Así fue 2023: ciberataques, filtraciones y casos de ransomware en Argentina
Dark News repasa el año en el que entidades públicas como el PAMI, la CNV y la UBA fueron atacadas. En lo privado, La Segunda, IFX, el Hospital Italiano y otras llegaron a las tapas de los diarios.
Presentado por:
Bloka provee servicios de Security Operations Center-as-a-Service (SOCaaS) y Servicios de Seguridad Gestionados (MSS). Está conformado por un grupo de expertos en ciberseguridad y destacan una “seguridad continua, inteligente y adaptativa para empresas en Argentina, Uruguay, España y otras regiones”.
Brodersen Dark News es un resumen semanal de noticias de ciberseguridad. Los temas están seleccionados y producidos por Juan Brodersen según estos criterios de edición.
2023
⚡ TL;DR
Jueves, día atípico para este especial de Dark News. Por lo general, publico los fines de semana los temas que se salen de la agenda semanal. Pero este domingo es navidad y no creo que mucha gente ande con ganas de leer sobre ataques de ransomware.
Como cierre de 2023, estos fueron los ciberataques, filtraciones de datos y casos de ransomware que marcaron el año en Argentina. En general, los especiales los publico el domingo.
Registrar y publicar sobre estos casos permite seguirlos de cerca, no sólo para entender la dimensión, sino para aportar información precisa sobre el contexto de los ataques, las causas, las Tácticas, Técnicas y Procedimientos (TTP) de los actores de amenazas y registrar lo que sucede con el threat landscape en la región.
Marcela Pallero, responsable del Programa STIC de la Fundación Sadosky, lleva adelante una línea de tiempo que sirve como registro de lo que se da a conocer públicamente. La pueden consultar en este enlace (y vale la pena que lo hagan).
Consultada por Dark News, Pallero explicó:
Aún no se entiende de qué se trata la ciberseguridad en Argentina. Por lo general, no hay preparación ante un incidente. En el ámbito local, es esperable que nos enteremos de incidentes más disruptivos. Espero que en los próximos años podamos mejorar la coordinación interna en la región para promover el fortalecimiento de empresas y organismos públicos en sus servicios digitales.
Pallero, que suma eventos a su línea de tiempo casi semanalmente, puso como ejemplos de gestión de incidentes a dos países que hicieron avances, uno de ellos, Chile, que aprobó la Ley Marco de Ciberseguridad e Infraestructuras Críticas de la Información.
Lo que sucede en otros países es que se van regulando requisitos mínimos, controlando y sancionando cuando no se cumplen, por ejemplo, en la seguridad de datos personales. También es necesario aplicar capacitación, en primer término, de técnicas. Pero también en la elaboración de normativas específicas y en cooperación multidisciplinaria para la protección de la información y de las infraestructuras críticas. Hay que tomar medidas a nivel nacional y, si fuera posible, con un debate legislativo como ocurre en países cercanos como Chile o Colombia.
Sumo un aspecto más: “No te das una idea la cantidad de casos que suceden pero no te enterás”, me repite una y otra vez una fuente, quien me suele contar de casos que no llegan a los titulares (y que muchas veces no se pueden chequear para pasar los criterios de publicación).
Acá, 2023 resumido en un (largo) posteo con los links a las notas publicadas durante el año por esta newsletter, junto con la aclaración importante, y es que se trata de un recorte parcial de lo que sucedió en el año. Como periodista dedicado a estos temas, es imposible abarcar la totalidad de los casos, motivo por el cual la línea de tiempo de Pallero es un complemento escencial para tener a mano.
Muchas veces esto se pierde de vista y, aunque sea una obviedad, hay que recordarlo: el periodismo es una representación de la realidad, no la realidad en sí misma.
Leer este correo te va a llevar 10 minutos.
🌎 El año en ciberataques: qué casos dieron que hablar en Argentina en 2023
Enero
Hive extorsiona a Fibercorp (Telecom)
A fines de diciembre de 2022 comenzó a circular la versión de que que el grupo de ransomware Hive había afectado los sistemas de Fibercorp, la división de telecomunicaciones de Telecom B2B. En enero conseguí el onion con el acceso al chat de la negociación, donde se pudo ver que pedían cerca de 200 mil dólares en BTC.
El sitio de Hive fue incautado a los pocos días por el FBI.
