Cada vez es más frecuente que pleitos personales, económicos, políticos y, con mayor razón, electorales se traten de ganar mediante la difusión de mensajes falsos en las redes. ¿Inteligencia estatal o agentes privados pueden descubrir el origen de los mismos y en cuánto tiempo?
El Centro Cibernético Policial, mediante el ciberpatrullaje, puede identificar posibles amenazas que pongan en peligro la privacidad, confidencialidad e integridad de la información que se transmite en la web. Se han identificado tempranamente actividades ilegales definidas como Cass, por sus siglas en inglés (crimen as a service). Este tipo de amenazas emergentes se han incrementado en los últimos años debido a que los cibercriminales logran desarrollar ataques a la medida del victimario y con sus requerimientos y expectativas.
¿Cómo se desarrollan los “ataques a la medida del victimario”?
Si una persona (el victimario) contacta a un cibercriminal y le pide extraer información del computador de otra persona, el delincuente puede desarrollar un programa malicioso para obtener lo que requiera el solicitante, quien podrá ver, por poner un caso, todo lo que la víctima escriba mediante la instalación del keylogger, un programa “capturador” de texto que se oculta con una combinación de teclas y registra todo lo que se escribe en el teclado.
El terrorismo virtual es un arma tan peligrosa como la del delincuente que planta y explota bombas en la vida real. Recientemente se ha disparado este cibercrimen con mensajes irreales sobre explosivos y atentados en lugares concurridos. ¿La persecución a estas estructuras da resultados?
Desde nuestra unidad investigativa se despliegan acciones coordinadas con los administradores de plataformas de comunicación y redes sociales a nivel internacional para enfrentar estas prácticas conocidas en el mundo ciber como Bulo u Hoax. Tales conductas trasgreden el Código Penal colombiano. Pero es importante señalar que difundir cualquier tipo de información no es un delito. Nuestra labor se enfoca en el análisis del contenido para establecer si tiene alcance delictivo y si se tipifican las conductas de injuria, calumnia, amenazas, pánico económico e instigación para delinquir.
¿El terrorismo virtual es considerado en el Código Penal?
No. No está definido en la legislación judicial colombiana, pero nos articulamos con agentes internacionales en esa área para poder prevenir, anticipar y alertar con software adecuados y con capacidad de análisis forense, y evitar poner en riesgo la seguridad nacional y la vida de los ciudadanos.
No sólo existen los grandes cibercrímenes, sino también otros menores con mensajes injuriosos o en que hay medias verdades mezcladas con mentiras. Cuando esos mensajes se envían de forma masiva, ¿se originan en centros con decenas de operadores que trabajan simultáneamente o una sola persona los puede difundir?
Mediante investigaciones que hemos adelantado junto con la Fiscalía, se han detectado muchos sitios web que ofrecen “paquetes” de seguidores para todas las redes sociales con el fin de generar tendencias, lo que permite que una cuenta en determinada red social, en un corto y mediano período, incremente sus seguidores. Y que, dependiendo del precio que se pague, garantizan “paquetes” desde los 1.000 hasta los 100.000 seguidores. Estos servicios en la web son también utilizados para difundir campañas de desinformación (fake news).
“Generar tendencias”, como usted lo define, es una manera ficticia de hacerles creer a los usuarios de las redes y a los seguidores de ciertos personajes que determinada cuenta es exitosa cuando no lo es. ¿Este engaño está calificado como delito o se queda en la categoría de mentira?
No está tipificado como delito, pero sí como una mala práctica que produce confusión y desinformación. Mensajes para crear tendencias con contenidos de supuestas amenazas de bomba y otros son conductas que sí pueden acarrear consecuencias de alcance penal.
Así como se infla artificialmente una cuenta, también se “crean tendencias” con calumnias que tienen el objetivo de difundir falsedades producto del “matoneo” en las redes. ¿Estas prácticas se pueden bloquear e impedir su difusión?
Se pueden bloquear siempre y cuando los mensajes de que se trate afecten derechos de terceros o violen normas penales. De lo contrario, no se deben intervenir porque podría constituir un abuso o interpretarse como censura. Por poner otro ejemplo, si alguien publica imágenes producto del Fotoshop no se pueden eliminar, aunque sean falsas y no den información real de una persona, porque pese a que no contienen datos precisos, tampoco violan los derechos de otras personas.
¿Cuáles redes son más seguras en cuanto a prevención de ataques?
La seguridad no depende de la plataforma, sino del usuario final: usted puede tener un supercarro con altos estándares de seguridad, pero si deja la puerta abierta y la llave puesta, se lo pueden robar. Los vectores de ataque más utilizados son: la mensajería instantánea como Whatsapp, Messenger, correos electrónicos, Twitter, Instagram, Facebook, entre otros.
