Gobernuak, zibererasoak eta zibersegurtasuna. 007ren filme bat ote?

#Soul tech

2023.06.06 Irakurketa denbora: 6 minutu

Estíbaliz Bartolome Fernández

Ilustrazioa: Saioa Ispizua

GovTech oraintxe bertan modan dagoen kontzeptua da eta Administrazio Publikoak duen digitalizazio- eta modernizazio-beharrari erantzuten dio, baita, nola ez, honek gizarteari ekarriko dion onurari ere.

Hala ere, nahiz eta informatikak eta telekomunikazioen globalizazioak eskaintzen dituzten aukerak eztabaidaezinak diren, zibersegurtasuneko adituok ezin dugu ahaztu honek ateak ireki diezazkiela ziber-espioitzari, sabotajeari, estortsioari edo eskubide-urraketei, besteak beste. Eta zientzia-fikziozko pelikula badirudi ere, zoritxarrez, egiazki gertatzen dira halakoak duela zenbait urtetik.

Herrialde baten oinarrizko zimenduak (finantza-sistema, banaketa energetikoa, garraioa, osasun-sistema edo azpiegitura kritikoak) geldiaraztea gero eta errazagoa da. Izan ere, orain arte isolaturik zeuden sistemak, gaur egun, elkarrekin konektaturik daude. Orain arte ezagutu izan dugun gizartean, azpiegitura kritiko bat sabotatzea 007 bezalako agenteen eskuetan baino ez zegoen. Gaur egun, ordea, klik bakar batekin egin daiteke.

Hala ere, hau ez da berria. Honelako hamaikatxo istorio gertatu dira azken urteetan, eta guri, informatikariei, asko gustatzen zaigu halakoei buruz hitz egitea (Gabonetako afarietan, adibidez, arrakasta izugarria izan ohi dute gai hauek).

ESTONIAN GERTATUTAKOA

Bidaia dezagun 2007. urtera, Estoniara, administrazioaren digitalizazioari dagokionean oso aurreraturik dagoen herrialde horietako batera. Lehen aipatu dudan bezala, distira guztiak ez dira urre, eta digitalizazioarekiko halako mendetasuna izatearen ondorioz, urte horretan, eraso latza jasan zuten. Hainbat astez, Estoniako zerbitzuetako batzuk geldi egon ziren, izan ere, robot informatikoen sareek finantza-erakunde ofizialei eta gune komertzialei milaka mezu eta eskaera bidali zizkieten (online).

Eraso horrek estoniar biztanleei oztopatu egin zien eguneroko bizitzarekin aurrera jarraitzea, adibidez, eragotzi egin zitzaien online bankura sartzea edo Internet bidezko erosketak egitea. Finantza-arloan, gainera, kaltea are larriagoa izan zen. Bertako bankuak erasoaren beldur ziren eta, kalteak murrizteko asmoz, zerbitzua guztiz etetea erabaki zuten. Une hartan, erasoaren atzean zegoen taldeak zerbitzua eten zuten erakundeen identitatea lapurtu zuen, nazioarteko beste erakunde batzuei kalteak eragiteko. Zein izan zen ondorioa? Bada, nazioarteko finantza-komunitateak Estoniako banku-sarea guztiz bakandu zuela.

NATANZEN GERTATUTAKOA

Gure film gogokoenen artean dago Stuxnet izenburua daramana. Hori, 2010ean sortutako birus baten izena da, Natanz izeneko Irango zentral nuklear bat erasotzeagatik ezagun egin zena (ez da gutxi). Esan bezala, 2010eko kontuez ari gara… ez da berria.

