Congeladores de comisariatos militares fallan en al menos 6 bases: ¿ataque cibernético?
I Think the Military Commissary's Freezers Were Hacked

Un análisis en Signal and Silence documenta fallas casi simultáneas en los sistemas de refrigeración de comisariatos militares en múltiples bases de EE.UU. entre el 26 y 27 de agosto. El autor, aunque no tiene pruebas de un hackeo, señala que en Fort Huachuca todos los congeladores entraron en modo descongelación, calentando los alimentos, y que la descongelación se controla a través del RMCS de DeCA. También menciona vulnerabilidades recientes en controladores Danfoss y Copeland, y que el Pentágono reconoce una posible interrupción. El artículo explora la posibilidad de un ciberataque sin afirmarlo.
No tengo pruebas de que la Defense Commissary Agency fuera hackeada, pero lo que existe es evidencia de que algo extraño está sucediendo, y muchas explicaciones de cómo un incidente cibernético de esta magnitud es tecnológicamente posible.
- CobaltFire
Como alguien que pasó más de 20 años en servicio activo, y pasé gran parte de mi carrera en el lado de TI, seguridad, etc. de la casa:
Es poco probable que sea un hackeo, más probablemente una mala configuración o una actualización enviada incorrectamente.
Dicho esto, el momento de la divulgación y el problema son bastante preocupantes.
En cuanto a los objetivos de mayor valor para atacar con un ataque como este, querrías apuntar a Guam, Hawái y otras ubicaciones aisladas en el extranjero donde esto tendría efectos dominó en la economía local. Guam específicamente causaría escasez catastrófica de suministros, ya que DeCA probablemente suministra alrededor del 50% de los comestibles en esa isla (eso es una estimación aproximada basada en mi tiempo allí).
- wormius
Probablemente no, pero mi apuesta más cercana sería la navaja de Hanlon:
Tenía curiosidad si esto era evidencia continua de malas asignaciones y mantenimiento o qué... Sí veo que "el mantenimiento de refrigeración de los comisariatos militares de EE. UU., el reemplazo de equipos y la infraestructura física se financian a través del recargo del 5% del comisariato pagado por los clientes en el checkout en lugar de asignaciones directas del Congreso".
Entonces, quizás el primer lugar sería seguir el dinero: ¿se están reparando a la tasa adecuada? ¿Se subcontrata esta reparación a proveedores externos? (mi suposición). ¿Va a terminar siendo la máquina de helados de McDonald's otra vez?
Realmente, la navaja de Hanlon sería mucho más fácil de creer que esto es otra ineptitud más de los que dirigen las cosas (no voy a afirmar mala fe/malevolencia, excepto un sentido general de eso en todos los ámbitos por parte de esta administración).
Como no estoy dentro, cualquier cosa que tenga que decir sería especulativa, al igual que lo anterior, o el propio autor (no tengo idea de quién es, y quizás ellos tienen una mejor perspectiva sobre el terreno con respecto a esto), pero simplemente encaja con "nos estamos quedando sin misiles" y "marineros intentando suicidarse".
Estamos tan empeñados en ser el número 1 que no podemos admitir que estamos en una sociedad que se está desmoronando (y nuevamente, puede ser el caso de que esto SÍ sea un hackeo, pero si tuviera que apostar...)
Ineptitud, jugadores de costo más bajo, etc. "eficiencia" de hecho. Obtienes lo que pagas, y supongo que el 5% no paga por un montón de cosas...
- peterabbitcook
Hace un par de años trabajé en un servicio que tenía que comunicarse con un PLC Siemens S7-1500. Según mi experiencia con ese proyecto, nada de lo que he leído recientemente sobre PLC industriales no asegurados me sorprende.
Abrí Siemens TIA Portal y PLCSIM por primera vez y pensé "vaya, no pensé que la biblioteca de GUI de Windows 95 todavía estuviera soportada". Ninguno de los contratistas de PLC que habíamos contratado sabía cómo habilitar TLS en el dispositivo (usuario/contraseña como admin/admin era lo habitual). Anécdota: una vez pasé horas leyendo la documentación y haciendo clic tratando de que aceptara un certificado SSL firmado por una CA real y no funcionaba, pero aceptó uno que autofirmé con openssl.