Febrero
Grupo Albanesi, primera víctima de LockBit de 2023
En febrero, el grupo de ransomware LockBit listó entre sus víctimas a la compañía argentina Grupo Albanesi, un conglomerado empresario argentino de capitales privados que desarrolla su principal actividad en el mercado de energía. Son, de hecho, los principales comercializadores de gas natural del país.
Como dato de color, es la empresa que provee en Río Cuarto a Bitfarms, empresa argentina de minería de criptomonedas. La información fue publicada.
Marzo
Qué hay detrás de la filtración de La Segunda: datos sensibles
En marzo se conoció otra víctima de LockBit en Argentina: la compañía de seguros La Segunda. Con este ataque, el grupo de ransomware estrenó Snap2HTML, un sistema que permite navegar todo el directorio de la información publicada sin tener que descargarla. La Segunda tardó en comunicar el incidente a sus afiliados, que por un tiempo largo no pudieron loguearse en los sistemas.
Mayo
Filtran boletines de alumnos de la Ciudad de Buenos Aires con calificaciones y datos personales
Un usuario de Twitter advirtió sobre la filtración de boletines de calificaciones de alumnos de escuelas de la Ciudad de Buenos Aires. Dark News comprobó que, ante distintas búsquedas en la plataforma donde está subida la información, aparecían boletines con datos personales: nombres completos, institución, grado, sección, calificaciones y más. Las fechas de subida variaban entre 2022 y 2023, con algunos muy recientes de marzo de este año.
Usuarios y claves de 850 organismos argentinos, filtrados: ministerios, Senado y Poder Judicial
Una constante que ocurrió durante todo el año: publicación de combolists (user/pass) de entidades oficiales. Muchos fueron rewashes, otros, no. En mayo, un canal especializado de compra y venta de datos personales publicó un archivo de texto con usuarios y contraseñas, con más de 100 mil credenciales de acceso. Entre ellas, 2.155 pertenecían a agentes de Gobierno de cerca de 850 organismos argentinos.
Hackeo a las farmacias: cómo entraron y qué plazo da Lockbit para negociar
Este fue uno de los casos que más permaneció en tapas de diarios. El sistema de Farmalink, que maneja los descuentos en obras sociales, fue hackeado con un ransomware de LockBit que, en realidad, afectó a su empresa matriz, Bizland. Esta compañía también se encarga de la recarga de tarjetas de transporte de las ciudades de Córdoba (RedBus), Salta (SAETA), Tucumán (Ciudadana y Metropolitana) y La Rioja (Sirve). Los sistemas de descuentos en farmacias se vieron interrumpidos y luego alterados durante semanas.
Junio
Publicaron los datos de la CNV: hay información sensible y datos privados
El grupo de ransomware Medusa atacó a mediados de año a la Comisión Nacional de Valores (CNV). A pesar de que en un comunicado oficial la entidad que regula los mercados argentinos había asegurado que no había datos sensibles comprometidos, el 1.5 TB de información que subieron demostró lo contrario: había una gran cantidad de documentos de carácter confidencial.
Julio
Boleta Única Electrónica en la Ciudad de Buenos Aires: puede fallar
En agosto se realizaron las elecciones primarias en Argentina (PASO). En la Ciudad de Buenos Aires, se hicieron mediante boleta única electrónica. Además de que el sistema fue un fracaso, generando demoras innecesarias en la votación (que estaba desdoblada en dos sistemas, ya que la nacional era con papel), la Fundación Vía Libre había advertido que este sistema era muy difícil de auditar, y también problemático en varios sentidos relacionados a la seguridad. Para las elecciones generales, el gobierno porteño desistió de este sistema.
Agosto
Defcon, día 2: hackers argentinos exponen una falla severa en cámaras de videovigilancia
En Agosto viajé a DEFCON para cubrir, junto a Black Hat, el Hacker Summer Camp. Dos argentinos expusieron en la Hardware Hacking Village una vulnerabilidad severa en una cámara de vigilancia muy vendida en Argentina. “Si un atacante quisiera, podría aprovechar esta vulnerabilidad para usarla como en La Gran Estafa y reemplazar evidencia en vivo al mejor estilo Hollywoodense”, explicó uno de los researchers.
