Ciberseguridad: ¿gobierno siendo saboteado o son inoperantes?

Jolo

Gold Member
Se incorporó
30 Abril 2004
Mensajes
2.129
Hola,

Voy a ser super breve con mi "super hallazgo".

La semana pasada apareció un Mail del SII falso, haciendo uso de una técnica de spoofing. El punto es que el remitente estaba perfecto, pasó sin dramas cualquier verificación de Phishing, y muchos cayeron porque era muy dificil detectar que era ello.


El asunto es que hace un rato (lunes 12-05) acaba de pasar lo mismo con la DT, con otro correo.

GqwMWLWXsAAcSUv


Para capturar el momento Kodak y comprobar la teoría que siempre tuve desde el principio, me metí inmediatamente a verificar la validez del registro DMARC de un dominio tan importante como es el de nuestro 'desgobierno'.

Boom.

1747064633923.png


En resumen, el registro que impide de manera "básica" una suplantación de identidad, está, al menos en este preciso instante (siendo la mañana del día del ataque) sutilmente mal escrito (en minúsculas cuando la norma exige que sea en mayúscula), y además, está en modo 'cono de transito' porque la política está en none.

Dada la envergadura de la situación (y lo absurdo del tema, porque un registro DMARC se debe enseñar en el primer mes de cualquier diplomado técnico de ciberseguridad), sospecho:

1) Que ya es el colmo y no quiero pagar más impuestos para que los despilfarren
2) Que alguien está saboteando al gobierno y está coludido con organizaciones criminales y quisieron aprovecharse de esto

Opinen!

Y ya saben, lo más probable es que corrijan el DMARC, pero lo leyeron primero en Capa9.net!

P.D.: Muevan esto donde corresponda, y si pueden, ponganlo en portada.
 

Zuljin

Fundador
Miembro del Equipo
Fundador
ADMIN
Se incorporó
15 Enero 2004
Mensajes
11.931
No soy experto en ciberseguridad, pero creo que los casos de suplantación te lo puede hacer cualquier tipo independiente de tu nivel de ciberseguridad. O sea, esta huea la pudieron hacer también con el pentágono o con Capa9.

Es como cuando te mandan pishing con simulaciones de páginas de banco esperando que caiga alguien poniendo sus datos.
 
Upvote 0

dwyer

Sonidista-Computin
Se incorporó
10 Mayo 2005
Mensajes
2.912
Será la misma estrategía del SII?

Igual corrijanme si me equivoco, pero el gobierno no tiene su correo en microsoft?


1747066086724.png
 
Upvote 0

Jolo

Gold Member
Se incorporó
30 Abril 2004
Mensajes
2.129
Para que se entienda:


Esto no lo tiene el dominio gob.cl, lo cual, dado que es gratis y básico de implementar, es impresentable.

...salvo que si lo hayan tenido y los estén saboteando internamente para abrir una ventana y permitir estas suplantaciones.
 
Upvote 0

ricm

Se incorporó
28 Agosto 2005
Mensajes
7.609
Yo vi un mail del sii donde el dominio SII.cl estaba bien escrito, así que al parecer venía de los servidores oficiales no?
Sumado todo eso a que venía con el nombre, rut, etc correcto da para pensar que los datos fueron tomados del sii mismo.
 
Upvote 0

dwyer

Sonidista-Computin
Se incorporó
10 Mayo 2005
Mensajes
2.912
Para que se entienda:


Esto no lo tiene el dominio gob.cl, lo cual, dado que es gratis y básico de implementar, es impresentable.

...salvo que si lo hayan tenido y los estén saboteando internamente para abrir una ventana y permitir estas suplantaciones.
El dominio gob.cl eso solo una página, si quieres escribirles, te manda a presidencia y así con los distintos estratos como chileatiende.gob.cl
Y ese no es el dmarc de la DT, ellos usan dt.gob.cl

1747073964835.png
 
Upvote 0

Eliezar

mi gato :D
Se incorporó
1 Febrero 2007
Mensajes
4.861
Da igual si a la nasa les pasaría lo mismo.

Son miles de millones utilizados en presupuesto para estos temas.
 
Upvote 0

doncoyote

The ignored one
Se incorporó
23 Mayo 2006
Mensajes
2.778
el registro DMARC debe configurarse en el dominio principal y aplica también para sus subdominios. En este caso, el registro DMARC debiera estar aplicado en gob.cl y con eso bastaría. Ahora, si está aplicado directamente a los subdominios que envían correo, es correcto, pero una tontera porque dejas el dominio principal expuesto.

También está mal que el valor Quarentine/Reject esté en none, está a medias y así no sirve de nada.
 
Upvote 0

Carlos E. Flores

Zombie
Miembro del Equipo
MOD
Se incorporó
17 Marzo 2005
Mensajes
28.707
Bueno, diría que las dos cosas. No son excluyentes.

Y mientras más bajas en las instituciones (gobernación, municipalidades) es peor aún.
 
Upvote 0

razordasquad

Gold Member
Se incorporó
24 Octubre 2005
Mensajes
2.152
Trabajo en ciberseguridad, y la verdad les comento humildemente que no sacan nada con comentar lo que está pasando, sea a nivel de ciberseguridad o como sysadmins. Todos repiten como loro lo mismo y no saben que una campaña de DNS spoofing o de mail spoofing incluso puede hacerse hasta en servidores de Gmail.... Lo del DKIM , dmarc y spf hoy es algo imperativo. Pero el problema en si no son solo los MX o los dns.. hay una herida profunda que se llama red RCE o la ruta del estado infectada .. y eso le sumas amenazas de muerte en ciertos ministerios si alguien " se mete a investigar o reportar" . Yo recomiendo no meterse... Y hacerse el huevon por lo menos hasta que pase este Gobierno... Pasan cosas raras... Borren el thread o los hombres de negro los llamarán... No estoy hueviando...

Les dejo un vídeo muy explicativo de como paso...

https://www.youtube.com/live/UbdMAmsWus8?si=iLnPV7zyYhizDx77

 
Última modificación:
Upvote 0
Subir