Entre los datos potencialmente comprometidos aparecen direcciones confidenciales de personas con órdenes de protección. El FBI investiga el incidente mientras las autoridades intentan determinar qué se llevaron exactamente los atacantes.
Un ciberataque contra el sistema judicial de Arizona acaba de mostrar una de las consecuencias más delicadas que puede tener una filtración de datos públicos: cuando la información comprometida no sirve solamente para cometer fraude, sino que puede poner físicamente en riesgo a una persona.
La Corte Suprema de Arizona confirmó el 25 de septiembre que el sistema judicial estatal fue atacado por hackers, o herramientas automatizadas operadas por ellos, y que los responsables habrían conseguido copiar información personalmente identificable de numerosos ciudadanos.
El personal de tecnología detectó la intrusión e intervino para detenerla. Desde entonces, la Administrative Office of the Courts comenzó a contactar a las personas cuyos datos considera que pudieron haber sido comprometidos.
Pero entre esas notificaciones apareció un detalle particularmente sensible.
Direcciones que estaban diseñadas para permanecer confidenciales
Entre las personas afectadas hay ciudadanos que tienen, o tuvieron, órdenes de protección.
Los avisos enviados por el sistema judicial indican que los atacantes pudieron copiar información relacionada con esas personas y su ubicación, incluyendo la dirección registrada ante el tribunal.
No se trata simplemente de información que casualmente no era pública.
En los procedimientos de protección de Arizona, la dirección y determinados datos de contacto del solicitante pueden mantenerse expresamente confidenciales para evitar que sean revelados a la persona contra la cual se solicita protección. La documentación oficial utilizada por los tribunales incluso identifica esos campos como información confidencial.
Es precisamente esa barrera la que un incidente de ciberseguridad puede terminar atravesando.
Una persona afectada explicó a AZFamily que mantiene desde hace años una orden de protección contra su abusador y que conocer que información sobre su ubicación pudo haber sido copiada la hizo sentirse vulnerable.
Ahí cambia completamente la naturaleza del incidente.
Una contraseña puede cambiarse. Una tarjeta puede bloquearse. Una cuenta comprometida puede recuperarse.
Una dirección residencial es otra cosa.
Qué se sabe del ataque
Por ahora, las autoridades han publicado pocos detalles técnicos.
La Corte Suprema confirmó que el ataque fue detectado por su personal de TI y que los atacantes consiguieron copiar información personalmente identificable, pero no informó públicamente qué vulnerabilidad fue utilizada, qué sistemas fueron comprometidos ni cuántos ciudadanos están afectados.
Tampoco está claro todavía hasta qué punto los datos obtenidos son utilizables.
En las comunicaciones enviadas a algunas víctimas, el sistema judicial señaló que, debido al formato en que fue copiada la información, no está claro si la mayor parte de esos datos puede ser leída fácilmente por los atacantes.
Además, hasta el momento las autoridades dicen no tener evidencia de que la información haya sido compartida con terceros.
El ataque tampoco parece haber estado dirigido específicamente contra las personas que poseen órdenes de protección: habría afectado de forma más amplia a registros almacenados por el sistema judicial.
Son distinciones importantes.
Que los datos hayan sido copiados no significa necesariamente que hayan sido descifrados, publicados o utilizados. Pero tampoco permite descartar ese escenario mientras continúe la investigación.
El FBI entra en escena
La presidenta de la Corte Suprema de Arizona, Ann Scott Timmer, confirmó que contactó personalmente al máximo responsable del FBI en el estado.
Según Timmer, el sistema judicial está colaborando con la agencia para investigar a los responsables y reducir las posibilidades de que la información obtenida sea utilizada para perjudicar a los ciudadanos afectados.
La Justicia de Arizona también creó un centro específico de información sobre el incidente, aunque al momento de esta publicación todavía contiene información limitada y anticipa que incorporará nuevas preguntas y respuestas a medida que avance la investigación.
Por ahora tampoco existe una atribución pública del ataque.
Cuando la confidencialidad depende de la ciberseguridad
El incidente deja una cuestión que va bastante más allá de Arizona.
Los sistemas judiciales acumulan algunas de las bases de datos más sensibles que puede administrar un Estado.
Direcciones. Teléfonos. Identidades. Expedientes penales. Conflictos familiares. Información sobre víctimas. Documentos legales. Órdenes judiciales.
Parte de esa información es pública por definición. Otra parte, en cambio, se mantiene deliberadamente fuera del alcance de determinadas personas porque revelarla podría generar un riesgo.
Y esa diferencia desaparece si alguien consigue entrar por detrás.
Un tribunal puede establecer mediante normas quién tiene derecho a consultar un documento. Puede sellar un expediente. Puede ordenar que una dirección no aparezca en una resolución pública.
Pero ninguna de esas restricciones sirve frente a un atacante que obtiene acceso al sistema que almacena los datos.
Por eso, en determinadas infraestructuras públicas, la ciberseguridad deja de ser solamente un problema de continuidad operativa o protección de información.
Se convierte en parte del propio mecanismo de protección de las personas.
El caso de Arizona es un ejemplo especialmente incómodo: algunos ciudadanos entregaron su ubicación al Estado bajo la expectativa explícita de que permanecería confidencial.
Ahora, al menos parte de esa información puede estar en manos de desconocidos.
Todavía falta saber quiénes fueron, cómo entraron y qué pueden hacer realmente con los datos que consiguieron copiar.



