El programa de trabajadores informáticos de Corea del Norte financia el esfuerzo bélico de Rusia

Las personas que orquestan el plan de trabajadores de TI de Corea del Norte están canalizando dinero a través de una red de empresas fachada e intermediarios, incluidas entidades sancionadas, que financian en parte el esfuerzo bélico de Rusia contra Ucrania, dijo DTEX en un informe el martes.

El investigación de la empresa de seguridad muestra que el plan está yendo más allá de financiar el programa de armas del país y hacia un fondo más grande que apoya muchos de los objetivos del régimen. Esto incluye fabricar armas y suministrarlas al ejército ruso, según DTEX.

«Cuando pensamos en los trabajadores de TI, normalmente pensamos con la cabeza gacha, obtener su dinero, apoyar el programa de armas», dijo a CyberScoop Michael Barnhart, investigador estatal de DTEX y autor principal del informe.

«Es una declaración muy amplia cuando decimos que está suministrando el programa de armas», dijo. “Ese es el lugar predominante al que va”, pero muchos otros programas y entidades nacionales encargados de otros proyectos también están recibiendo recortes de ese fondo de dinero.

Barnhart corroboró datos previamente filtrados de un servidor de pagos interno de Corea del Norte, que incluía 390 cuentas de trabajadores de TI. registros de chat y datos de transacción.

Asigne las transacciones a organizaciones que recibieron esos fondos, incluidas múltiples entidades sancionadas: Sobaeksu, Saenal y Songkwang.

El rastro del dinero también mostró 1,97 millones de dólares en pagos de trabajadores de TI de Corea del Norte entre diciembre de 2025 y febrero de 2026 que fluyen directamente a través de Corea Ryonbong General Corpuna entidad de defensa sancionada que adquiere armas para los programas militares del régimen.

Los funcionarios occidentales informaron anteriormente que Corea del Norte proporcionó municiones y armas a Rusia en 2023, y en el otoño de 2024 envió más de 15.000 soldados para luchar junto a las tropas rusas, según el Consejo de Relaciones Exteriores.

«Esta es una consecuencia que a menudo se pasa por alto», escribió Barnhart en el informe. «Los ingresos provenientes del flujo de trabajadores de TI no se detienen en una estafa de currículums o en una historia de abuso de nómina. Pueden alimentar un sistema más amplio de la RPDC que apoya a entidades sancionadas, necesidades estatales internas y un esfuerzo bélico de Rusia que está consumiendo activamente todas las facetas de las armas y el apoyo militar de Corea del Norte».

Datos del servidor de pagos interno de Corea del Norte, que fue el primero en publicado por ZachXBT en abrilestá controlado por “PC-1234”, un administrador único al que DTEX ha estado rastreando durante un tiempo. La billetera y su grupo de actividad permanecen activos, dijo Barnhart.

Los tres meses de actividad anterior atribuidos a la billetera ascendieron a más de 2,84 millones de dólares, que luego fluyeron hacia decenas de organizaciones.

«No es un régimen financiado de arriba hacia abajo. Es de abajo hacia arriba», dijo Barnhart. «Todos ganan dinero desde abajo y luego reciben una pequeña parte, y luego el dinero se destina a lo que simplemente decimos que es el programa de armas. Pero en realidad, puede llegar a muchos más lugares».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Mythos no rompió su programa de seguridad. Su ventana de exposición podría. – CYBERDEFENSA.MX

La industria pasó los primeros meses después de la revelación de Mythos del 7 de abril de Anthropic centrándose en volumen. ¿Cuántos CVE nuevos agregaría Mythos a una tubería ya sobrecargada? ¿Con qué rapidez la avalancha de descubrimientos impulsados ​​por la IA abrumaría las capacidades de clasificación? ¿Cuánto tiempo les tomaría a los adversarios convertir los hallazgos de Mythos en armas a escala? Esas preguntas eran y siguen siendo válidas. Sin embargo, ninguno de ellos llega a abordar la métrica única que determina si alguna de esas vulnerabilidades realmente conduce a una infracción: la ventana de exposición.

