
TL;DR
El ex vicepresidente de inteligencia de amenazas de IBM alega que la compañía ocultó las infracciones de piratas informáticos estatales chinos entre 2013 y 2016 y nunca se lo informó a los federales. El caso está ahora en los tribunales.
Un ex ejecutivo de ciberseguridad de IBM acusó a la empresa de ocultar múltiples violaciones de datos por parte de piratas informáticos vinculados al estado chino. William Barlow se desempeñó como vicepresidente de inteligencia de amenazas de IBM hasta agosto de 2019. En un demanda de denunciante revelado esta semana, alegó que IBM sabía de las violaciones y deliberadamente no notificó a las autoridades estadounidenses.
La demanda se presentó originalmente bajo sello en 2020. Se centra en una campaña de piratería informática de APT 10, un grupo vinculado al gobierno chino cuyos miembros fueron acusado en 2018. El entonces director del FBI, Christopher Wray, describió los objetivos del grupo como «¿Quién es quién?”de la economía global.
Barlow alegó que una investigación interna de IBM encontró más de 56.000 posibles intrusiones en el APT 10 entre 2013 y 2016. La escala fue enorme. Según un informe interno citado en la denuncia, los atacantes accedieron a casi 400 cuentas comprometidas y casi 200 sistemas en todas las unidades de negocios de IBM.
La infracción abarcó 18 países y múltiples productos de IBM. Los hackers también Datos infiltrados que IBM mantuvo en asociación con AT&T.que también se menciona en la demanda.
En marzo de 2017, funcionarios de inteligencia de la alianza Five Eyes advirtieron a IBM sobre la violación. Eso provocó una investigación interna. Pero IBM no pudo evaluar completamente los daños porque no había mantenido registros de quién accedió a su red y cuándo, una práctica de seguridad básica.
A pesar de esos hallazgos, IBM supuestamente nunca reveló las violaciones a las autoridades. El gobierno de Estados Unidos es uno de sus mayores clientes. IBM es un importante proveedor de ciberseguridad para agencias federales, lo que hace que el supuesto ocultamiento sea particularmente significativo.
La denuncia de Barlow describía la infraestructura de red central de la empresa como «arcaico.Los piratas informáticos podrían “vagar por casi cualquier lugar sin ser detectados”, afirmó.
Las violaciones se extendieron más allá de la red central de IBM. Barlow alegó que Trusteer, una startup de ciberseguridad que IBM adquirió en 2013, fue vulnerada en 2018. Truven, una empresa de datos sanitarios que IBM compró en 2016 por 2.600 millones de dólares, fue vulnerada varias veces después de la adquisición.
En ambos casos, acusó a IBM de no investigar ni revelar adecuadamente los incidentes.
La portavoz de IBM, Miki Carver, se negó a responder preguntas específicas. ella dijo TechCrunch: “Esta denuncia se presentó hace seis años y el Departamento de Justicia de Estados Unidos se negó a intervenir. IBM confía en que nuestras acciones siguieron la letra de la ley.«
La decisión del Departamento de Justicia de no intervenir no pone fin al caso. Un juez federal de Nueva York ordenó que se abriera el secreto de la demanda. El abogado de Barlow, Jason Brown, dijo a TechCrunch que su firma es «Esperamos poder litigar agresivamente el asunto.«
Marrón agregó: “No se puede vender ciberseguridad al gobierno federal mientras supuestamente se tienen estos problemas de seguridad dentro de su propia empresa.«
El caso subraya un problema persistente en la ciberseguridad corporativa: violaciones que nunca salen a la luz. Uber pagó 148 millones de dólares en 2018 después de ocultar una infracción de 2016 que afectó a 57 millones de usuarios. El Naciones Unidas fue sorprendida ocultando una brecha de sus oficinas de Ginebra y Viena.
Desde las supuestas violaciones de IBM, las nuevas reglas de la SEC han requerido que las empresas públicas revelen incidentes importantes de ciberseguridad dentro de los cuatro días hábiles. La aplicación de la ley sigue siendo desigual.