Para ser justos, las personas expertas en el campo de la programación de PLC de Siemens suelen ser ingenieros mecánicos y la seguridad no está en su conjunto de habilidades ni en su mente.
- codingdave
El autor realmente no afirma que fue un hackeo, solo que es una posibilidad. Pero están avanzando por el camino del posible hackeo antes de hacer la pregunta más obvia: ¿Cuántos refrigeradores existen en el ejército en total? ¿Y de esos, cuántos están teniendo problemas?
Porque media docena al día suena plausible como problemas de mantenimiento estándar, como reconoce el autor. Si fuera un hackeo, esperaría que alrededor del 50% de ellos tuvieran problemas. Pero al no saber cuántos hay, no sé cuán significativos son realmente estos incidentes.
- gwbas1c
Para resumir para los que TLDR: 14 congeladores fallaron al mismo tiempo. Todos están controlados por internet, y fallaron al mismo tiempo que una divulgación sobre una vulnerabilidad. Todos fallaron activando el ciclo de descongelación y calentando los alimentos.
Independientemente de si esto fue un hackeo o un error, la lección más importante es que los sistemas demasiado complicados fallan de maneras catastróficas. ¿Por qué los comisariatos militares necesitan congeladores controlados remotamente? Parece una forma muy frágil e innecesaria de operar un congelador.
---
Pero hay algunas opciones que el autor no consideró:
1: Esto podría ser un parche aplicado rápidamente que falló.
2: Esto podría ser un hackeo de "script kiddie" de alguien que no es un actor gubernamental.
Estoy menos convencido de un actor estatal. Generalmente, cuando un actor estatal ha hackeado algo, no quieren que la víctima lo sepa. En este caso, si fuera un actor estatal, anticiparía que harían fallar un solo congelador de una manera que pudieran verificar usando algo como una cámara de video hackeada o de otra manera observando feeds de redes sociales públicas. En mi opinión: un actor estatal solo "tendría sentido" si supieran que el agujero se cerraría pronto y no les importa ser descubiertos, quizás porque su operación está llegando a su fin.
- meliz242
Hola a todos, autor aquí. Acabo de descubrir este hilo después de preguntarme por qué Hacker News era una fuente de vistas enlazadas a mi pequeño volcado de cerebro sobre freezergate.
Quería ofrecer algunas aclaraciones:
No soy un experto en ciberseguridad; soy un investigador (en un campo totalmente diferente), y esto fue esencialmente seguir un pensamiento extraño para ver a dónde iba. Mi formación es en seguridad nacional, así que ahí va mi mente. Desde entonces ha habido al menos docenas de cortes de congeladores adicionales reportados en un patrón similar, pero me abstengo de llamar o rastrear cada rareza individual basada en un comentario de Facebook en este punto, ya que hay medios mucho más grandes con periodistas más competentes que yo cubriendo esto ahora. Otra cosa interesante: hay numerosos congeladores y refrigeradores dentro de las tiendas de la base, no bajo el control de DeCA/DoD, y ninguno de esos parece estar afectado.
Estoy completamente de acuerdo en que una mala actualización/configuración u otro fallo técnico compartido puede ser la respuesta mucho más aburrida. Lo interesante para mí es que potencialmente cientos de sistemas variados pueden converger aguas arriba en infraestructura común de monitoreo/control. Cualquiera en este foro probablemente entienda eso, sin embargo, IoT era un concepto relativamente nuevo cuando estaba en la escuela, y mis títulos eran algo relevantes. La persona promedio no es consciente de cuán expansivo es el IoT (y cuánto trabajo hay detrás de su salvaguarda).
Además, ya que salió: Sí. Escrito por humano. Estoy bastante firmemente en contra de la IA como...
- HardwareLust
Mi única pregunta es, ¿por qué toda la refrigeración estaría bajo el control remoto de DECA? Eso parece innecesariamente complicado.
- ggm
¿Proveedor e integrador de sistemas de una sola fuente y una fecha de fatalidad?
Podría ser un hackeo o un defecto de diseño. Espero el análisis de causa raíz.