Testuingurua azalduko dugu: 1980. hamarkadan, uranioa aberasteko prozesuan erabiltzen ziren zentrifugagailuen Europako diseinuak lapurtzea lortu zuen Iranek. Hala ere, errepikatzeko oso sistema zailak ziren eta ezin izan zituzten guztiz ondo egin. Akats asko ematen zituzten eta, horren ondorioz, prozedurak ezarri behar izan zituzten akatsak konpondu ahal izateko. Prozesuak oso konplexuak ziren: ekoizpen-prozesuaren fase ezberdinak geldiarazi behar zituzten eta sortutako presioaren zati bat hustu behar zuten, beraiek diseinatutako balbula batzuekin. Balbula horiek izan ziren Stuxnet birusaren lehen jomuga.

Presio-balbula horiek kontrolagailu batzuen bitartez kontrolatzen ziren eta Stuxnet konfigurazio-fitxategi gisa infiltratu zen. Lehen bertsioan, birusa ez zen hedatzeko gauza izan eta ez zen batere nabarmena izan:

  • Produkzioak aurrera jarraitzea ahalbidetzen zuen.
  • Zentrifugagailuen etapak bakartzen zituen, presioa igotzeko helburuarekin, eta sentsoreak deskalibratzen zituen, eskapeko balbulak funtziona ez zezaten.
  • Kontrol-sistemari behin eta berriz erreproduzitzen zituen irakurketa batzuk ematen zizkion eta hori portaera itxuraz normala zen ingeniari-taldearentzat.
  • Erasoa noiz gelditzen zen erabakitzen zuen.

Birus horren xedea ez zen zentrala suntsitzea, jendea ikertzera eramango lukeelako eta, lehenago edo beranduago, konponbidea aurkituko luketelako. Horregatik, helburua buruhauste txiki asko sortzea zen, inor kontura ez zedin eta ingeniari-taldea denbora osoan arazoak konpontzen lanpetuta egon zedin. Hori guztia, problema nuklearra atzeratzeko xedearekin.

Stuxneten bigarren bertsioa, ordea, USB bidez kutsatzen zen, denbora pasa ahala helburu nagusia bete ahal izateko: sistemaren ahulgunera heltzera, hau da, zentrifugagailuen errotoreen abiadura-kontrolagailuetara.

Hilabetean behin, Stuxnet errotoreen atzean jartzen zen eta horien abiadura jaisten zuen, gero bat-batean igotzeko. Modu horretan, errotoreek askoz gutxiago irauten zuten lanean.

Horrela, eta James Bond Natanzera eramateko premiarik gabe, birusak zentral nuklearraren produkzioa atzeratzea lortu zuen.

PARISEN GERTATUTAKOA

Ez dugu zertan Iranera joan beharrik honelako kasuak ikusteko. 2011ko hauteskundeetan, Frantzian (hemendik oso gertu), Eliseo Jauregiko sistemen aurkako zibereraso bat izan zuten, phishinga bezain metodo sinplea erabiliz.

Biktimek Jauregiko sare lokaleko baliabideetara joateko gonbidapen faltsua jaso zuten posta elektronikoz. Informazio guztia Facebook sare sozialean biktimen lagun eginda lortu zuten. Posta elektroniko bidez bidali zizkieten estekak, webgune faltsu batera bideratzen zituen biktimak, eta webgune horretan, erabiltzaile-izena eta pasahitza jarri behar zituzten. Behin datu horiek lortu zituztenean, erasotzaileek espioitza-birus bat ezarri zuten biktimen ordenagailuetan. Ordenagailu horiek Frantziako sare presidentziala osatzen zuten beste makinak kutsatu zituzten.

Birusaren gaitasunen artean zeuden pantailari argazkiak ateratzea, fitxategiak kopiatzea eta audioa grabatzea, besteak beste. Bulego bakoitzean mikrofono bat ezartzea lortu zuten.

Kaltetutako ordenagailuen artean, garai hartan presidente zen Nicolas Sarcozy-ren kontseilarien ordenagailuak zeuden. Horietan sartzea lortu zutenez, Frantziako gobernuaren ohar sekretuak eta plan estrategikoak eskuratu zituzten.