La ventana de exposición (la brecha entre el momento en que una vulnerabilidad se vuelve explotable y el momento en que su equipo la soluciona) es el tiempo que tiene un atacante para causar daño real. Esa ventana está actualmente abierta. lejos demasiado ancho. En 2025, el tiempo medio de ruptura de los delitos electrónicos se redujo a 29 minutos. Incluso PCI DSS (el marco de cumplimiento más estricto de la industria) permite 30 días para remediar una vulnerabilidad crítica. Esa es una brecha de 1.000 a 1 entre la rapidez con la que se mueven los atacantes y la rapidez con la que se espera que respondan las organizaciones. ¿Y el palo que mantiene abierta esta ventana de exposición? Movilización: la propiedad, la remediación y la complejidad organizacional que reduce los tiempos de respuesta y aumenta el riesgo.

En este artículo, explicaré por qué la ventana de exposición es ahora la métrica más importante, qué la mantiene abierta y cómo el descubrimiento impulsado por IA está obligando a los equipos de seguridad proactivos a adoptar las métricas basadas en la velocidad que los equipos SOC han utilizado durante años.

Mythos no creó la ventana de exposición. Lo amplió.

El modelo de gestión de vulnerabilidades ya mostraba grietas antes de que Mythos apareciera en escena. 48.185 CVEs se revelaron en 2025, un aumento del 22 % con respecto a 2024. La mayoría de los equipos de seguridad ya se estaban ahogando en su trabajo de remediación atrasado. Y proyecciones actuales son que se incluirán 66.000 nuevos CVE en 2026. A menudo, cada uno de esos CVE termina en el mismo proceso de remediación, sujeto a aprobaciones manuales, propiedad fragmentada y ventanas de cambio que se mueven al ritmo de la TI empresarial, no al ritmo de los atacantes.

Marco CTEM de Gartner define cinco etapas: alcance, descubrimiento, priorización, validación y movilización. Las tres primeras etapas funcionan ahora a la velocidad de la máquina. La validación (que confirma que sus controles realmente detienen amenazas reales) ha mejorado a medida que las plataformas han automatizado las pruebas de rutas de ataque. Sin embargo, la movilización todavía avanza a velocidad organizativa.

Las recientes medidas políticas reconocen la disparidad. En particular, el CISA DBO 26-04 hace que las agencias federales pasen del primer parche CVSS a la explotabilidad y el contexto de activos (que es lo que CTEM ha pedido desde el principio). Pero esta directiva todavía aborda solo qué vulnerabilidades corregir primero. No aborda la rapidez con la que las organizaciones pueden movilizarse para ejecutar la solución. Es decir, todavía deja la ventana de exposición abierta de par en par.

Por qué la movilización es el punto de ruptura de los programas

La brecha entre saber qué vulnerabilidad solucionar y solucionarla realmente es un problema de movilización. El equipo de seguridad identifica la exposición y un equipo diferente (uno con sus propias prioridades, sus propias ventanas de cambio, sus propias cadenas de aprobación) tiene que remediarla. Ese traspaso es el punto débil de la mayoría de los programas CTEM. Los procesos de remediación empresarial se crearon para un proceso que se mueve a la velocidad humana, pero cada etapa previa a la movilización ya no lo hace.

De acuerdo a investigaciones recienteslas vulnerabilidades de aplicaciones altas y críticas tardan un promedio de 55 días en remediarse, y casi la mitad de las vulnerabilidades empresariales permanecen sin parches después de un año completo. En cualquier caso, la mayoría de las organizaciones todavía no priorizan la remediación basada en la explotabilidad y el impacto comercial. Y los sistemas heredados, los entornos OT y la infraestructura de producción pueden tener un impacto empresarial grave cuando se desconectan, por lo que las soluciones tienden a esperar. Además, las exposiciones de identidad, como privilegios excesivos y credenciales almacenadas en caché, ni siquiera necesitan un parche para aplicar. Muchos hallazgos simplemente quedan en cola sin que ningún equipo sea responsable de resolverlos.

El punto es que la ventana de exposición permanece abierta porque la maquinaria organizacional entre «arreglar esto» y «arreglar» tarda semanas o meses en cambiar, mientras que los atacantes solo necesitan unos minutos. Lo que plantea la pregunta: ¿Cuánto tiempo pueden los equipos de seguridad proactivos seguir midiendo el éxito en un reloj diferente al de los atacantes?