PAMI: qué datos de los jubilados se filtraron, en detalle
Otro de los casos pesados del año, con mucho impacto en medios nacionales. El grupo de ransomware Rhysida le filtró del PAMI 831 GB de información, entre la que había historias clínicas, datos personales y mucha información sensible de la entidad que gestiona las jubilaciones y pensiones. El grupo Pedía 25 BTC. El caso circuló en radio, TV, periódicos y tuvo mucho impacto.
Septiembre
IFX Networks: hay empresas argentinas afectadas por el ransomware
IFX Networks, ISP y proveedor de servicios en la nube en distintos países de América Latina, sufrió un ataque de ransomware que desencadenó un efecto dominó sobre la cadena de suministro. Chile y Colombia fueron los más afectados, pero el caso desbordó hacia empresas argentinas. Pude hablar con compañías afectadas que contaron el alcance de la situación.
Mercado Libre vs. Banco Central: nuevo round, ahora sobre el riesgo del sistema DEBIN
Un nuevo round entre Mercado Pago y el Banco Central sumó un episodio más a las regulaciones para las fintech. En este caso, la discusión por el sistema DEBIN reavivó la seguridad de las cuentas y el riesgo que conlleva tener asociada una cuenta bancaria para ingresar dinero de manera directa. A fin de año iba a dejar de regir ese sistema, pero en una demostración de poder del fundador de Mercado Libre, Marcos Galperín, la medida se postergó hasta marzo de 2024.
Octubre
Filtran datos del Hospital Italiano, breach en Okta arrastra a 1Password y cuatro días para Ekoparty
El grupo de ransomware Knight (ex Cyclops), publicó un lote de información con 21 GB de datos de un usuario privilegiado del Hospital Italiano. A diferencia de la enorme cantidad de filtraciones de datos que hubo durante los últimos años en Argentina -con OSDE a la cabeza en lo que refiere a salud-, en este caso, afortunadamente, no hubo datos de pacientes.
Noviembre
Ekoparty 19, día 3: los honeypots de la AFIP y el cierre con el fundador de The Pirate Bay
Sheila Berta, hacker argentina reconocida internacionalmente por sus investigaciones en seguridad ofensiva, expuso una charla técnica sobre diversos honeypots en entidades de Gobierno y oficiales. El dato de color: mostró unos que usa la AFIP y, entre los asistentes a la charla, había técnicos de la entidad recaudadora de impuestos. No hicieron preguntas, aunque tuvieron la posibilidad de hacerlo.
Foro ESET Latinoamérica: cómo operan las amenazas locales, el mercado negro de Telegram y "commodity malware"
El Octavo Foro de Seguridad Informática de ESET Latinoamérica, que se realizó en Punta del Este (Uruguay), fue un buen repaso de las tendencias en materia de ciberseguridad del año. El rol de Telegram como bazar de ciberdelito, junto al concepto de "commodity malware", fueron algunos conceptos destacados de los dos días de charlas. Dark News participó del evento.
Diciembre
La contraseña de Casa Rosada, Reuters borra un artículo sobre hackers y sube el pedido de rescates de ransomware
A pocos días del cambio de presidente en Argentina, una imagen con una contraseña de la Casa Rosada se hizo viral en redes sociales. Se trataba de la clave de WiFi que usan los periodistas. Más allá de que después la cambiaron, una fuente explica qué preguntas dispara este tipo de prácticas y qué peligros puede conllevar en una institución de Gobierno.
Dafiti aparece como víctima de ransomware, YouTube vs. adblockers y Chile aprueba ley de ciberseguridad
El sitio de Dafiti, empresa de ecommerce con fuerte presencia en América Latina, apareció listado en su presunta sede argentina en la dark web del sitio de un grupo de ransomware. Lo llamativo es que se trata de una agrupación muy poco conocida, llamada Dragon Force. Hipótesis sobre este actor de amenazas.
[Último Momento] Ransomware contra la Universidad de Buenos Aires: docentes y alumnos no pueden acceder a los sistemas
La Universidad de Buenos Aires recibió el viernes de la semana pasada un ciberataque de ransomware. Por esta situación, el sistema -llamado Guaraní, entre otros- se tornó inaccesible para alumnos y profesores. Este miércoles comenzaron a levantar los servicios, pero algunos como UBA XXI, el rectorado y hasta la obra social de personal de la universidad, DOSUBA, siguen sin funcionar correctamente. Hay expectativa porque este viernes los docentes deberían cobrar los aguinaldos.
Mañana, viernes 22, sale el resumen semanal de siempre.