SolarWinds, Microsoft, FireEye y CrowdStrike defienden acciones en un importante hackeo – audiencia del Senado de EE. UU.

Los principales ejecutivos de la empresa de software con sede en Texas SolarWinds Corp, Microsoft Corp y las firmas de ciberseguridad FireEye Inc y CrowdStrike Holdings Inc defendieron su conducta en las infracciones atribuidas a piratas informáticos rusos y trataron de trasladar la responsabilidad a otra parte en un testimonio ante un panel del Senado de EE. UU. Martes.

Uno de los peores trucos descubiertos hasta ahora tuvo un impacto en los cuatro. Los programas SolarWinds y Microsoft se utilizaron para atacar a otros y el ataque afectó a unas 100 empresas estadounidenses y nueve agencias federales.

Los legisladores comenzaron la audiencia criticando a los representantes de Amazon, quienes dijeron que fueron invitados a testificar y cuyos servidores se utilizaron para lanzar el ciberataque, por negarse a asistir a la audiencia.

«Creo que tienen la obligación de cooperar con esta investigación y espero que lo hagan voluntariamente», dijo la senadora republicana Susan Collins. «Si no es así, creo que deberíamos considerar los próximos pasos».

Los ejecutivos abogaron por una mayor transparencia e intercambio de información sobre las infracciones, con protecciones de responsabilidad y un sistema que no castigue a quienes se presenten, similar a las investigaciones de desastres de las aerolíneas.

El presidente de Microsoft, Brad Smith, y otros dijeron al Comité Selecto de Inteligencia del Senado de EE. UU. Que aún se desconoce el verdadero alcance de las últimas intrusiones, porque la mayoría de las víctimas no están obligadas legalmente a revelar los ataques a menos que involucren información confidencial sobre individuos.

También testificaron el presidente ejecutivo de FireEye, Kevin Mandia, cuya compañía fue la primera en descubrir a los piratas informáticos, el presidente ejecutivo de SolarWinds, Sudhakar Ramakrishna, cuyo software de la compañía fue secuestrado por los espías para entrar en una serie de otras organizaciones, y el presidente ejecutivo de CrowdStrike, George Kurtz, cuya empresa está ayudando a SolarWinds a recuperarse de la infracción.

«Es imperativo para la nación que alentemos y, a veces, incluso requerimos un mejor intercambio de información sobre los ciberataques», dijo Smith.

Smith dijo que muchas técnicas utilizadas por los piratas informáticos no han salido a la luz y que «el atacante puede haber utilizado hasta una docena de medios diferentes para ingresar a las redes de víctimas durante el año pasado».

Microsoft reveló la semana pasada que los piratas informáticos habían podido leer el código fuente celosamente guardado de la empresa sobre cómo sus programas autentican a los usuarios. En muchas de las víctimas, los piratas informáticos manipularon esos programas para acceder a nuevas áreas dentro de sus objetivos.

Smith enfatizó que tal movimiento no se debió a errores de programación por parte de Microsoft, sino a configuraciones deficientes y otros controles por parte del cliente, incluidos los casos «en los que las llaves de la caja fuerte y el automóvil se dejaron al aire libre».

En el caso de CrowdStrike, los piratas informáticos utilizaron un proveedor externo de software de Microsoft, que tenía acceso a los sistemas CrowdStrike, y trataron de ingresar al correo electrónico de la empresa, pero no pudieron.

Kurtz, de CrowdStrike, culpó a Microsoft por su complicada arquitectura, que calificó de «anticuada».

“El actor de amenazas se aprovechó de las debilidades sistémicas en la arquitectura de autenticación de Windows, lo que le permitió moverse lateralmente dentro de la red” y alcanzar el entorno de nube sin pasar por alto la autenticación multifactor, decía la declaración preparada de Kurtz.

Cuando Smith solicitó ayuda del gobierno para proporcionar instrucciones correctivas para los usuarios de la nube, Kurtz dijo que Microsoft debería buscar en su propia casa y solucionar los problemas con su Active Directory y Azure, ampliamente utilizados.

«Si Microsoft aborda las limitaciones de la arquitectura de autenticación en Active Directory y Azure Active Directory, o cambia a una metodología completamente diferente, un vector de amenaza considerable se eliminaría por completo de una de las plataformas de autenticación más utilizadas en el mundo», dijo Kurtz.

Alex Stamos, exjefe de seguridad de Facebook y Yahoo que ahora es consultor de SolarWinds, estuvo de acuerdo con Microsoft en que los clientes que dividen sus recursos entre sus propias instalaciones y la nube de Microsoft están especialmente en riesgo, ya que los piratas informáticos capacitados pueden moverse hacia adelante y hacia atrás, y deben moverse por completo a la nube.

Pero agregó en una entrevista: «También es demasiado difícil ejecutar (software en la nube) Azure ID de forma segura, y la complejidad del producto crea muchas oportunidades para que los atacantes escalen privilegios u oculten el acceso».

Fuente: reuters

Artículos Relacionados

DEJA UN COMENTARIO:

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.