China: las empresas deben informar las vulnerabilidades; los piratas informáticos ya están esperando

Noticias cortas de seguridad cibernética B2B

Compartir publicación

Por ley, las empresas en China -incluidas las extranjeras- están obligadas a informar inmediatamente a una agencia gubernamental sobre vulnerabilidades en los sistemas y errores en los códigos. Sin embargo, los expertos advierten que China utiliza piratas informáticos controlados por el Estado y podría utilizar la información sobre las vulnerabilidades para obtener un acceso casi sin obstáculos a los sistemas de las empresas.

El grupo de expertos Atlantic Council ha publicado un informe que analiza la nueva regulación china que exige que las empresas informen sobre vulnerabilidades de seguridad y errores en el código al Ministerio de Industria y Tecnología de la Información (MIIT) del gobierno en un plazo de 48 horas. Al mismo tiempo, los expertos advierten que China controla varios grupos de hackers y puede utilizar inmediatamente la información para realizar ataques. Por lo tanto, el informe se titula “Cómo China está convirtiendo en armas las vulnerabilidades del software”. En el análisis, los expertos del grupo de expertos incluso suponen que la fuente constante actual de vulnerabilidades de día cero se remonta a la base de datos china del MIIT.

¿Muchas nuevas vulnerabilidades de día cero en la base de datos MIIT?

Las normas chinas prohíben a los investigadores publicar información sobre vulnerabilidades antes de que esté disponible un parche, a menos que se coordinen con el propietario del producto y el MIIT. Tampoco se permite publicar código de prueba de concepto que muestre cómo se explota una vulnerabilidad.

Según el informe, la divulgación de la vulnerabilidad a la Oficina de Beijing de la 13.ª Oficina del MSS es particularmente preocupante. Los expertos señalan que la oficina ha pasado los últimos veinte años obteniendo acceso temprano a las vulnerabilidades del software.

Casi no se comparten las vulnerabilidades de ICS

Desde mayo de 2021, ha habido una disminución casi completa de las vulnerabilidades de ICS informadas públicamente en China, según la base de datos CNVD (Imagen: Sleight of Hand, Cary y Del Rosso, Atlantic Council).

El informe también encontró que muchas vulnerabilidades reportadas en el área ICS (Sistema de Control Industrial) ya no se comunican a las empresas afectadas. Las bases de datos estatales chinas casi no han mostrado vulnerabilidades en el área ICS desde mayo de 2021. Antes de eso, había entre 40 y 80 o más vulnerabilidades cada mes. En mayo de 2021, de repente están entre 1 y 10. En comparación, el CISA de EE. UU. sigue teniendo informes ICS mensuales de más de 100 vulnerabilidades.

Los expertos señalan que es posible que muchas empresas extranjeras ni siquiera sepan que sus empleados chinos están informando de las vulnerabilidades. Después de todo, podrían ser castigados si eluden la ley china.

Más información en AtlanticCouncil.org

 

Artículos relacionados con el tema

Informe: 40 por ciento más de phishing en todo el mundo

El actual informe sobre spam y phishing de Kaspersky para 2023 habla por sí solo: los usuarios en Alemania buscan ➡ Leer más

BSI establece estándares mínimos para navegadores web

La BSI ha revisado el estándar mínimo para navegadores web para su administración y ha publicado la versión 3.0. puedes recordar eso ➡ Leer más

El malware sigiloso apunta a empresas europeas

Los piratas informáticos están atacando a muchas empresas de toda Europa con malware sigiloso. Los investigadores de ESET han informado de un aumento dramático en los llamados ataques AceCryptor a través de ➡ Leer más

Seguridad informática: base para LockBit 4.0 desactivada

Trend Micro, en colaboración con la Agencia Nacional contra el Crimen (NCA) del Reino Unido, analizó la versión inédita que estaba en desarrollo. ➡ Leer más

MDR y XDR a través de Google Workspace

Ya sea en una cafetería, en una terminal de aeropuerto o en la oficina en casa, los empleados trabajan en muchos lugares. Sin embargo, este desarrollo también trae desafíos ➡ Leer más

Prueba: software de seguridad para terminales y PC individuales

Los últimos resultados de las pruebas del laboratorio AV-TEST muestran un rendimiento muy bueno de 16 soluciones de protección establecidas para Windows ➡ Leer más

FBI: Informe sobre delitos en Internet contabiliza daños por valor de 12,5 millones de dólares 

El Centro de Denuncias de Delitos en Internet (IC3) del FBI ha publicado su Informe sobre delitos en Internet de 2023, que incluye información de más de 880.000 ➡ Leer más

HeadCrab 2.0 descubierto

La campaña HeadCrab contra servidores Redis, que ha estado activa desde 2021, continúa infectando objetivos con éxito con la nueva versión. El miniblog de los delincuentes ➡ Leer más