El senador Wyden insta a investigar a Microsoft por negligencia grave en ciberseguridad

El senador demócrata estadounidense Ron Wyden solicitó a la Comisión Federal de Comercio (FTC) que «investigue y responsabilice a Microsoft» por su participación en una serie de incidentes de ciberseguridad de alto perfil en los últimos años, afirmando que el enfoque de la compañía en materia de seguridad «sigue amenazando la seguridad nacional de Estados Unidos».

En una carta del 10 de septiembre, abre una nueva pestaña, dirigida al presidente de la FTC, Andrew Ferguson, Wyden escribió que la «negligencia grave en ciberseguridad» del gigante tecnológico ha provocado ataques de ransomware contra infraestructuras críticas, incluyendo organizaciones sanitarias estadounidenses, al menos en parte debido a las configuraciones predeterminadas del sistema operativo Windows.

«A estas alturas, Microsoft se ha convertido en una especie de pirómano que vende servicios de extinción de incendios a sus víctimas», escribió Wyden, y las agencias gubernamentales y otras empresas «no tienen otra opción» que utilizar los productos de la compañía debido a su «casi monopolio» sobre la TI empresarial.

Un portavoz de la FTC reconoció que la agencia había recibido la carta, pero declinó hacer más comentarios.

Widen señaló que un claro ejemplo fue el ataque de ransomware de mayo de 2024 contra el operador del hospital Ascension, que, según la compañía, expuso datos médicos y de seguros privados de casi 5,6 millones de personas.

Wyden escribió que el operador del hospital informó a su personal que un contratista que usaba una computadora portátil Ascension hizo clic en un enlace malicioso proporcionado por el motor de búsqueda Bing de Microsoft, lo que permitió a los hackers acceder a la red de la compañía y, en última instancia, al servidor Microsoft Active Directory de la organización, que se utiliza para administrar las cuentas de usuario.

El apoyo de Microsoft a la tecnología de cifrado obsoleta y a las configuraciones predeterminadas establecidas por Microsoft permitió el enfoque del ataque en el caso Ascension, según Wyden, y Microsoft no ha hecho lo suficiente para educar a las empresas sobre cómo mitigar la amenaza.

Un portavoz de Microsoft declaró el miércoles que RC4, el estándar de cifrado al que hace referencia Wyden, es antiguo y representa «menos del 0.1 % de nuestro tráfico», y que la compañía desaconseja su uso a los clientes. “Sin embargo, deshabilitar su uso por completo dañaría muchos sistemas de los clientes”, declaró el portavoz, y la compañía está reduciendo gradualmente el alcance de su uso, a la vez que ofrece advertencias y orientación sobre la forma más segura de hacerlo.

RC4 se deshabilitará por defecto en ciertos productos de Windows a partir del primer trimestre de 2026, y la compañía incluirá medidas de mitigación adicionales para las implementaciones existentes, según el portavoz.

Wyden ha presionado previamente para que el gobierno estadounidense investigue y revise el papel de Microsoft en ciberataques, incluso tras las revelaciones en julio de 2023 de que hackers vinculados con China robaron miles de correos electrónicos de funcionarios estadounidenses.

Compartir
Facebook
WhatsApp
X
LinkedIn

Relacionados