El DHS presentará un consejo sustituto para la ciberseguridad de infraestructuras críticas

El Departamento de Seguridad Nacional está recuperando un esfuerzo clave para compartir información de ciberseguridad con infraestructura crítica, más de un año después de que la administración Trump cerró un centro neurálgico existente entre el gobierno y el sector privado.

La Alianza de Consejos Nacionales para la Resiliencia Operacional Nacional – El programa de Infraestructura Crítica, informado por primera vez por CyberScoop en enero, está destinado a reemplazar la función del Consejo Asesor de Asociación de Infraestructura Crítica.

CIPAC era un organismo asesor federal que permitía a agencias como el FBI, la Agencia de Seguridad de Infraestructura y Ciberseguridad y la comunidad de inteligencia interactuar con propietarios y operadores clave de agua, energía, Internet y telecomunicaciones para coordinarse en ataques cibernéticos y vulnerabilidades digitales.

ANCHOR cumplirá un papel similar.

«ANCHOR-CI proporcionará foros a través de los cuales la ciberseguridad, la aplicación de la ley, la inteligencia, la seguridad nacional y otros representantes gubernamentales a nivel federal, estatal, local, tribal y territorial pueden involucrar a representantes de entidades del sector privado y propietarios y operadores de infraestructura crítica para revisar el entorno de amenazas actual, discutir vulnerabilidades potenciales y formular recomendaciones para asegurar una infraestructura crítica y un ciberespacio más resilientes», escribió el DHS en un registro federal. aviso Está previsto que se publique el 1 de julio.

ANCHOR-CI será administrado por CISA, que nombrará miembros para el consejo entre la industria, asociaciones comerciales, gobiernos estatales y locales y otras fuentes.

El organismo constará de cuatro tipos de consejos diferentes: uno centrado en sectores de infraestructura crítica designados a nivel federal, consejos intersectoriales para hacer frente a amenazas emergentes como ataques cibernéticos o vulnerabilidades de día cero, consejos de la industria de infraestructura crítica y consejos de coordinación regional.

Como informó CyberScoop, una diferencia clave entre CIPAC y ANCHOR-CI será la forma en que las reuniones clave estarán exentas de las leyes de transparencia pública.

“En reconocimiento de la naturaleza delicada del tema involucrado con respecto a la evaluación y mitigación de los riesgos operativos y de seguridad a través de la coordinación de todo el gobierno y la sólida asociación con el sector privado que se requiere para garantizar la seguridad y la resiliencia de la infraestructura crítica, el Secretario por la presente exime a ANCHOR-CI de la Ley del Comité Asesor Federal”, afirma el aviso.

La disolución del CIPAC bajo la entonces Secretaria de Seguridad Nacional, Kristi Noem, fue parte de un desmantelamiento más amplio de los órganos asesores del DHS creados bajo regímenes presidenciales anteriores. Los propietarios y operadores de infraestructuras críticas se sintieron sorprendidos por la medida y muchos se encontraron sin acceso al tipo de inteligencia de amenazas y soporte de ciberseguridad habilitados por el gobierno federal que se habían convertido en un elemento básico de la ciberdefensa de Estados Unidos durante la última década.

Una fuente le dijo a CyberScoop que el nuevo Secretario Markwayne Mullin simpatizaba con las preocupaciones de los propietarios y operadores de infraestructura crítica de que se sentían abandonados por el DHS bajo el liderazgo de Noem, y estaba decidido a hacer esfuerzos para reparar esa relación.

La restauración de los servicios de intercambio de información bajo ANCHOR-AI es una parte de ese esfuerzo.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

GemStuffer abusa de más de 150 RubyGems para filtrar datos eliminados del portal del Consejo del Reino Unido – CYBERDEFENSA.MX

Los investigadores de ciberseguridad llaman la atención sobre una nueva campaña denominada GemStuffer que se ha dirigido al repositorio RubyGems con más de 150 gemas que utilizan el registro como canal de filtración de datos en lugar de distribución de malware.

«Los paquetes no parecen diseñados para comprometer a los desarrolladores en masa», Socket dicho. «Muchos tienen poca o ninguna actividad de descarga, y las cargas útiles son repetitivas, ruidosas e inusualmente autónomas».

«En cambio, los scripts obtienen páginas de portales de servicios democráticos del gobierno local del Reino Unido, empaquetan las respuestas recopiladas en archivos .gem válidos y publican esas gemas en RubyGems utilizando claves API codificadas».

El desarrollo se produce cuando RubyGems deshabilitó temporalmente el registro de nuevas cuentas luego de lo que se describió como un gran ataque malicioso. Si bien no está claro si los dos conjuntos de actividades están relacionados, la compañía de seguridad de aplicaciones dijo que GemStuffer se ajusta al «mismo patrón de abuso», que implica el uso de paquetes recién creados con nombres basura para alojar los datos extraídos.

En un nivel alto, la campaña abusa de RubyGems como lugar para presentar el contenido del consejo eliminado. Para ello, obtiene las URL codificadas de los portales del consejo del Reino Unido, empaqueta las respuestas HTTP en archivos .gem válidos y publica esos archivos en RubyGems utilizando credenciales de registro integradas.

Ciberseguridad

En algunos casos, la carga útil incrustada dentro de la gema crea un entorno de credenciales de RubyGems temporal en «/tmp», anula la variante del entorno HOME, crea una gema localmente y la envía a RubyGems usando el interfaz de línea de comandos de gemas (CLI), en lugar de depender de las credenciales de RubyGems preexistentes en la máquina de destino.

Se ha descubierto que otras variantes de las gemas maliciosas evitan el componente CLI y prefieren cargar el archivo directamente a la API de RubyGems a través de una solicitud HTTP POST. Una vez que se han publicado las nuevas gemas, todo lo que un atacante tiene que hacer es ejecutar un comando de «búsqueda de gemas» con el nombre y la versión de la gema para acceder a los datos extraídos.

Se ha descubierto que la novedosa campaña de scraping está dirigida a los portales públicos ModernGov utilizados por Lambeth, Wandsworth y Southwark, con el objetivo de recopilar calendarios de reuniones de comités, listados de elementos de la agenda, documentos PDF vinculados, información de contacto de funcionarios y contenido de feeds RSS. No está claro cuáles son exactamente los objetivos finales, ya que la información parece ser de acceso público de todos modos.

Socket ha evaluado que la recopilación y el archivo masivos y sistemáticos de estos datos plantea la posibilidad de que el atacante pueda estar aprovechando el «acceso al portal del consejo como pivote para demostrar su capacidad contra la infraestructura gubernamental».

«Puede ser spam de registro, un gusano de prueba de concepto, un raspador automatizado que utiliza indebidamente RubyGems como capa de almacenamiento o una prueba deliberada de abuso de registro de paquetes», dijo Socket. «Pero la mecánica es intencional: generación repetida de gemas, incrementos de versión, credenciales RubyGems codificadas, envíos directos de registro y datos extraídos incrustados dentro de archivos de paquetes».