Erraza, merkea, eraginkorra eta arriskurik gabea. Bond erretiratzeko ordua ote?

AEB-ETAN GERTATUTAKOA

Eta, zer esaten didazue 2016an Facebooken kasuak izan zuen oihartzunaz? Facebooki, fakenews edo albiste faltsuak erabiliz, Estatu Batuetako jendearen iritzia manipulatzea egotzi zitzaion, urte horretako hauteskundeen aurretik.

Azpijoko honen atzean zeuden pertsonek milaka profil faltsu sortu zituzten aipatutako sare sozialean. Estatu Batuetako biztanle izatearen plantak egin arren, atzerriko herrialdeetatik kudeatzen ziren profilak, eta fakenewsak eta zalantzazko edukiak argitaratzen zituzten.

Facebooken boterea izugarria da. Aski da ikustea 2.900 milioi kontu aktibo daudela mundu guztian (175 milioi, Estatu Batuetan). Argitalpen faltsu horiek, askotan, sentsazionalistak eta probokatzaileak izateko diseinaturik daudenak, mundu osora heltzen dira segundo gutxitan. Desinformazioa eta polarizazioa ardatz dituzten argitalpen horiek kontsumitzaileak informazio-burbuila batean sartu eta beren sinesmen eta jarrerak sendotzen dituzte. Kasu honetan, gainera, frogatu zen publizitatea ordaindu egin zutela, argitalpenek hedapen masiboa izan zezaten eta interesekoak ziren pertsona-taldeetara hel zitezen.

ORDUAN, NOR DAGO HALAKO ERASOEN ATZEAN?

Batek jakin… eraso horiek gobernu edo interes-talde jakin batzuei egozteko orduan, beraien estrategia politikoa dela-eta interes handiena duena nor izan daitekeen ondorioztatu ohi da.

Esaten denez, Estoniako erasoa Errusiatik etorri zen eta Estoniako segurtasun-indarrak erasotzaileak identifikatzeko gai izan ziren. Hala ere, gobernu errusiarrak, bere inplikazioa ukatzeaz gain, kasua justiziara eramateari uko egin zion. Stuxnet, frogarik egon ez arren, badirudi Estatu Batuetan eta Israelen sortu zela. Facebooki buruzko azken kasua Errusiak antolatu zuela ondorioztatu zen, biztanleria Trumpen alde jartzeko.

Baina, esan dudan bezala, ez dago frogarik ziurtasunez baieztatzeko herrialde horietako armadak izan zirela eraso horiek antolatu edo aurrera eraman zituztenak, izan ere, askotan bandera faltsuaren pean egiten dira halako erasoak.

Baina, esan dudan bezala, ez dago frogarik ziurtasunez baieztatzeko herrialde horietako armadak izan zirela eraso horiek antolatu edo aurrera eraman zituztenak, izan ere, askotan bandera faltsuaren pean egiten dira halako erasoak.

Ondorioz… Bai, esan dezakegu… herrialde oso bat geldiaraztea, azpiegitura kritikoei eraso egitea, gobernua espiatzea edo iritzi publikoa hauteskunde batzuen erdian manipulatzea direla ordenagailu baten atzean jarrita egin daitezkeen gauzetako batzuk. Ez da gutxi!

Hala ere, klasikoak oso gustuko ditugun arren, artikulu honek ehunka orri hartuko zituzkeen, antzeko beste eraso batzuei buruz arituko bagina. Zoritxarrez, Netflixen telesail oso bat egiteko moduko gidoia dugu.

Dena den, ondo iruditzen bazaizue, hurrengo denboraldirako utziko dugu.

Etiketak

  • #cultura
  • #quantum
  • #computación
  • #estrategia
  • #futuro
  • #tecnólogas
  • #govtech

Gehiago kuxkuxeatu nahi izanez gero…

Lerratu gehiago erakusteko