Se vienen seis meses caóticos para la ciberseguridad gubernamental
Por Nicolás Pstyga
La supuesta filtración de 6 millones de registros de Mi Argentina terminó siendo, según el análisis de especialistas, material viejo y reciclado. Pero el episodio deja ver algo más serio: los ataques se aceleran y el Estado sigue defendiéndose con los tiempos de siempre.
Empezó a circular la noticia de que se habrían filtrado 6 millones de registros de Mi Argentina, la aplicación que millones de personas usamos para llevar nuestro DNI en el celular, la licencia de conducir o nuestros trámites con el Estado.
Sin embargo, según el análisis de diferentes especialistas y empresas de ciberseguridad, se trataría en realidad de menos de 4.000 registros, en su mayoría antiguos y provenientes de filtraciones anteriores. En el ambiente se los llama «refritos»: datos que ya circularon, se reempaquetan con un nombre nuevo y se vuelven a ofrecer en las penumbras de la dark web como si fueran frescos.
Pero cuidado: que esta filtración en particular no haya sido lo que se anunció dice poco sobre el panorama general, y el panorama general es preocupante: creo que el sector público argentino, y el latinoamericano en general, entra en los seis meses más exigentes en ciberseguridad que le tocó enfrentar.
Por qué los próximos meses son distintos
El Estado siempre fue un blanco. Concentra datos de toda la población, presta servicios que no pueden detenerse y tiene un peso simbólico que ninguna empresa tiene. Eso siempre fue así, pero lo que cambió los últimos meses es cuánto cuesta atacarlo.
Hasta hace poco, un ataque serio requería un equipo con conocimientos específicos, tiempo para estudiar el objetivo y bastante dinero. Hoy, con herramientas de inteligencia artificial al alcance de cualquiera, una sola persona puede hacer en días lo que antes le llevaba meses a un grupo entero: encontrar sistemas expuestos, escribir el código para aprovecharlos y armar campañas de phishing convincentes, con el lenguaje y la jerga de cada organismo.
Del otro lado, la forma en que el Estado se protege es más o menos la misma de hace diez años. Entre que alguien detecta la necesidad de una herramienta de prevención y que esa herramienta queda funcionando puede pasar un año o más: pliego, dictámenes, licitación, impugnaciones, adjudicación, implementación. Esto no es por desidia, sino que los procesos de compra pública existen para garantizar transparencia y control del gasto, y esa función sigue siendo valiosa. El problema es que se pensaron para comprar papel, obra pública o vehículos, y hoy se usan para comprar defensa contra amenazas que cambian cada semana.
Con atacantes cada vez más rápidos y baratos, y defensores que compran con los tiempos de siempre, la asimetría entre unos y otros crece sola.
La infraestructura crítica ya no es la que era
Cuando se habla de infraestructura crítica todavía aparece la imagen de embajadas y bases militares, pero hoy la lista es bastante más larga y menos visible.
Los cables submarinos por los que entra y sale casi toda la conectividad de un país son infraestructura crítica. También lo son los datacenters donde corren los sistemas de gestión (sean públicos o privados), las bases de datos de salud, de padrones y de registros, y los sistemas digitales con los que un municipio cobra tasas o da turnos. Buena parte de eso está en manos privadas: operadores de telecomunicaciones, proveedores de nube y empresas de software.
Esto tiene una consecuencia política: la seguridad de un servicio público depende hoy de una cadena de actores públicos y privados, y alcanza un solo eslabón débil para hacer desastres. Un organismo puede hacer todo bien y quedar expuesto igual porque un proveedor no actualizó un servidor.
Anzuelos en la dark web
Hay un hallazgo del último informe de Kalir.io (herramienta de monitoreo de dark web) que muestra hacia dónde va esto: según Kalir, los grupos de ciberdelincuentes saben que los están mirando. Saben que empresas, gobiernos e investigadores monitorean sus foros y sus canales de Telegram y Signal, y empezaron a usarlo a su favor: publican anuncios de filtraciones inexistentes, o refritos, para concentrar ahí la atención de quienes los vigilan mientras la actividad real se mueve por canales más cerrados.
Visto así, un caso como el de Mi Argentina admite otra lectura. El falso positivo también puede ser parte de la estrategia: ocupar a los equipos de respuesta, generar titulares y desgastar la credibilidad de las alertas. Si cada semana aparece una filtración que después resulta falsa, la próxima vez que una sea real alguien va a tardar en creerla.
Por eso ya no alcanza con monitorear los lugares obvios, sino también distinguir un anzuelo de una amenaza real (y hacerlo rápido para evitar consecuencias mayores).
Qué se puede hacer en seis meses
Nada de esto se resuelve con alarma, pero los equipos técnicos del Estado conocen el problema mejor que nadie y trabajan con presupuestos y plantas limitadas. Lo que sí se puede hacer en el corto plazo es ordenar prioridades:
Saber qué sistemas son críticos y quién responde por cada uno. Esto, que parece básico, en muchos organismos aún no existe. En el ámbito Nacional se creó el Centro Nacional de Ciberseguridad que lo exige por resolución, pero aún está en proceso de cumplimiento por parte de los diferentes organismos.
Cerrar brechas existentes: accesos sin doble factor, servidores sin actualizar, credenciales que ya circularon en filtraciones anteriores.
Monitorear qué se dice de la propia organización afuera, en la dark web, grupos de Telegram y en el mercado negro de datos, para enterarse antes que aparezca en un post de X.
Revisar cómo se compra la seguridad: según la normativa de cada jurisdicción, hay mecanismos para contratar por etapas, probar antes de adjudicar o avanzar mediante convenios sin esperar el ciclo completo de una licitación cuando se trata de infraestructura crítica.
La supuesta filtración de Mi Argentina fue, esta vez, mucho menos de lo que se anunciaba. Conviene tomarla como un ensayo. Los que atacan ya cambiaron su forma de trabajar, y el Estado tiene unos pocos meses para cambiar la suya antes de que el próximo titular sea cierto.