Detalle de la noticia

Ciberseguridad

Un contratista del Gobierno reveló cómo acceder a los registros de inmigración

Fuente: The Register - Security Publicado: 24/09/2026 · 08:30 UTC
Compartir:
Ciberseguridad Un contratista del Gobierno reveló cómo acceder a los registros de inmigración
Imagen: The Register - Security

Bien­ve­ni­dos de nuevo a PWNED, la sec­ción en la que ana­li­za­mos todas las for­mas en que tu se­gu­ri­dad puede que­dar en tus pro­pias manos. La ate­rra­do­ra his­to­ria de hoy tiene que ver con unos con­tra­tis­tas del Go­bierno que, en su afán por fa­ci­li­tar­se la vida, sa­cri­fi­ca­ron la pro­tec­ción de in­for­ma­ción con­fi­den­cial. ¿Co­no­ces al­gu­na his­to­ria sobre al­guien que haya de­ja­do un agu­je­ro enor­me en su red? Com­pár­te­la con no­so­tros en pwned@sit­pub.com. Se ga­ran­ti­za el ano­ni­ma­to si así lo so­li­ci­tas. Nues­tra his­to­ria sobre el in­fierno bu­ro­crá­ti­co nos la cuen­ta el in­ves­ti­ga­dor de se­gu­ri­dad Joe Brin­kley, que an­te­rior­men­te tra­ba­jó para un con­tra­tis­ta del go­bierno como res­pon­sa­ble de se­gu­ri­dad de sis­te­mas de in­for­ma­ción, en­car­ga­do de los cam­bios en las re­glas del cor­ta­fue­gos, así como de la de­tec­ción y pre­ven­ción de in­tru­sio­nes en la red. Para me­jo­rar la ca­pa­ci­dad del con­tra­tis­ta a la hora de im­ple­men­tar cam­bios en los pro­gra­mas, al­gu­nos de los de­sa­rro­lla­do­res de la or­ga­ni­za­ción que­rían mo­di­fi­car las re­glas del cor­ta­fue­gos para que re­sul­ta­ra más fácil tras­la­dar datos desde un cen­tro de datos de baja se­gu­ri­dad —donde pro­ba­ban el có­di­go nuevo— al cen­tro de datos cla­si­fi­ca­do que al­ber­ga­ba el ser­vi­dor de pro­duc­ción y los datos. Que­rían poder co­nec­tar­se me­dian­te VPN a un cen­tro de datos co­mer­cial de baja se­gu­ri­dad, donde otros in­qui­li­nos no gu­ber­na­men­ta­les, como Mi­cro­soft y Ora­cle, te­nían ser­vi­do­res ac­ce­si­bles a tra­vés de la misma co­ne­xión VPN. Era el pro­pio cen­tro de datos el que pro­por­cio­na­ba la VPN, no el Go­bierno. Por aquel en­ton­ces, a prin­ci­pios de la dé­ca­da de 2010, los de­sa­rro­lla­do­res uti­li­za­ban un ser­vi­dor de apro­vi­sio­na­mien­to para fa­ci­li­tar el des­plie­gue del có­di­go desde el en­torno de de­sa­rro­llo al de pro­duc­ción. Pero siem­pre exis­tía un cor­ta­fue­gos es­tric­to entre el cen­tro de datos cla­si­fi­ca­do y el no cla­si­fi­ca­do. Los de­sa­rro­lla­do­res que­rían que este ser­vi­dor de apro­vi­sio­na­mien­to pu­die­ra ac­ce­der a todos los ser­vi­do­res de pro­duc­ción ubi­ca­dos en el cen­tro de datos cla­si­fi­ca­do para poder dis­tri­buir el có­di­go con mayor fa­ci­li­dad. Cuan­do los de­sa­rro­lla­do­res su­gi­rie­ron rea­li­zar este cam­bio para fa­ci­li­tar el des­plie­gue del có­di­go, Brin­kley co­mu­ni­có a la Co­mi­sión de Re­vi­sión de Cam­bios que se tra­ta­ba de una idea muy mala. «Esto plan­tea un pro­ble­ma muy evi­den­te: es­ta­mos pa­san­do de un cen­tro de datos con un nivel de se­gu­ri­dad bajo a uno con un nivel de se­gu­ri­dad alto, de má­xi­mo se­cre­to, des­ti­na­do a pro­duc­ción, y vo­so­tros es­táis ha­bi­li­tan­do una regla de cor­ta­fue­gos que per­mi­ti­ría a cual­quie­ra de ese cen­tro de datos de bajo nivel ac­ce­der, como mí­ni­mo, al de alto nivel», dijo Brin­kley. Sin em­bar­go, du­ran­te una se­ma­na en la que Brin­kley es­ta­ba de va­ca­cio­nes, los de­sa­rro­lla­do­res que que­rían este cam­bio en el cor­ta­fue­gos ha­bla­ron di­rec­ta­men­te con la Junta de Apro­ba­ción de Cam­bios y con­si­guie­ron que se mo­di­fi­ca­ra la regla. Cuan­do re­gre­só, Brin­kley reu­nió a un miem­bro de su em­pre­sa y a un re­pre­sen­tan­te del Go­bierno para rea­li­zar una de­mos­tra­ción. Co­nec­tó su por­tá­til a su te­lé­fono móvil, ini­ció se­sión en el ser­vi­dor de de­sa­rro­llo a tra­vés de la VPN y, a con­ti­nua­ción, en­cen­dió y apagó el equi­po. Des­pués de­mos­tró cómo, con esa misma co­ne­xión VPN, podía ac­ce­der al ser­vi­dor de pro­duc­ción y con­tro­lar­lo. Se tra­ta­ba de un ser­vi­dor que con­te­nía 50 mi­llo­nes de re­gis­tros sobre in­mi­gra­ción: quié­nes en­tra­ban en el país, con quién se alo­ja­ban esas per­so­nas, et­cé­te­ra. Según Brin­kley, miles de per­so­nas te­nían ac­ce­so a la VPN del cen­tro de datos co­mer­cial, pero se su­po­nía que solo unas do­ce­nas de­bían tener ac­ce­so al cen­tro de datos gu­ber­na­men­tal cla­si­fi­ca­do. Este cam­bio hacía que, en teo­ría, se pu­die­ra ac­ce­der a los ser­vi­do­res de pro­duc­ción desde una red a la que te­nían ac­ce­so miles de usua­rios de la VPN. Sí, los ser­vi­do­res se­guían exi­gien­do un nom­bre de usua­rio y una con­tra­se­ña para ac­ce­der, pero un hac­ker con ini­cia­ti­va po­dría haber in­ten­ta­do adi­vi­nar las com­bi­na­cio­nes co­rrec­tas o lan­zar un ata­que de fuer­za bruta. No exis­tía au­ten­ti­ca­ción mul­ti­fac­to­rial y los es­tán­da­res de con­tra­se­ñas eran bajos en aquel mo­men­to. Des­pués de que Brin­kley mos­tra­ra a sus su­pe­rio­res lo que es­ta­ba su­ce­dien­do, estos res­ta­ble­cie­ron in­me­dia­ta­men­te la norma tal y como es­ta­ba antes. La lec­ción que po­de­mos ex­traer de todo esto es que, in­clu­so cuan­do se cuen­tan con me­di­das de se­gu­ri­dad como una VPN y la pro­tec­ción me­dian­te con­tra­se­ña, los datos con­fi­den­cia­les re­quie­ren me­di­das de pro­tec­ción adi­cio­na­les. No basta con hacer lo mí­ni­mo. ®…