LockBit dice que filtró 50 GB de archivos robados de Boeing después de que el rescate no diera resultado
Un ataque de ransomware contra Boeing por parte del grupo LockBit, que afirma haber filtrado 50 GB de archivos después de que no se pagara un rescate, provoca un debate sobre cuán valiosos son realmente esos datos corporativos robados y quién podría quererlos, desde fabricantes rivales hasta agencias de inteligencia. Los comentaristas cuestionan si alguna vez tiene sentido pagar rescates, dadas las promesas no verificables de borrar los datos, y argumentan a favor de una mayor responsabilidad corporativa y, quizá, de ilegalizar los pagos de rescate para reducir los incentivos de ataque. El hilo también profundiza en la ética y legalidad de examinar datos filtrados, y en cómo la inversión crónicamente insuficiente en ciberseguridad y bug bounties deja expuestos incluso a infraestructura crítica y contratistas de defensa.
Dinámica del ransomware y filtración de datos
- Una vez que los datos se exfiltran, muchos sostienen que ya deben considerarse filtrados; la verdadera pregunta es “cuándo”, no “si”.
- Algunos grupos de ransomware cultivan una reputación de cumplir la promesa de no filtrar si se les paga, para maximizar los pagos futuros.
- Otros señalan que las reputaciones no son fiables: los grupos pueden fragmentarse, las personas pueden conservar copias y los datos pueden revenderse o entregarse a gobiernos.
- Hay debate sobre si los datos siempre se exfiltran: a veces solo se cifran en el lugar, lo que es más fácil de verificar.
Naturaleza y valor potencial de la filtración de Boeing
- Una inspección temprana sugiere datos mundanos de “piezas y distribución”: copias de seguridad, logística, servicios de Citrix/Ivanti, etc.
- Para la curiosidad casual o los entusiastas de “construye tu propio motor a reacción”, parece poco interesante.
- Varios señalan que la logística, las listas de proveedores y la información de sistemas internos son extremadamente valiosas para la ingeniería social y los ataques a la cadena de suministro.
- 50 GB es poco en comparación con el CAD completo de productos o todo el correo corporativo, pero aun así podría contener documentos muy sensibles o correspondencia embarazosa.
Ética y legalidad de acceder a datos filtrados
- Algunos ven la descarga o el análisis posterior como una forma de agravar el daño a la víctima y, en la práctica, actuar como “ejecutores” de los extorsionadores.
- Otros sienten menos simpatía por Boeing debido a negligencias pasadas (por ejemplo, los accidentes del 737 MAX), lo que plantea si eso justifica ignorar su confidencialidad.
- En términos legales, los comentaristas destacan la exposición a derechos de autor y secretos comerciales, además de posibles implicaciones antiterroristas si los datos facilitan ataques; en general, aconsejan no usar esos datos comercialmente.
- Existe incertidumbre explícita sobre los límites legales exactos; varios enfatizan que esto no es asesoramiento legal.
Quién podría querer estos datos
- Posibles compradores sugeridos: actores estatales (por ejemplo, China, Rusia, Corea del Norte, Irán), competidores industriales y agencias de inteligencia.
- Algunos dudan de que exista un mercado comercial legítimo fuerte para datos brutos de mantenimiento/operaciones de Boeing, en comparación con conjuntos de datos estructurados vendidos por proveedores especializados.
- Otros creen que podría apoyar el robo de propiedad intelectual, la fabricación más barata de piezas o modelos de mantenimiento predictivo más refinados.
Postura de seguridad, incentivos y bug bounties
- Los grupos de ransomware pueden tener una superficie de ataque más pequeña que las empresas globales; ser “más seguros que sus víctimas” se considera plausible.
- El ecosistema del ransomware se describe como muy modular (desarrolladores, intermediarios de acceso, vendedores de datos, monetizadores), lo que distribuye el riesgo.
- El trabajo de white hat y los bug bounties se consideran peor pagados y más arriesgados que el cibercrimen, sesgando los incentivos.
Uso en tribunales y doctrina de la prueba
- La discusión señala que las pruebas obtenidas ilegalmente pueden ser admisibles si el gobierno no cometió ni dirigió el delito subyacente.
- Se dice que la “doctrina del fruto del árbol envenenado” se aplica principalmente a la mala conducta del gobierno, no a hackers privados.
Ideas de política: prohibir los pagos de rescate
- Una propuesta: hacer ilegal pagar rescates (con responsabilidad para los ejecutivos) para privar de combustible al modelo de negocio.
- Preocupaciones: los gobiernos y los contratistas críticos aún podrían necesitar vías de escape; las leyes podrían incluir excepciones de seguridad nacional o ser anuladas en la práctica.
- Algunos esperan que alianzas internacionales desalienten los pagos de rescate, especialmente cuando es probable que los estados adversarios ya tengan los datos robados.