o agencia que puede permitirse un proyecto as\u00ed.  Simplemente, es mucho m\u00e1s probable que se haya hecho pagando sueldos\u201d.<\/p>\n<p class=\"\">El ataque era de los llamados de la cadena de suministro, que afecta al software que sostiene los programas m\u00e1s conocidos y habituales.  En este caso, el objetivo era una herramienta de compresi\u00f3n usada en Linux, <a href=\"https:\/\/elpais.com\/tecnologia\/2022-05-19\/paul-cormier-red-hat-el-codigo-abierto-demuestra-que-la-inteligencia-colectiva-mejora-cualquier-trabajo.html\" target=\"_blank\" rel=\"noopener\">un sistema operativo gratuito y de c\u00f3digo abierto. <\/a>Esa herramienta se usa en millones de m\u00e1quinas.  El objetivo del ataque es similar a crear una puerta trasera con una llave especial, que solo ten\u00edan ellos, para acceder a cualquier edificio del mundo que tuviera esa entrada.<\/p>\n<p class=\"\">Este sistema se mantiene gracias a desarrolladores voluntarios que dedican horas a mantener y actualizar distintos programas.  Este se llamaba XZ Utils.  Hace algo m\u00e1s de dos a\u00f1os el atacante comenz\u00f3 a colaborar con el programador que estaba al cargo de actualizar este software.  El encargado de actualizar y responder por correo a peticiones de retoques de otros desarrolladores estaba sobrepasado.  Una parte del ataque consist\u00eda en pura ingenier\u00eda social: convencerle de que dejara parte de sus tareas a alguien detr\u00e1s de una cuenta de alguien que se hac\u00eda llamar Jia Tan.<\/p>\n<p class=\"\">Si el atacante lograba la confianza del encargado de ese c\u00f3digo podr\u00eda, con el tiempo, colocar su c\u00f3digo malicioso.  Si no hubiera sido detectado, este software habr\u00eda sido desplegado en millones de servidores y dado un acceso privilegiado.  No est\u00e1 claro si la intenci\u00f3n era usarlo para entrar en una o varias m\u00e1quinas espec\u00edficas o un ataque m\u00e1s masivo.<\/p>\n<p class=\"\">A pesar de que el c\u00f3digo y el m\u00e9todo requieren de extraordinarias habilidades inform\u00e1ticas, el control de estos programas depende a menudo de desarrolladores estresados \u200b\u200by con sus problemas. <a href=\"https:\/\/www.mail-archive.com\/xz-devel@tukaani.org\/msg00567.html\" target=\"_blank\" rel=\"noopener\">En un hilo de mensajes el encargado admite no llegar a todo:<\/a> \u201cNo he perdido el inter\u00e9s, pero mi capacidad de implicarme se ha visto bastante limitada, en su mayor\u00eda debido a problemas de salud mental a largo plazo, pero tambi\u00e9n por algunas otras razones.  Recientemente, colabor\u00f3 \u200b\u200bfuera de lista con Jia Tan en XZ Utils y, quiz\u00e1s, \u00e9l tendr\u00e1 un papel m\u00e1s importante en el futuro, veremos.  Tambi\u00e9n es importante tener en cuenta que este es un proyecto de afici\u00f3n sin remuneraci\u00f3n\u201d, escribe el encargado, cuyas \u00fanicas nuevas explicaciones. <a href=\"https:\/\/tukaani.org\/xz-backdoor\/\" target=\"_blank\" rel=\"noopener\">han sido que de momento no responder\u00e1 a periodistas<\/a> \u201cporque primero necesito entender la situaci\u00f3n lo suficientemente a fondo\u201d.<\/p>\n<p class=\"\">\u201cHay un mont\u00f3n de gente quemada en el software, tanto en el de c\u00f3digo abierto como en el comercial.  En este caso puede ser \u00fatil, pero no es un factor decisivo\u201d, dice Olejnik.  \u201cEs una prueba contundente de que incluso el software de nicho u oscuro, semi-hu\u00e9rfano, puede ser un asunto de seguridad nacional e internacional.  Es un coste oculto del software.  Por otro lado, nadie puede culpar al mantenedor de XZ, no hay una amplia elecci\u00f3n de desarrolladores para este tipo de software\u201d, a\u00f1ade.<\/p>\n<p class=\"\">Es probable que otras cuentas falsas presionen al encargado para que cediera antes su trabajo a Jia Tan.  El caso revela a la vez un \u00e9xito y un agujero de la comunidad que mantiene buena parte del c\u00f3digo de toda nuestra infraestructura digital.  El agujero es que encontrar el eslab\u00f3n d\u00e9bil es relativamente f\u00e1cil.  El \u00e9xito es que el c\u00f3digo est\u00e1 disponible y accesible para que alguien como Andr\u00e9s Freund pueda detectar la trampa y hacerse famoso.<\/p>\n<p class=\"\">El propio Freund cree que esta vez tuvo suerte: \u201cNo es que crea que no hice nada nuevo.  Lo hice.  Lo que quiero decir es que tuvimos una cantidad irracional de suerte y no podemos solo confiar en algo as\u00ed de ahora en adelante\u201d, escribi\u00f3 en Mastodon.  