Los equipos proactivos ahora operan en cronogramas reactivos

Las organizaciones de seguridad tradicionalmente se han dividido en dos modos operativos. Los equipos SOC (el lado reactivo) rastrean el tiempo de permanencia, el tiempo medio de respuesta y la velocidad de contención. Su trabajo es limitar los daños causados ​​por amenazas que ya se encuentran dentro del medio ambiente. Los equipos de VM, los equipos de seguridad de la nube y los equipos de seguridad de la red (el lado proactivo) rastrean la cobertura de parches por nivel de gravedad o tiempo para corregir errores de configuración. Su trabajo es reducir la exposición antes de que llegue un atacante.

La cuestión es que el descubrimiento impulsado por la IA esencialmente pone a ambos equipos en el mismo cronómetro.

Cuando las vulnerabilidades pasan de la divulgación a la militarización en horas y el tiempo de ruptura se mide en minutos, una tasa de parches trimestrales del 90% no significa nada si los activos críticos permanecieron explotables durante semanas mientras esos parches esperaban en la cola. Los equipos proactivos ahora necesitan las mismas métricas basadas en la velocidad que siempre ha utilizado el SOC, porque ningún proceso de remediación puede superar un tiempo de ruptura de 29 minutos por sí solo.

Los equipos deben aceptar que la ventana de exposición nunca se cerrará por completo. Más bien debemos preguntarnos ¿Hasta dónde podemos cerrarlo y, cuando un atacante atraviesa la brecha, a cuántos activos críticos puede llegar?

Reducir el radio de explosión

Ese conjunto de activos alcanzable (el radio de la explosión) es lo que determina el riesgo empresarial real. Dado que ninguna organización puede cerrar todas las exposiciones a la velocidad en que se mueven los atacantes, la prioridad debe cambiar a las rutas que conectan las exposiciones explotables con los activos críticos. El 2026 Verizon DBIR presenta este caso para el análisis de la ruta de ataque, con el objetivo de hacer visible el radio de la explosión.

No todas las exposiciones conducen a algún lugar peligroso. El análisis de la ruta de ataque muestra qué exposiciones abren rutas hacia activos críticos y cuáles son simplemente callejones sin salida. Esto reduce el alcance de la movilización: de un atraso inacabable a un conjunto finito de caminos. Y una vez que los equipos comienzan a rastrear cuánto tiempo permanecen accesibles los activos críticos, la velocidad de remediación se convierte en una métrica de riesgo comercial. La movilización deja de mantener abierta la ventana de exposición y comienza a cerrarla.

Mythos no rompió su programa de seguridad. Su ventana de exposición podría, si deja que la movilización la mantenga abierta.

Nota: Este artículo fue escrito cuidadosamente y contribuido para nuestra audiencia por Ryan Blanchard, director de marketing de productos de XM Cyber.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El programa para rotar al personal cibernético a través de agencias federales tuvo poca utilidad

Un total de ocho empleados cibernéticos han trabajado en un programa que comenzó en 2022 para rotar trabajadores entre agencias federales para reforzar la fuerza laboral, según dijo el jueves un informe de vigilancia.

Durante la vida del programa Federal Rotational Cyber ​​Workforce que efectivamente desapareció el año pasado, 13 agencias ofrecieron 106 puestos y recibieron 634 solicitudes, según el Oficina de Responsabilidad Gubernamental. Ocho trabajadores obtuvieron la aprobación para participar.

El objetivo del programa dirigido por la Oficina de Gestión de Personal, establecido por legislación bipartidistafue que “los empleados participantes desarrollan conocimientos y habilidades que pueden llevar a sus agencias de origen”, como señaló la GAO.

El estudio encontró que un par de factores importantes explican la baja participación. Uno fue la fuerte disminución de los puestos elegibles anunciados: 75 en 2023, 31 en 2024 y ninguno en 2025 o 2026.

En diciembre del año pasado, OPM dijo que planeaba anunciar puestos en Connect.gov, pero este año OPM dijo que no lo hizo y que no anunciaría puestos debido a «limitaciones presupuestarias», según el informe.

«Los funcionarios de la OPM declararon que no prevén que ninguna agencia ofrezca puestos en 2026, y que la OPM no tiene intención de invertir recursos en publicidad y gestión del programa en el futuro», se lee en el informe. “Como resultado, los funcionarios de la OPM declararon que la agencia no tiene intención de publicar puestos anunciados en 2026”.

