Un exejecutivo de ciberseguridad de IBM ha acusado a la empresa de haber sido hackeada en tres ocasiones durante la última década por gobiernos extranjeros, así como de encubrir estas brechas de seguridad.
En una demanda dessealizada esta semana, pero presentada en 2020, William Barlow, quien fue vicepresidente de inteligencia de amenazas de IBM hasta agosto de 2019, afirmó que la compañía concluyó que hackers chinos accedieron a su red principal entre 2013 y 2016, pero que nunca se comunicaron las brechas al público. Barlow también mencionó que al menos dos subsidiarias de IBM también sufrieron ataques que la empresa ocultó.
Acusaciones sobre brechas de seguridad
Barlow alegó en su demanda que la red principal de IBM fue “rutinariamente hackeada por actores estatales extranjeros y otros”, señalando que datos fueron robados frecuentemente sin que las agencias gubernamentales fueran notificadas.
A pesar de que las supuestas brechas datan de hace más de diez años, este caso revela que los ciberataques, incluso aquellos que afectan a grandes empresas tecnológicas públicas como IBM, a veces no se divulgan, ni al público ni a las autoridades pertinentes. IBM es un importante proveedor de ciberseguridad para el gobierno federal de EE.UU., lo que hace que el presunto encubrimiento sea especialmente relevante.
Investigaciones y respuestas de IBM
Un portavoz de IBM, Miki Carver, se negó a responder preguntas específicas sobre la demanda y las acusaciones subyacentes. Carver afirmó que “esta denuncia fue presentada hace seis años y el Departamento de Justicia de EE.UU. decidió no intervenir. IBM está segura de que nuestras acciones siguieron la letra de la ley”.
Barlow indicó que IBM fue víctima de una campaña de hackeo llevada a cabo por APT 10, un grupo vinculado al gobierno chino. Este grupo fue señalado por el entonces director del FBI, Christopher Wray, como un atacante de gran envergadura en la economía global. Los hackers accedieron tanto a la red de la compañía como a los datos que mantenía en colaboración con AT&T.
Conclusiones sobre la seguridad de IBM
Según la denuncia, en marzo de 2017, funcionarios de inteligencia de Australia, Canadá, Nueva Zelanda, Estados Unidos y el Reino Unido advirtieron a IBM sobre la brecha, lo que llevó a una investigación interna. Esta concluyó que APT 10 pudo haber violado la red de IBM más de 56,000 veces entre 2013 y 2016.
Sin embargo, la compañía no pudo investigar más a fondo porque no había mantenido registros de quién accedió a su red y cuándo, una práctica de seguridad básica. Posteriormente, IBM no alertó a ninguna autoridad o al gobierno de EE.UU., uno de sus principales clientes.
Jason Brown, abogado de Barlow, declaró que su firma está “ansiosa por litigar agresivamente el asunto”. También mencionó que “no se puede vender ciberseguridad al gobierno federal mientras se tienen estos problemas de seguridad dentro de la propia empresa”.
Barlow también mencionó otras brechas que afectaron a Trusteer, una startup de ciberseguridad adquirida por IBM en 2013, que supuestamente fue hackeada en 2018, y a Truven, una startup de datos de salud adquirida en 2016, que también sufrió múltiples ataques después de la adquisición.
Cuando compras a través de enlaces en nuestros artículos, podemos ganar una pequeña comisión. Esto no afecta nuestra independencia editorial.


