¿Cuál es la filosofía que inspira a los hacktivistas?

“Tengo dos pasiones declaradas desde hace mucho tiempo: la historia y las novelas policíacas de Agatha Christie. Estudio la historia porque muy pocas cosas son realmente nuevas o carecen de precedentes”.

Por: David Marcus

Director de investigación de seguridad y comunicaciones de McAfee Labs.

Santa Clara, California (USA).

El estudio de las batallas, los imperios, las civilizaciones y los eventos nos hace descubrir algunos de los mayores fracasos y éxitos del pasado, lo que nos ofrece la oportunidad de aprender, ajustar nuestras estrategias e incluso evitar dificultades comunes a través del análisis de cómo nuestros predecesores se enfrentaron a situaciones similares. La historia tiene mucho que enseñar a aquellos que se toman el tiempo de estudiarla.

Las «pequeñas células grises»

¿Por qué Agatha Christie? Además del placer de leer una buena novela policíaca llena de intriga, me gustan dos cosas en particular de su manera de resolver los enigmas: el método y la observación. A través de su protagonista, Hércules Poirot, Agatha Christie me ha enseñado el orden y el método. A la observación de los hechos, le sigue una reflexión en profundidad.

Como decía a menudo el gran detective belga: «Debemos utilizar nuestras pequeñas células grises». En otras palabras, debemos reflexionar. Poirot era capaz de resolver misterios imposibles para otros, sencillamente recopilando todos los hechos y tomándose el tiempo para sopesar, analizar y hacerse preguntas.

Otros de los personajes de la autora, Miss Jane Marple, me enseñó otras lecciones: observar de cerca los comportamientos y buscar rasgos comunes. La tía Jane vivía en un apacible pueblo inglés, pero como repetía con frecuencia, «La naturaleza humana es igual en todas partes. Solo hay que saber observar«. Era una observadora exhaustiva del comportamiento humano. También podía encontrar analogías y similitudes entre episodios y comportamientos del pasado y eventos actuales.

Esta capacidad analítica le permitía comprender cosas que escapaban a otros. A menudo veía una cara o un evento que le recordaba a personas o eventos del pasado. Esas similitudes le permitían anticipar el desarrollo de los eventos o adivinar el comportamiento futuro de los individuos. Al igual que Hércules Poirot, Miss Marple era extremadamente inteligente y estaba dotada de una «mente afilada». Ambos observaban, hacían preguntas y reflexionaban en profundidad. Cuando llegaban a una conclusión, no la dejaban escapar.

Utilicemos las mismas técnicas y apliquémoslas a eventos de seguridad de la información recientes, en particular al hacktivismo.

El hacktivismo es el mensaje

Hacktivismo hace referencia a la utilización de técnicas de piratería informática para conseguir un objetivo político. Desde una perspectiva histórica, no se trata de algo nuevo. Podría decirse que el término se utilizó por primera vez en 1995 (aunque algunos opinan que lo utilizó por primera vez en 1994 Omega, miembro del grupo Cult of the Dead Cow) en un artículo de Jason Sack publicado por InfoNation.

Sin embargo, algunos casos de hacktivismo se remontan incluso a 1989, cuando el gusano antinuclear WANK atacó ordenadores VMS conectados a redes de HEPNET y SPAN (NASA) del Departamento de Energía de EE.UU.

Grupos como Cult of the Dead Cow (y su rama cDc Communications), creados en 1984 y todavía activos en la actualidad, no se fundaron originalmente para llevar a cabo acciones de hacktivismo, aunque cDc amplió sus «estatutos» para incluir al grupo independiente Hacktivismo en 1999. Hacktivismo se dedicaba a la creación de tecnología para luchar contra la censura y promover los derechos humanos en Internet. Los postulados del grupo se describen en detalle en el texto «The Hacktivismo Declaration» (Declaración del hacktivismo), escrito por el legendario hacktivista Oxblood Ruffin.

El artículo busca aplicar la Declaración Universal de los Derechos Humanos y el Pacto Internacional de Derechos Civiles y Políticos a Internet. La lectura de estos textos es muy recomendable. Hemos conocido otros muchos ejemplos durante los últimos años, pero los que han atraído una mayor atención por parte de los medios son las recientes actividades de LulzSec y Anonymous. Aunque sus objetivos y programas varían, estos grupos han llevado a las portadas de los medios a nivel mundial los problemas de seguridad de la información de multinacionales, empresas y usuarios. Retrocedamos y reflexionemos sobre algunas cuestiones.

¿Cuál es la filosofía que inspira a los hacktivistas?

¿Quiénes son y cuáles son sus motivaciones? Hay muchos grupos e individuos hacktivistas activos. El grupo Anonymous es ferviente defensor de la causa de WikiLeaks y se opone a los abusos de poder de gobiernos y multinacionales.