El otro factor importante fue que, aunque hubo 634 solicitudes, la OPM dijo que había problemas con muchos de los solicitantes, incluido que no estaban calificados, no obtuvieron la aprobación necesaria antes de presentar la solicitud o eran contratistas que no eran elegibles.

Además, «a menudo era más fácil para las agencias permitir que los empleados realizaran rotaciones cibernéticas dentro de su propia agencia», informó OPM.

La OPM evaluó posibles deficiencias en la implementación del programa a fines de 2024 y desarrolló planes para mejorarlo, pero nunca les dio seguimiento, dijo la GAO. A partir del próximo verano el programa finalizará oficialmente, según informó la OPM.

El programa no es el único que los federales han intentado implementar para abordar la persistente brecha en habilidades y experiencia en ciberseguridad. Tampoco es el único que atravesó tiempos difíciles durante el segundo mandato del presidente Donald Trump, cuando la administración recortó los presupuestos de las agencias y expulsó al personal cibernético.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los funcionarios de Trump están dirigiendo un programa de becas de ciberseguridad hacia la IA

La administración Trump está redirigiendo un programa de becas de ciberseguridad que requiere que los beneficiarios trabajen en el servicio gubernamental hacia la inteligencia artificial, dejando a algunos académicos del programa actual consternados y desconcertados.

En un correo electrónico a los coordinadores de programas escolares participantes obtenido por CyberScoop, la Oficina de Gestión de Personal y la Fundación Nacional de Ciencias dijeron que el programa CyberCorps Scholarship For Service ahora se conocería como CyberAI SFS.

«Los estudiantes de SFS que inscribimos hoy no serán empleables cuando se gradúen dentro de 2 o 3 años sin una experiencia significativa en IA», se lee en el correo electrónico. «Cualquier estudiante de SFS en este nuevo programa debe ser competente en el uso de la IA en ciberseguridad o en proporcionar seguridad y resiliencia para los sistemas de IA. Por lo tanto, los nuevos estudiantes en el programa CyberCorps heredado deben aprender a adquirir experiencia en IA para aumentar su experiencia en ciberseguridad».

«Con efecto inmediato, los nuevos becarios de SFS no serán aceptados en el programa Legacy CyberCorps(C) sin una descripción de cómo desarrollarán competencias en la intersección de la ciberseguridad y la IA», continúa el correo electrónico. «La descripción del desarrollo de competencias podría incluir, entre otros, un programa de estudio formal, aprendizaje experimental, actividades de investigación, proyectos finales, competencias, certificaciones y/o desarrollo profesional sin crédito a través de proveedores externos».

Un becario actual del programa que se graduó pronto dijo que estaba «decepcionado» por el cambio por varias razones. A principios de esta semana, las agencias que administran colectivamente el programa (OPM, NSF y el Departamento de Seguridad Nacional) no habían notificado a ningún participante del programa que se avecinaba algún cambio.

Por otro lado: «Me sorprendió un poco que saliera como un desprecio tan descarado de las personas que aún no se han graduado, que todos en mi grupo ya son considerados 'heredados', y el hecho de que dijera que las personas en el programa en el que estoy actualmente no serán empleables en los próximos años», dijeron.

El correo electrónico deja a los académicos inseguros sobre lo que sucederá mientras intentan cumplir su parte del acuerdo, especialmente porque hacerlo ya ha sido difícil en medio de recortes de empleos cibernéticos y otras preocupaciones sobre cómo se ha administrado recientemente el programa. El académico dijo a CyberScoop que hay alrededor de 300 personas en este grupo actual.

«Supongo que afectará las colocaciones», dijeron. «No puedo decir con certeza de una forma u otra, porque las ubicaciones ya se ven muy afectadas por todo lo que ha estado sucediendo. No sé qué se debe a la falta de experiencia en IA y qué se debe a todo lo demás».

Otro académico dijo que estaba mal que la OPM «siguiera afirmando repetidamente que están actuando en nuestro mejor interés», cuando «nos quedan abandonados». El grupo actual de académicos ya se ha sentido frustrado por su incapacidad para obtener respuestas a sus preguntas.

«Si somos CyberCorps heredados, ¿cómo aborda eso algo?» preguntó el erudito. «Simplemente estamos siendo empujados a un armario y olvidados. Ahora, en ese correo electrónico, decían que no nos podrían contratar dentro de dos años sin todo este material de IA en nuestro haber. Pero al mismo tiempo, casi todas nuestras universidades estaban desalentando activamente el uso de la IA».

