La Comisión Europea ha hallado indicios de un ciberataque en su infraestructura central que sirve para la gestión de dispositivos móviles identificado el pasado viernes 30 de enero.
El organismo comunitario afirma haber respondido rápidamente, lo cual habría «garantizado» la «contención del incidente» y la limpieza del sistema en un plazo de nueve horas. También asegura que no han detectado ningún compromiso de los dispositivos móviles.
«La Comisión se toma en serio la seguridad y la resiliencia de sus sistemas y datos internos y seguiremos supervisando la situación», han señalado desde CERT EU en un comunicado de prensa.
«Adoptará todas las medidas necesarias para garantizar la seguridad de sus sistemas. El incidente se revisará a fondo y servirá de base para los esfuerzos en curso de la Comisión por mejorar sus capacidades en materia de ciberseguridad», añaden.
En el escrito reconocen que Europa se enfrenta a diario a ciberataques y ataques híbridos contra servicios esenciales e instituciones democráticas y por ello Bruselas se ha comprometido a reforzar su resiliencia.
Por el momento no hay información sobre el actor de amenazas responsable de este ciberataque, ni tampoco sobre si se ha tratado de un grupo de ransomware o un atacante vinculado a algún estado hostil en concreto.
Los expertos han criticado la gestión del incidente. “Nos dicen que ningún dispositivo fue comprometido, pero admiten acceso a nombres y móviles. Entonces, ¿de dónde salieron?”, señala Sancho Lerena, CEO de la tecnológica española Pandora FMS y experto en gestión IT y seguridad, quien subraya que “contener un ataque en 9 horas no es eficiencia, es suerte”, porque “no deberías enterarte de un acceso por rastros, sino por alertas activas”.
Según el especialista, es una muestra de la deficiencia de un modelo actual basado en la centralización tecnológica desde el plano técnico. “No hay una monitorización en tiempo real. La brecha estructural es evidente aunque no haya habido compromiso de dispositivos y una limpieza tras 9 horas no refleja fortaleza sino un grave problema”, indica el CEO de Pandora FMS. “Ya hemos visto incidentes similares donde el patrón común es una arquitectura IT centralizada y una confianza ciega en sistemas únicos sin capacidad real de respuesta activa”.
Lerena concluye lamentando que “Se habla de ‘resiliencia’ cuando lo que hay es opacidad. Sin trazabilidad clara, lo único que podemos contener es la narrativa. El verdadero problema no es el ataque, es que en Bruselas han puesto todos los dispositivos bajo la misma sombra sin saber quién enciende la linterna”, concluye Lerena.
A la UE le ‘ha caído un paquete’
El pasado 20 de enero la Comisión Europa introdujo un nuevo paquete de ciberseguridad para reforzar las defensas colectivas de la Unión Europea. Entre sus medidas principales se encuentra la revisión del Reglamento sobre la Ciberseguridad, que busca proteger las cadenas de suministro de las TIC frente a proveedores de alto riesgo, garantizar la seguridad de los productos mediante un proceso de certificación más ágil y simplificar el cumplimiento de la legislación vigente para empresas de todos los tamaños.
El paquete también mejora el Marco Europeo de Certificación de la Ciberseguridad (ECCF), proporcionando procedimientos más claros y rápidos, y permite que empresas y organizaciones certifiquen su situación en materia de seguridad digital, convirtiéndose en un activo competitivo.
Además, introduce modificaciones a la Directiva SRI 2 para facilitar el cumplimiento de las normas, aumentar la claridad jurídica y agilizar la coordinación de incidentes a nivel transfronterizo.