LulzSec es muy distinto, ya que su objetivo es aparentemente divertirse (como indica su nombre, del acrónimo LOL, Laughing Out Loud, o «reírse a carcajadas»). También hay algunos que actúan de forma individual, como The Jester (th3j35t3r), que tiene como objetivo a organizaciones yihadistas, antiamericanas y grupos que se oponen a la libertad de expresión o incitan al odio (como la Iglesia Baptista de Westboro).

Es difícil determinar el número real de hacktivistas y se desconoce su nivel de organización. En ocasiones han llegado incluso a atacarse entre ellos. También hay movimientos y operaciones dentro del hacktivismo, como #AntiSec, una operación que inició LulzSec con el fin de poner en evidencia y combatir las agencias gubernamentales, de inteligencia y de seguridad de la información.

Muchos de los actores del movimiento hacktivista son desconocidos. Algunos de los factores desencadenantes parecen ser el sentimiento de impotencia y el enorme sentido de injusticia generado por los abusos y la opresión de gobiernos, agencias y multinacionales. El hacktivismo da sentido de fuerza y voz a estas indignaciones percibidas como legítimas. Muchos hacktivistas podrían incluso proclamar que desean cambiar el mundo.

Observo muchos de los sentimientos de cDc Communications en las actividades actuales de Anonymous, LulzSec y de otros hacktivistas. Gran parte de las supuestas luchas intestinas de estos grupos se originaron en la «Guerra de Hackers» de 1990 a 1991, aunque buena parte del alboroto fue generado por los medios.

Aquellos que piensan que pueden detener o acabar con las actividades hacktivistas demuestran que no comprenden su naturaleza. El hacktivismo es sencillamente un medio diferente para conseguir un fin: difundir un mensaje o trabajar para conseguir cambios.

Objetivos bien elegidos

¿Por qué tienen tanto éxito los hacktivistas? Estos grupos y movimientos han demostrado una sorprendente agilidad. Eligen bien sus objetivos y han demostrado que son capaces de acceder a servidores y datos en varias redes y extraer los datos que deseen, y durante largos períodos. Actúan aparentemente sin preocuparse de ser identificados o capturados y, además, con poca o ninguna oposición. Muchas de las técnicas y ataques que utilizan en estas operaciones no son sofisticadas ni avanzadas. Este es un punto que necesitamos examinar.

¿Por qué siguen siendo tan prevalentes en la actualidad vulnerabilidades y fallos de sobra conocidos? Es evidente que siempre van a producirse errores de código, pero disponemos de metodologías y de procesos de protección, por ejemplo, el bloqueo de servidores, las estrategias de contraseñas y refuerzo de la seguridad de las de bases de datos. Puede que el sector de la seguridad no haya formado a los desarrolladores en los principios elementales de la arquitectura y del desarrollo. Tal vez seguimos poniendo demasiado énfasis en la seguridad como dispositivo o complemento. Si esta es la razón, entonces tal vez tengamos una parte de responsabilidad en la mayor parte de los ataques actuales.

Es hora de simplificar y de volver a los fundamentos de la seguridad, que no están ligados a las soluciones de software. Me pregunto si la evolución del sector de la seguridad no se asemeja al incesante e infructuoso trabajo de Sísifo. Ahora llamamos a los ataques de phishing selectivos contra los ejecutivos de las empresas «amenazas persistentes avanzadas». Sencillamente cambiamos el nombre de la roca que empujamos cuesta arriba por la misma ladera empinada, esa ladera empinada se llama solución de seguridad.

Estoy esperando el día que vea al primer proveedor que comercialice un dispositivo de protección «antiLulzSec» o «antihacktivismo». ¿De qué forma podemos romper ese círculo vicioso? Necesitamos examinar en profundidad los eventos y sus resultados y, a continuación, utilizar lo aprendido para mejorar.

Debemos reproducir los medios utilizados por LulzSec, Anonymous y otros grupos hacktivistas antes de ser atacados. Y si esto suena a una prueba de penetración, es porque se trata precisamente de eso. Si pertenece a un sector relacionado con los objetivos de cualquiera de los recientes ataques, entonces debería considerarse igualmente vulnerable que esas víctimas y tomar las medidas adecuadas.

El hacktivismo, aunque tiene elementos a la vez constructivos y destructivos, se basa sobre todo en el mensaje y no en el método. Aprovechemos las lecciones que ofrece el hacktivismo mediante la observación detallada de los eventos, actuales e históricos, y la aplicación de orden y método. Si se ha convertido en objetivo, pregúntese por qué. Tómese el tiempo de realizar pruebas en profundidad. Tómese el tiempo de aplicar las medidas correctivas apropiadas. Y, sobre todo, tómese el tiempo de volver a los principios elementales de la seguridad, que no se basan en las soluciones de software.

Fuente: High Results.


Compartir:
Los más leídos

Logo del podcast Entrevistas Exclusivas




RT

Información especializada de Tecnología, Innovación, Ciencia e Investigación global.