Otra parte del correo electrónico trajo buenas noticias a esos académicos: una flexibilización temporal de los requisitos del programa, incluida la regla 70-20-10 que establece objetivos para empleos en el gobierno federal, los gobiernos estatales y locales y el sector educativo, así como las reglas para asegurar una pasantía. Aún así, los académicos dicen que todavía no han recibido ninguna información directa sobre los cambios.

Un portavoz de NSF dijo que ha habido algunos malentendidos sobre el correo electrónico a los coordinadores de programas escolares (conocidos como investigadores principales), pero no abordó las preocupaciones de los académicos actuales sobre la comunicación.

«La guía no exige que los académicos posean estas competencias al ingresar», dijo el portavoz, Michael Englund. «Más bien, requiere que los investigadores principales (PI) describan claramente cómo sus programas prepararán a los académicos para desarrollar competencias relacionadas con la IA cuando se gradúen (generalmente dentro de dos o tres años). En otras palabras, los programas deben tener un plan concreto e inmediato para garantizar que los académicos adquieran estas habilidades durante el curso de sus estudios, no antes de la admisión».

Un portavoz de la OPM abordó las dos mayores preocupaciones de los participantes actuales.

«No hay cambios en los requisitos de colocación», dijo el portavoz. «Como se señaló, las actualizaciones de NSF miran hacia el futuro para garantizar que las cohortes futuras estén preparadas para las necesidades cambiantes de la fuerza laboral. NSF ha alentado a las instituciones a utilizar fondos de desarrollo profesional para ampliar la capacitación relacionada con la IA cuando sea necesario. En OPM, también estamos ampliando la capacitación en IA y hemos introducido embajadores de IA para apoyar la adopción».

Sobre la comunicación: “Los investigadores principales (PI) siguen siendo el principal punto de contacto para los académicos, pero la OPM planea aumentar el alcance directo y planea emitir comunicaciones de seguimiento a los académicos sobre los esfuerzos de colocación”, dijo el portavoz.

El correo electrónico de la semana pasada es el último giro del programa, ya que la Agencia de Seguridad de Infraestructura y Ciberseguridad declaró el mes pasado que cancelaría las pasantías de verano debido a la falta de financiación para algunas agencias del DHS. Desde entonces, el Congreso ha proporcionado financiación para CISA.

La agencia no respondió a la pregunta sobre si esa decisión de cancelación se revocó como resultado.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

OpenAI amplía el programa Trusted Access for Cyber ​​con el nuevo modelo GPT 5.4 Cyber

Abierto AI dicho está ampliando su programa Trusted Access for Cyber ​​a “miles de personas y organizaciones” que utilizarán la tecnología de la empresa para eliminar errores y vulnerabilidades en sus productos.

El programa también incorporará GPT 5.4 Cyber, una nueva variante de ChatGPT que, según OpenAI, está optimizada específicamente para tareas de ciberseguridad. El objetivo de OpenAI con esta versión es hacer que las herramientas avanzadas de ciberseguridad sean más accesibles.

La compañía dijo que el acceso al programa y al modelo centrado en la ciberseguridad seguirá estando regido por reglas «fuertes» de verificación de identidad y de conocimiento de su cliente para ayudar a prevenir la propagación del modelo a malos actores.

«Nuestro objetivo es hacer que estas herramientas estén lo más ampliamente disponibles posible y al mismo tiempo prevenir el uso indebido», dijo la compañía en un blog publicado el martes. «Diseñamos mecanismos que evitan decidir arbitrariamente quién obtiene acceso para uso legítimo y quién no».

El anuncio de OpenAI se produce una semana después de que Anthropic lanzara el Proyecto Glasswing, un esfuerzo similar que busca proporcionar a las principales empresas de tecnología Claude Mythos, un modelo inédito que, según los funcionarios de Anthropic, es demasiado peligroso para venderlo comercialmente.

Los funcionarios de OpenAI señalaron públicamente anunciado Programa Trusted Access for Cyber ​​meses antes. También han evitado silenciosamente comparaciones directas con Mythos y GPT 5.4 Cyber.