Para los ciberinvestigadores, ¿es fácil detectar de dónde proviene un mensaje amenazante o resulta imposible hacerlo?
Siempre es posible. La identificación de estos ataques varía dependiendo de la modalidad y del vector utilizado por el ciberatacante. Un ataque mediante spam que se ejecuta usando servidores de correos electrónicos requiere capacidades técnicas diferentes a las que se usan para la identificación de falsos perfiles en redes sociales como Facebook y Twitter. La cooperación internacional entre agencias y el sector privado es fundamental para contener e investigar estas actuaciones criminales. La Policía Nacional es referente, a nivel regional, en estas pesquisas gracias a sus capacidades tecnológicas y a la experiencia adquirida mediante la transferencia de conocimientos que provienen de las agencias extranjeras que luchan contra el cibercrimen.
¿Cuánto tiempo, esfuerzo tecnológico y número de investigadores se necesitan para descubrir si tras la fachada de quien publica afirmaciones injuriosas existe una identidad real o si es falsa?
Los tiempos varían dependiendo de la complejidad, herramientas utilizadas y el grado de “anonimidad” (anonimato) utilizados por el atacante. Esto conlleva a articular capacidades de analistas en redes sociales, investigadores y expertos en atención de incidentes informáticos en campo, así como de peritos forenses en los laboratorios que realizan procedimientos alineados a la ingeniería inversa para develar la real identidad del perfil usado que, a su vez, permite individualizar al atacante.
¿Qué significa el concepto “procedimientos alineados a la ingeniería inversa”?
Se trata de una técnica usada para reconstruir una escena o lugar de hechos con el fin de poder recoger evidencias: partimos de la fuente más reciente de la información y vamos yendo hacia atrás para llegar hasta el origen. A eso se le llama ingeniería inversa o técnica de reconstrucción. También hay técnicas como la ingeniería social, que se utiliza en investigación criminal, en coordinación con la Fiscalía. Es de anotar que estos procedimientos se usan bajo controles judiciales para garantizar el respeto en la privacidad de la información y los derechos de víctimas y victimarios.
Y, ¿cómo opera la “ingeniería social”?
Es una técnica diferente a la inversa y se aplica revisando fuentes abiertas, correlacionando informaciones de portales, datos de inernet, de foros, etc.
Los matoneos adelantados en entornos más pequeños, por ejemplo, colegios, empresas, gremios, etc., tienen un origen oculto y la única persona visible es la víctima. ¿Por qué este tipo de ataque virtual parece no tener nunca responsables?
En el Centro Cibernético Policial trabajamos, siempre de la mano de diferentes entidades nacionales e internacionales, en el combate de estas conductas que afectan la convivencia en internet. Si bien es cierto que a pesar de que estas acciones son querellables y que en ocasiones no se concretan las denuncias, tales prácticas se materializan con el mal uso de las tecnologías. Por eso se necesita la participación de los padres de familia, docentes y entidades públicas y privadas para que ayuden a crear espacios de convivencia informática. Campañas como “#Rompa la Cadena”, “#No da compartir”, #SoySuVoz e “#internet seguro” son acciones de carácter preventivo que buscan concientizar a los usuarios sobre el impacto que tienen estas acciones que afectan la integridad de niños, niñas y adolescentes.
¿Qué acciones concretas pueden poner en práctica los padres para prevenir ataques contra sus hijos?
Muchas: aplicar diferentes reglas para el uso de internet con horas de restricción, por ejemplo, a altas horas de la noche; instalar controles para que no puedan ingresar a determinadas páginas; conocer bien a los amigos de las redes; instalar antivirus o software que permitan identificar descargas o programas maliciosos…
Hoy se utiliza, cada vez más, la guerra informática sucia en campañas electorales. ¿Existen métodos preventivos que los grupos de trabajo de los candidatos puedan adoptar para evitar esos ataques?
La ciberseguridad, que es a lo que usted se refiere, es un proceso cíclico que requiere la integración de capacidades técnicas y humanas para garantizar la privacidad e integridad de los datos que se transmiten en la web. Por ello, los métodos preventivos que se recomiendan para minimizar los riesgos de exponer la información en internet se agrupan, en términos generales, en las buenas prácticas contenidas en la norma ISO 27001, que establece, justamente, el adecuado manejo del sistema. Todos la deberían consultar.
Obviamente la lucha contra estos crímenes requiere la cooperación internacional. ¿Con cuáles organismos extranjeros tiene convenios Colombia?
