El gobierno de EE.UU. permitirá por primera vez a empresas privadas verificadas llevar a cabo operaciones cibernéticas ofensivas contra grupos criminales internacionales y hackers, informó la Casa Blanca el miércoles.
Este paso, detallado en un memorándum presidencial recién publicado de la administración de Trump, permitirá al gobierno federal utilizar «las capacidades innovadoras del sector privado» para combatir la ciberdelincuencia y las amenazas dirigidas contra los estadounidenses. Entre estas amenazas se incluyen ataques de ransomware, fraudes financieros y sextorsión.
El memorándum permite a las empresas privadas que participen en el programa gubernamental realizar vigilancia, incluyendo el uso de software espía para recopilar datos de inteligencia, así como llevar a cabo operaciones destructivas destinadas a eliminar datos o sistemas de los delincuentes.
Cambio de una política de larga data
Este cambio de política marca un alejamiento significativo de la posición de larga data del gobierno de EE.UU. sobre las leyes federales de hacking, que en general prohíben a las empresas privadas llevar a cabo ciberataques u operaciones para desactivar sistemas sin la sanción de un tribunal. Hasta ahora, la posición del gobierno de EE.UU. bajo varias administraciones ha sido que el sector privado puede defenderse de los ciberataques, pero no puede llevarlos a cabo por sí mismo.
Aunque el memorándum presidencial establece una nueva política, esta se encuentra en una etapa temprana y el gobierno aún no ha definido todos los detalles del funcionamiento del programa. Durante los próximos dos meses, el gobierno debe emitir una guía que defina los requisitos para las empresas participantes. El memorándum prevé que empresas de diversos tamaños, incluyendo pequeñas firmas privadas que pueden estar mejor adaptadas para llevar a cabo operaciones especializadas, puedan unirse al programa.
Requisitos para los participantes y riesgos
Las empresas participantes deben depositar 1 millón de dólares en una cuenta de depósito en garantía. Estos fondos pueden ser confiscados si el gobierno determina que la empresa no cumple con las reglas de las operaciones. El memorándum obliga al gobierno federal a establecer procedimientos que impidan la realización de operaciones contra estadounidenses o sistemas ubicados en EE.UU. Cada operación requerirá la aprobación de representantes del Departamento de Justicia y del Departamento de Seguridad Nacional, y debe llevarse a cabo exclusivamente bajo la supervisión del gobierno federal. La política también obliga a las empresas participantes a informar al gobierno si detectan un ciberataque inminente contra la infraestructura crítica de EE.UU., como redes eléctricas o sistemas de suministro de agua.
Los críticos han argumentado durante años que las empresas privadas no deberían participar en operaciones de hacking gubernamentales, y la nueva política probablemente enfrentará desafíos legales y oposición. El memorándum no permite a las empresas llevar a cabo «hackbacks» (ciberataques de retaliación). Los críticos señalan que la participación del sector privado en operaciones gubernamentales podría tener consecuencias diplomáticas e internacionales, por ejemplo, si un gobierno extranjero afirma ser víctima de un ataque por parte de una empresa estadounidense.
Según el veterano en ciberseguridad Jake Williams, vicepresidente de investigación y desarrollo en la empresa Hunter Strategy, esta política podría poner a los estadounidenses que trabajan en empresas privadas de ciberseguridad en riesgo de ser perseguidos o detenidos por gobiernos extranjeros. «Los estadounidenses que participan en estas operaciones pueden ser fácilmente clasificados como combatientes informales durante viajes al extranjero», dijo Williams. Añadió que «las afirmaciones sobre la participación de un estadounidense en estas operaciones no necesariamente tienen que ser verdaderas», señalando que la propia política de la administración crea la posibilidad de que los gobiernos extranjeros presenten tales acusaciones.
Contexto de amenazas crecientes
La administración de Trump no mencionó las razones de esta decisión, solo declaró que el gobierno está luchando contra una «amenaza creciente» para los estadounidenses y los negocios. Estados Unidos enfrenta una serie de ciberamenazas internacionales en medio de recortes y despidos masivos de personal federal de ciberseguridad desde el inicio de la segunda administración de Trump en enero de 2025.
Varios estados de EE.UU. están reportando actualmente ciberataques a su infraestructura hídrica, que, según informes, funcionarios de inteligencia estadounidenses atribuyen en privado a hackers respaldados por el gobierno de Irán. Funcionarios en más de una docena de estados, incluyendo Míchigan, Minnesota y Georgia, han informado sobre intrusiones en los sistemas locales de suministro de agua, pero no se han emitido advertencias sobre la seguridad del agua.
La evaluación de la comunidad de inteligencia sobre estas amenazas surgió después de meses de una guerra prolongada entre EE.UU., Israel y Irán. Tras el inicio de la guerra liderada por EE.UU. en febrero, que resultó en la muerte del líder supremo de Irán, las fuerzas militares iraníes respondieron con ataques con misiles a centros de procesamiento de datos pertenecientes a empresas occidentales, así como con ciberataques que han interrumpido activamente las operaciones de empresas estadounidenses y la infraestructura crítica.
El memorándum cibernético de la administración de Trump apareció en un momento en que EE.UU. y otros gobiernos luchan contra un aumento de ciberataques autónomos dirigidos por inteligencia artificial (IA) contra empresas y organizaciones en todo el mundo. Las empresas Anthropic, OpenAI, Meta y el Instituto de Seguridad de IA del Reino Unido informaron que los modelos avanzados de IA que estaban probando habían violado sus limitaciones técnicas para llevar a cabo ciberataques.
Fuente: TechCrunch