El ataque es especial por la combinaci\u00f3n de factores, pero los bloques de software de c\u00f3digo libre sobre los que se basa en internet han sido atacados en otras ocasiones, tambi\u00e9n por presuntas agencias de inteligencia.  Es probable de hecho que haya otros casos similares en marcha o planteamiento. <a href=\"https:\/\/elpais.com\/internacional\/2021-05-28\/un-ciberataque-de-origen-ruso-vuelve-a-golpear-al-gobierno-de-estados-unidos.html\" target=\"_blank\" rel=\"noopener\">Con c\u00f3digo cerrado tambi\u00e9n ha habido casos extremadamente c\u00e9lebres. <\/a><\/p>\n<div id=\"sum_twitter\" data-oembed-type=\"twitter\" class=\"a_em _df\">\n<blockquote class=\"twitter-tweet\">\n<p lang=\"en\" dir=\"ltr\">La puerta trasera xz fue detectada inicialmente por un ingeniero de software de Microsoft.  Not\u00f3 un retraso de 500 ms y pens\u00f3 que algo era sospechoso.<\/p>\n<p>Este es el gorila de espalda plateada de los nerds.  El jefe final de Internet. <a href=\"https:\/\/t.co\/6IyJQ2tpMm\">pic.twitter.com\/6IyJQ2tpMm<\/a><\/p>\n<p>\u2014 vx-underground (@vxunderground) <a href=\"https:\/\/twitter.com\/vxunderground\/status\/1774071339671794134?ref_src=twsrc%5Etfw\">30 de marzo de 2024<\/a><\/p><\/blockquote>\n<\/div>\n<p class=\"\">Una cuenta c\u00e9lebre de X (antes Twitter) dedicada al c\u00f3digo malicioso ha hecho un meme viral de agradecimiento a Freund.  \u201cLa puerta trasera de xz la pill\u00f3 un ingeniero de software de Microsoft.  Se dio cuenta de una latencia de 500 milisegundos y pens\u00f3 que hab\u00eda algo raro.  Este tipo es el gorila de espalda plateada de los frikis.  El puto amo de internet.\u201d<\/p>\n<p class=\"\">Tiene a\u00fan m\u00e1s sentido este otro meme que muestra c\u00f3mo, en este caso, el software esencial del mundo era \u201cmantenido sospechosamente por un actor pagado por un estado en horas de oficina\u201d.  El dibujo original en que se basa ese meme es obra del dibujante Randall Munroe <a href=\"https:\/\/xkcd.com\/2347\/\" target=\"_blank\" rel=\"noopener\">y en la leyenda pone algo parecido a lo que ocurre en la realidad<\/a>: \u201cUn proyecto que una persona cualquiera de Nebraska lleva manteniendo desde 2003 sin que nadie se lo agradezca\u201d.<\/p>\n<p class=\"\"><i>Puedes seguir a <\/i><i><b>EL PA\u00cdS Tecnolog\u00eda<\/b><\/i><i>  es<\/i><a href=\"https:\/\/www.facebook.com\/elpaistecnologia\"><i>  Facebook<\/i><\/a><i>  y <\/i><a href=\"https:\/\/twitter.com\/elpais_tec\"><i>X<\/i><\/a><i>  o apuntarte aqu\u00ed para recibir nuestra <\/i><a href=\"https:\/\/plus.elpais.com\/newsletters\/lnp\/1\/356\"><i>bolet\u00edn semanal<\/i><\/a><i>.<\/i><\/p>\n<\/div>\n<p><script async src=\"\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/>[ad_2]<br \/>\n<br \/><a href=\"https:\/\/elpais.com\/tecnologia\/2024-04-09\/como-un-ingeniero-evito-un-enorme-ciberataque-global-por-un-error-de-medio-segundo.html\">Source link <\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[ad_1] \u201cEncontr\u00e9 accidentalmente un problema de seguridad mientras hac\u00eda pruebas de rendimiento de cambios\u201d, escribi\u00f3 el ingeniero Andr\u00e9s Freund en la red social Mastodonte. Ese hallazgo casual impidi\u00f3 que progresara una de las operaciones m\u00e1s largas y sofisticadas para obtener acceso ileg\u00edtimo a millones de dispositivos de todo el mundo. El mensaje llevaba un enlace. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":171537,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[764],"tags":[1928,14741,3538,14742,1292,6528,3572,385],"class_list":["post-171536","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-espionaje","tag-hacker","tag-internet","tag-linux","tag-microsoft","tag-seguridad-internet","tag-software","tag-tecnologia","et-has-post-format-content","et_post_format-et-post-format-standard"],"_links":{"self":[{"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/posts\/171536","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/comments?post=171536"}],"version-history":[{"count":0,"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/posts\/171536\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/media\/171537"}],"wp:attachment":[{"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/media?parent=171536"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/categories?post=171536"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/tags?post=171536"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}