lunes, 3 de agosto de 2026

Política y regulación

IBM, acusada de encubrir múltiples brechas de datos

Un exejecutivo de IBM alega que la empresa potencialmente encubrió múltiples brechas de datos por parte de actores estatales extranjeros, incluida una campaña masiva de piratería informática de APT 10.

IBM accused of covering up multiple data breaches

William Barlow, exejecutivo de ciberseguridad y denunciante de IBM, presentó una demanda alegando que la corporación tecnológica fue hackeada tres veces en la última década por gobiernos extranjeros. La demanda, presentada en 2020, sostiene que IBM posteriormente se dedicó a encubrir las brechas de datos en lugar de revelarlas. Barlow, quien se desempeñó como vicepresidente de inteligencia de amenazas de IBM hasta agosto de 2019, alegó en la denuncia que la red central de la empresa era hackeada rutinariamente por actores estatales extranjeros y otros, con datos frecuentemente robados sin que se notificara a las agencias gubernamentales.

La denuncia detalla una campaña específica de APT 10, un grupo de hackers vinculado al gobierno chino. Según un informe interno de IBM citado en la demanda, el grupo potencialmente vulneró la red de IBM más de 56,000 veces entre 2013 y 2016. El informe también señaló que IBM no mantuvo registros de acceso a la red, lo que impidió una investigación más profunda. El documento interno declaraba: “Los atacantes han comprometido y/o accedido a casi 400 cuentas comprometidas y a casi 200 sistemas y servidores en total en cada unidad de negocio de IBM, dieciocho países y múltiples productos de IBM”. La denuncia alega además que, debido a que la infraestructura de red central mantenida en asociación con AT&T era arcaica, los hackers pudieron obtener acceso en numerosas ocasiones y moverse sin ser detectados.

IBM se ha negado a abordar las acusaciones específicas. La portavoz de IBM, Miki Carver, declaró que la denuncia se presentó hace seis años, que el Departamento de Justicia de EE. UU. declinó intervenir y que la empresa confía en que sus acciones siguieron la letra de la ley. Mientras tanto, Jason Brown, abogado que representa a Barlow, argumentó que una empresa no puede vender ciberseguridad al gobierno federal mientras presuntamente tiene estos problemas de seguridad dentro de su propia compañía.

La demanda también alega que IBM no investigó ni reveló adecuadamente los incidentes de seguridad en sus subsidiarias adquiridas. Específicamente, Barlow afirma que Trusteer, una empresa emergente de ciberseguridad adquirida por IBM, fue vulnerada en 2018. Además, Truven, una startup de datos de salud adquirida por IBM, fue vulnerada múltiples veces después de su adquisición. La denuncia señala que en marzo de 2017, Five Eyes —una alianza de inteligencia de Australia, Canadá, Nueva Zelanda, Estados Unidos y el Reino Unido— advirtió a IBM sobre la brecha de APT 10, lo que provocó la investigación interna de la empresa.

Por qué importa

IBM es un importante proveedor de ciberseguridad para el gobierno federal de EE. UU., lo que hace que el presunto encubrimiento de brechas de datos sea especialmente significativo.