Sitios web del ejército estadounidense desfigurados con sentimientos prokurdos e insultos a Trump
Por Derek B. Johnson
Varios subdominios de Internet del ejército de EE. UU. fueron desfigurados en una campaña de secuestro 404, confirmó CyberScoop.
Hasta el lunes por la mañana, páginas de error en dos sitios web del ejército estadounidense – oil.army.mil y ai2c.army.mil – mostraban mensajes de desfiguración visibles para los usuarios. Los mensajes denigraban al presidente Donald Trump y al embajador de Estados Unidos en Turquía, Tom Barrack, llamaban a “LIBERAR EL KURDISTAN” e incluían otra línea que decía “El señor kurdo estuvo aquí”.
Uno de los sitios web, oil.army.mil, pertenece al Laboratorio de Innovación Abierta del Ejército, un banco de pruebas para software y capacidades cibernéticas establecido en 2020. El otro pertenece al Centro de Integración de Inteligencia Artificial, establecido en 2019 para integrar tecnologías de IA en el Ejército y capacitar al personal en tecnologías emergentes.


Las desfiguraciones fueron descubiertas inicialmente por el investigador independiente de ciberseguridad Ronald Lovelace, quien notificó a los funcionarios del ejército estadounidense y a CyberScoop.
El secuestro 404 explota el sistema de manejo de errores de un sitio web (a menudo comprometiendo un complemento, un sistema de administración de contenido o la configuración del servidor) para controlar qué contenido se muestra cuando no se encuentra una página, en lugar de violar las páginas principales del sitio directamente. Esto permite a los usuarios malintencionados insertar mensajes de desfiguración, redireccionamientos maliciosos u otro contenido no autorizado que los visitantes ven específicamente en páginas de error, lo que a veces hace que el compromiso sea más difícil de detectar ya que el resto del sitio parece intacto.
Lovelace dijo que los sitios afectados se ejecutan en la infraestructura de nube de WordPress y Microsoft. No está claro durante cuánto tiempo los subdominios estuvieron comprometidos o si otros subdominios se vieron afectados.
«Eleva la gravedad en una cantidad decente porque muestra que hay un poco más profundo que un solo camino» que está siendo corrompido, dijo Lovelace.
Sin embargo, si bien la presencia de la desfiguración en múltiples subdominios sugiere un potencial de «amplio alcance», no parece afectar a todos los sitios web del Ejército, y muchos todavía muestran páginas de error 404 normales.
Tampoco está claro en este momento cómo los piratas informáticos obtuvieron la capacidad de editar páginas de error para esos sitios web, si la infracción se originó internamente, si se debió a una infracción interna o a través de un tercero, y si la intrusión se extiende más allá de la desfiguración limitada del sitio web.
Los sitios web fueron desconectados después de que CyberScoop se comunicara con el Ejército para solicitar comentarios. Un portavoz del Ejército le dijo a CyberScoop que las páginas estaban alojadas en una plataforma heredada de terceros que no está conectada a la red empresarial del Ejército y que desde entonces han sido eliminadas.
El portavoz dijo que la respuesta al incidente por parte de los investigadores cibernéticos del Ejército sigue en curso y que es demasiado pronto para decir si la plataforma de terceros será parcheada o descontinuada.
“Somos conscientes de desfiguraciones no autorizadas en las páginas de error de petrolero.ejercito.mil y ai2c.army.milque están alojados en una plataforma heredada y no autorizada», dijo el portavoz del ejército, mayor Sean Minton, en un comunicado. «Los equipos técnicos tomaron medidas inmediatas para mitigar el problema y las páginas afectadas han sido protegidas. El Ejército se toma en serio todos los incidentes cibernéticos y está investigando activamente este asunto para hacer cumplir nuestros estrictos estándares de seguridad de la red y defensa cibernética”.
No está claro quién está detrás de la desfiguración más allá de las referencias a Kurdistán, una región geográfica que abarca partes de Turquía, Irak, Irán y Siria y que alberga a más de 30 millones de kurdos. El movimiento separatista kurdo ha luchado durante décadas para establecer una nación independiente, y desfigurar sitios web gubernamentales ha sido durante mucho tiempo una táctica popular entre los hacktivistas kurdos.
Trump y cuartel dibujó la ira de los defensores kurdos a principios de este año por parecer respaldar una campaña militar del gobierno sirio para restablecer el control federal sobre las tierras de mayoría kurda.
No es la primera vez que los sitios web del Ejército parecen verse comprometidos por piratas informáticos extranjeros. En 2015, oficiales del ejército tuvieron que ser temporalmente cerrar los principales sitios webincluida la página principal del Ejército y el Comando Estratégico de EE. UU. del Departamento de Defensa, después de que piratas informáticos del Ejército Electrónico Sirio los desfiguraran.

