Proponen cortar el acceso de hackers a sueldo a los servicios en la nube y al software de Estados Unidos.

Proponen cortar el acceso de hackers a sueldo a los servicios en la nube y al software de Estados Unidos.

El Congreso de Estados Unidos propone atacar la infraestructura de tres empresas vinculadas a miles de ataques.

image

Legisladores estadounidenses proponen golpear a los hackers por encargo no solo con procesos penales, sino también en la infraestructura sin la cual es difícil sostener el negocio cibernético moderno. Tres empresas de India buscan ser privadas de acceso al software estadounidense, a servicios en la nube y a herramientas de ciberseguridad.

Los senadores Ron Wyden y Sheldon Whitehouse, junto con el representante Pat Harrigan, solicitaron al Departamento de Comercio de EE. UU. añadir a la Entity List a las empresas Sunkissed Organic Farms Pvt. Ltd., BellTroX Pvt. Ltd. y CyberRoot Pvt. Ltd. Junto a Sunkissed, se propone someter a restricciones a las filiales Adaptive Control Security Global Corporate y ABP Holdings. Tras el nombre poco llamativo Sunkissed Organic Farms se oculta la antigua Appin Technology, y dos de sus filiales antes también operaban bajo la marca Appin.

Los autores de la petición afirman que mercenarios cibernéticos vinculados a India durante más de 15 años llevaron a cabo espionaje dirigido contra ciudadanos estadounidenses, compañías y abogados. Entre los objetivos figuraban empresas de inversión y farmacéuticas, así como más de 1.000 abogados de grandes firmas estadounidenses. Según los legisladores, los datos obtenidos se usaron también para influir en disputas judiciales.

La magnitud de ese negocio queda bien ilustrada por la operación Dark Basin. Citizen Lab vinculó al grupo con BellTroX con un alto grado de certeza y detectó miles de objetivos en seis continentes. Entre los objetivos de los operadores estaban funcionarios, periodistas, defensores de derechos humanos, directivos de empresas, organizaciones financieras y participantes en procesos judiciales de alto perfil. Para los ataques emplearon, entre otras técnicas, phishing cuidadosamente elaborado y servicios propios de acortamiento de enlaces.

La historia de Appin muestra cuánto se ha industrializado el mercado de hacks por encargo. El sistema interno de la empresa permitía a detectives privados y otros clientes enviar objetivos a los operadores y solicitar la compromisión del correo y de los sistemas corporativos. Más tarde Appin Technology cambió de nombre varias veces y en 2017 pasó a llamarse Sunkissed Organic Farms; sin embargo, las estructuras vinculadas al negocio anterior siguieron atrayendo la atención de periodistas y especialistas en seguridad.

Una parte del conflicto se extendió más allá de los ciberataques. Los legisladores acusan a las estructuras vinculadas a los grupos de intentar suprimir investigaciones mediante tribunales en otros países. A los directivos vinculados a una de las empresas les fue posible lograr en India la eliminación global de una investigación periodística, incluida la copia archivada. Además, los políticos estadounidenses señalan disputas en curso con Google, Meta, Microsoft y The New Yorker.

En la petición al secretario de Comercio Howard Lutnik, los autores piden explícitamente incluir a las empresas mencionadas en la Entity List para cortarles el acceso al software estadounidense, a la infraestructura en la nube y a herramientas de ciberseguridad. Por ahora se trata de la propuesta de los legisladores, no de una decisión ya adoptada por el Departamento de Comercio.

Ingresar en la Entity List no significa el bloqueo automático de cualquier servicio de internet estadounidense. Las normas de la Oficina de Industria y Seguridad introducen requisitos de licencia para la exportación, reexportación y transferencia de bienes, tecnologías y software sujetos a la regulación de exportaciones estadounidense. En la práctica, las restricciones pueden complicar seriamente el acceso de una empresa a productos y tecnologías de EE. UU., sobre todo cuando los proveedores no están dispuestos a solicitar autorizaciones especiales para un cliente en la lista negra.

La presión a través de tribunales extranjeros ya formó parte de la historia de Appin. En 2023 un tribunal indio logró la eliminación de una investigación sobre la actividad de la empresa, tras lo cual el material desapareció temporalmente no solo del sitio del medio, sino también del archivo de internet.

BellTroX también ha aparecido durante mucho tiempo en investigaciones sobre el mercado de hacks por encargo. En 2023 el nombre de la empresa surgió en el caso del detective privado israelí Aviram Azari, a quien un tribunal estadounidense envió a prisión por organizar una red internacional de hackers que atacó a cientos de objetivos conocidos y corporativos.