Los expertos en ciberseguridad de EE. UU. y el Reino Unido han descrito a Mythos como una mejora significativa con respecto a los modelos fronterizos anteriores en cuanto a identificar (y potencialmente explotar) vulnerabilidades de ciberseguridad, aunque persiste el debate y la especulación sobre el impacto final del modelo en la seguridad de la información.

De manera similar, GPT 5.4 Cyber ​​se ha perfeccionado para pruebas e investigación de vulnerabilidades, aunque OpenAI quiere realizar mejoras iterativas en el programa a medida que se aprenden lecciones.

La compañía tiene planes de permitir que un grupo más amplio de operadores cibernéticos utilice el modelo para proteger infraestructuras críticas, servicios públicos y otros sistemas digitales. La compañía dijo que también teme tener demasiada influencia sobre qué industrias o sectores finalmente participan en el programa.

«No creemos que sea práctico o apropiado decidir de forma centralizada quién puede defenderse», afirma el blog. «En lugar de eso, nuestro objetivo es permitir que haya tantos defensores legítimos como sea posible, con un acceso basado en la verificación, las señales de confianza y la rendición de cuentas».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

El Tesoro pregunta si el programa de seguro contra riesgos de terrorismo debería reforzar la cobertura cibernética

El Departamento del Tesoro está solicitando comentarios del público sobre si debería cambiar un programa de seguro contra riesgos de terrorismo para abordar las pérdidas relacionadas con la cibernética.

en un Aviso del Registro Federal El Tesoro, que se publicará el miércoles, busca comentarios del público para un informe obligatorio que debe entregar al Congreso este verano sobre la eficacia del programa de seguro contra riesgos de terrorismo (TRIP, por sus siglas en inglés) creado por la Ley de Seguro contra Riesgos de Terrorismo de 2002. Esa ley surgió de los ataques terroristas del 11 de septiembre y proporcionó un respaldo federal para hacer que los seguros contra riesgos de terrorismo sean más disponibles y asequibles.

Algunos expertos han sugerido que la industria de los seguros cibernéticos también debería recibir un respaldo federal mientras la industria lucha por desarrollarse plenamente. Dado que la ley expirará a fines de 2027, vincularla a la reautorización de la ley de seguro contra riesgos de terrorismo podría ser una forma de lograr que el Congreso cree dicho respaldo cibernético.

Entre los temas que el Tesoro espera que los comentaristas aborden antes de enviar el informe al Congreso en junio está la interacción entre la ley y el programa de seguro contra riesgos de terrorismo y la ciberseguridad. La agencia aceptará comentarios hasta el 8 de mayo.

Eso incluye: “Cualquier cambio potencial a TRIA o TRIP que fomente la contratación de seguros para pérdidas relacionadas con la cibernética que surjan de actos de terrorismo como se define en TRIA, incluyendo, entre otros, la posible modificación de las líneas de seguro cubiertas por TRIP y revisiones de cualquiera de los mecanismos actuales de reparto para pérdidas relacionadas con la cibernética, como, por ejemplo, el deducible de la aseguradora individual o el porcentaje de participación federal”.

En 2021, el Tesoro emitió una norma que dejaba claro que TRIP podría cubrir pérdidas cibernéticas si se inscribían en una línea de seguro elegible para TRIP. Sin embargo, un Informe de la Oficina de Responsabilidad Gubernamental el año pasado describió algunas de las limitaciones allí.

«Debido a que TRIA fue diseñada específicamente como un respaldo federal para pérdidas por actos de terrorismo, sólo las pérdidas por ciberataques certificados por el Tesoro como actos de terrorismo tendrían cobertura TRIA», afirma. «Como resultado, incluso los grandes ciberataques que provocan pérdidas catastróficas no estarían cubiertos por la TRIA si no estuvieran certificados como actos de terrorismo».

El Tesoro dijo en su aviso del Registro Federal que quiere comentarios sobre las pérdidas relacionadas con el terrorismo cibernético dentro del TRIP y las pérdidas fuera de él.

Para ser certificados, los ataques cibernéticos tendrían que cumplir con las definiciones de la ley de seguros contra riesgos de terrorismo. Deben ser violentos o peligrosos para la vida, la propiedad o la infraestructura, y estar diseñados para influir en la población o el gobierno de Estados Unidos. Es posible que los daños a organizaciones estadounidenses fuera de los Estados Unidos aún no califiquen.