Colombia es el país líder del continente en estas materias, gracias a que contamos con el mayor número de convenios que nos benefician y nos hacen eficientes en nuestras tareas. Cooperamos con el Centro Europeo contra el Cibercrimen (EC3), de Europol, con Interpol, el FBI, Ameripol, la Agencia Internacional de Cooperación Coreana (KOICA), la Agencia Nacional contra el Crimen del Reino Unido (NCA); el Grupo de Trabajo Americano de Delitos Tecnológicos de la Interpol (GLDTA) y el Programa de Asistencia Antiterrorismo de Estados Unidos (ATA).
¿En qué consiste la cooperación con esos organismos y cómo opera?
Con intercambio inmediato y en tiempo real de información que forma parte de procesos investigativos y, lo que es muy importante, con valor probatorio judicial porque se descarga en portales seguros para conservar la cadena de custodia con el fin de que se pueda presentar como evidencia válida y legal en procesos en curso. Tenemos ejemplos notables de resultados judiciales por la rapidez de la cooperación, como en el caso que conmovió al país de la menor que fue violada y asesinada por un ejecutivo en Bogotá: el apoyo forense de dos organismos norteamericanos fue decisivo en la resolución del asunto. Y también pudimos descubrir, en 24 horas, a los responsables de la falsificación de identidad y uso abusivo de datos de una alta funcionaria gubernamental, gracias a la colaboración de la NCA.
Sus consejos sobre lo que nunca un usuario debe hacer en internet.
Internet no es un escenario hostil, pero hay que contar con medidas de protección de la misma manera en que se hace en la vida real. Si usted no le recibe nada a extraños en la calle, no lo haga en internet. Cuidado con compartir información o con generar escenarios virtuales en que pueda afectar la integridad física o moral de las personas. Hay que evitar la participación en foros de internet profundo, porque son sitios en donde abunda la oferta de productos ilegales. Y existen muchas precauciones más que deberían tomarse.
Y, ¿sus recomendaciones sobre las buenas prácticas?
Lo más importante es entender que internet es un escenario en donde todos convergen: no hay estratos, clases sociales, pobres o ricos ni VIP. Así como puede haber gente de bien, la hay de mala conducta. Hay que tener claro también que no todo lo que existe en el mundo virtual es real y que internet no es una niñera: muchos padres se escudan en una tableta o en un celular para evitar dedicarles tiempo y cuidados a los niños. Deben saber que es necesario acompañar a los niños cuando usan las herramientas digitales, como cuando los llevan al parque.
Los ciberpolicías de Colombia
¿Qué hace, exactamente, el Centro Cibernético Policial?
Es una unidad investigativa que realiza labores de prevención, atención de incidentes, análisis forenses y judicialización de las conductas establecidas en la ley en que se estipula la protección de la información y los datos digitales, y en la que también se delimitan los delitos informáticos y las penas que acarrean a quienes incurran en ellos (1273 de 2009).
¿Con cuáles organismos cuenta el Estado colombiano para mantener el orden en el mundo virtual?
Colombia tiene tres organismos en este campo: el Colcert, que depende del Ministerio de Defensa y que se dedica a mitigar el riesgo y a dar respuestas inmediatas a la violación o amenaza inminente contra las políticas de seguridad informática del país. Las entidades estatales reportan al Colcert las vulnerabilidades o incidentes que se presenten en cualquiera de ellas. Además, el Estado cuenta con el Centro Cibernético Policial que actúa bajo la supervisión de la Dirección de Investigación Criminal e Interpol (Dijín) y que está encargado de la ciberseguridad; y con el Comando Conjunto Cibernético, que se hace cargo de la ciberdefensa de la nación.
Una plataforma para el CAI Virtual
¿Cómo opera y cómo se comunican las víctimas con ustedes?
El Centro Cibernético tiene una plataforma de interacción con los ciudadanos 24/7, es decir, servicio ininterrumpido atendido no por máquinas, sino por ciberpolicías formados y capacitados para encargarse de los reclamos de los ciudadanos a cualquier hora, de cualquier día, mañana, tarde o noche. Esa plataforma la denominamos CAI Virtual y funciona a través del portal de ciberseguridad https://caivirtual.policia.gov.co/, la cual está dotada con un chat interactivo, correo electrónico (caivirtual@correo.policia.gov.co), teléfonos (5159700 ext. 30427) y redes sociales (@CaiVirtual Twitter y Cai Virtual Facebook), entre otras herramientas. A través de este servicio en línea se han atendido más de 15.000 incidentes informáticos desde hace dos años.
¿Cuáles son los delitos informáticos definidos así en la ley colombiana?
Acceso abusivo a sistema informático, obstaculización ilegítima de sistema informático, interceptación de datos informáticos, daño informático, uso de software malicioso, violación de datos personales, suplantación de sitios web para capturar datos personales, hurto por medios informáticos y semejantes, y transferencia no consentida de activos.