(https://i.postimg.cc/XNhYM0CV/Donal-Trump.png) (https://postimages.org/)
El 12 de agosto, el presidente Donald Trump firmó un memorando presidencial que establece el primer programa de EE. UU. para permitir que empresas privadas previamente evaluadas lleven a cabo operaciones cibernéticas ofensivas —incluidos ataques que destruyen datos y sistemas— contra organizaciones extranjeras dedicadas al cibercrimen. Las empresas participantes deben depositar al menos un millón de dólares en una cuenta de garantía (que perderían si incumplieran las normas del programa), y cada operación requiere la autorización por escrito de funcionarios del Departamento de Justicia y del Departamento de Seguridad Nacional. Hace apenas unos meses, la administración había descartado públicamente esta misma política.
En marzo, Thomas Lind, entonces asesor principal de la Oficina del Director Nacional de Ciberseguridad, declaró en una conferencia que la administración no tenía planes de autorizar operaciones ofensivas privadas. "No nos interesa combatir a piratas con piratas", afirmó Lind. Esa misma semana, el director nacional de Ciberseguridad, Sean Cairncross, señaló que las empresas que ejecutan campañas ofensivas no eran a las que se refería la administración cuando solicitó mayor colaboración al sector.
El memorando autoriza dos categorías de actividades: "Operaciones de ciber-vigilancia" (que implican el acceso no autorizado a sistemas extranjeros para recopilar información de inteligencia sin ser detectado) y "Operaciones de efectos cibernéticos" (que implican la interrupción o destrucción de sistemas y de los datos que estos contienen). Un Centro Nacional de Coordinación gestiona el programa; las directrices para su implementación deben presentarse en un plazo de 60 días, y los criterios de elegibilidad permitirán la participación tanto de grandes empresas como de compañías más pequeñas aptas para tareas especializadas. Cualquier empresa que afecte involuntariamente a una persona estadounidense o a un sistema ubicado en territorio de EE. UU. deberá detener sus operaciones y notificarlo inmediatamente al gobierno.
Según el memorando, un grupo extranjero se considera un objetivo legítimo a menos que existan «pruebas de inteligencia claras» que establezcan que forma parte institucional de un gobierno extranjero o que opera totalmente bajo la dirección de este. Los grupos de *ransomware* que operan con la tolerancia del Estado, pero sin un control estatal formal —una descripción que se ajusta a gran parte del ecosistema de *ransomware* radicado en Rusia—, entran plenamente en el ámbito de los objetivos posibles. Los directores del Departamento de Justicia (DOJ) y del Departamento de Seguridad Nacional (DHS) no pueden autorizar operaciones que probablemente causen pérdida de vidas humanas o que puedan considerarse un ataque armado según el derecho internacional.
El memorando no llega a prohibir tales operaciones; la autoridad para aprobarlas se recoge en un anexo clasificado. Asimismo, las empresas participantes pueden suscribir acuerdos comerciales con otras firmas privadas y con organismos estatales y locales para recibir información sobre amenazas y proponer operaciones basadas en dichos datos.
Jake Williams, vicepresidente de investigación y desarrollo de la empresa de ciberseguridad Hunter Strategy, declaró que, los estadounidenses que participaran en dichas operaciones "podrían ser clasificados fácilmente como combatientes sin uniforme al viajar al extranjero". El memorando se produce tras los presuntos ciberataques iraníes contra proveedores de agua en 45 municipios de EE. UU. y una alerta de la CISA sobre hackers iraníes que atacaban controladores lógicos programables en empresas de agua y energía; no obstante, los hackers que actúan bajo órdenes estatales quedan fuera de la definición de objetivo válido establecida por el propio programa.
El Congreso asignó 1.000 millones de dólares a operaciones cibernéticas ofensivas en la ley de presupuesto del año pasado, y Google anunció en agosto de ese mismo año que se preparaba para participar en acciones disruptivas contra ciberdelincuentes.
Fuente:
Tom´s Hardware
https://www.tomshardware.com/tech-industry/cyber-security/white-house-authorizes-private-companies-to-hack-foreign-cybercrime-groups