El fabricante de dispositivos médicos Stryker sufrió recientemente un ataque con limpiaparabrisas, con el grupo pro palestino vinculado al gobierno iraní Handala. tomando crédito. Dijo que el ataque fue en represalia por los ataques militares de Estados Unidos e Israel contra Irán, específicamente un Ataque con misiles estadounidenses en una escuela que mató a 175 personas, según el gobierno de Irán.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

El Congreso busca reactivar un programa cibernético crítico para las empresas de servicios eléctricos rurales

El comité de Energía y Comercio de la Cámara de Representantes aprobó por unanimidad el jueves un paquete de proyectos de ley bipartidistas de ciberseguridad dirigidos al sector energético, incluida una legislación que reautorizaría y financiaría un programa federal crítico de asistencia en ciberseguridad para empresas de servicios eléctricos rurales en todo el país.

El Ley de ciberseguridad de servicios públicos rurales y municipalespresentado por las representantes Mariannette Miller-Meeks, republicana por Iowa, y Jennifer McClellan, demócrata por Virginia, reautoriza el programa de ciberseguridad avanzada de servicios públicos rurales y municipales del Departamento de Energía, que canaliza cientos de millones de dólares en subvenciones federales y asistencia técnica cada año para ayudar a los servicios públicos y cooperativas rurales a defenderse contra ataques cibernéticos y otras amenazas.

El programa se creó a través de la Ley de Empleo e Inversión en Infraestructura de 2022 y es ampliamente visto en el sector energético como un salvavidas de ciberseguridad para servicios eléctricos con fondos insuficientes de lo contrario, sería un eslabón débil en la ciberseguridad o confiabilidad energética del país.

Las empresas de servicios públicos más pequeñas desempeñan un papel crucial en el apoyo a las redes energéticas del país, pero muchas carecen de operaciones sofisticadas de TI o de ciberseguridad. Los funcionarios de la industria dicen que no es raro que algunas entidades tengan uno o dos funcionarios de TI o ciberseguridad, en todo caso. El proyecto de ley aprueba 250 millones de dólares en subvenciones adicionales para el programa durante los próximos cinco años, parte de los cuales se destinaría a implementar tecnologías de ciberseguridad más modernas y mejorar el intercambio de información.

Hablando antes de la votación, Miller-Meeks dijo que la cooperativa eléctrica de su distrito de Iowa debe atender a los contribuyentes en 20 condados diferentes y enfrenta «las mismas amenazas que los sistemas metropolitanos pero con menos recursos».

“En un momento en que los ataques de ciberseguridad a nuestra infraestructura crítica están aumentando y aún no hemos autorizado un proyecto de ley de asignaciones para el DHS, las empresas de servicios públicos pequeñas y rurales necesitan recursos para defenderse de los actores estatales y las amenazas sofisticadas”, dijo.

El miembro de mayor rango Frank Pallone, DN.J., expresó su propia crítica, afirmando que la reautorización fue “retrasada durante incontables meses debido a demoras sin sentido” por parte de funcionarios de Energía.

Otro proyecto de ley, el Ley de liderazgo en emergencias energéticastrasladaría la responsabilidad de las funciones de ciberseguridad de la Oficina de Ciberseguridad, Seguridad Energética y Respuesta a Emergencias a un único subsecretario confirmado por el Senado.

La principal patrocinadora del proyecto de ley, la representante Laurel Lee, republicana por Florida, citó directamente informes de amenazas continuas al sector energético del país por parte de piratas informáticos patrocinados por el estado chino como impulsor de la legislación.

“Al mismo tiempo que nuestra red eléctrica enfrenta un panorama de amenazas cada vez más complejo, amenazas patrocinadas por estados como Volt Typhoon han apuntado activamente a infraestructura crítica de EE. UU., incluida nuestra red eléctrica”, dijo Lee. «Éstas son amenazas reales y continuas de adversarios extranjeros que buscan socavar nuestra seguridad nacional y estabilidad económica».

El comité también aprobó proyectos de ley que requieren estados incluir la ciberseguridad en sus planes energéticos, aclarar el papel del Secretario de Energía en la promoción y coordinación de la ciberseguridad de los oleoductos y gasoductos del país, y codificar un Centro piloto de Análisis de Amenazas Energéticas.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área de interés incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.