Las empresas estadounidenses podrán atacar a los hackers extranjeros

El presidente estadounidense Donald Trump firmó un memorando que permitirá a las empresas privadas de ciberseguridad participar en operaciones cibernéticas ofensivas contra grupos criminales extranjeros. Estos ataques se llevarán a cabo bajo contrato, bajo la supervisión de las autoridades estadounidenses y solo después de que se hayan acordado objetivos y acciones específicas.

El Centro Nacional de Coordinación (NCC) es responsable del desarrollo de este programa, y ​​representantes del Departamento de Justicia y del Departamento de Seguridad Nacional de Estados Unidos lo supervisarán. Los organismos deberán presentar las directrices operativas en un plazo de 60 días.

La Casa Blanca explicó que la creación del nuevo programa responde al creciente número de ciberdelitos, ya que los usuarios estadounidenses reportaron pérdidas de más de 20.800 millones de dólares debido a ciberataques solo en 2025.

Esta es la primera vez que las autoridades estadounidenses involucrarán oficialmente a empresas privadas en operaciones cibernéticas ofensivas. Los contratistas gubernamentales podrán realizar labores de reconocimiento encubierto de la infraestructura de delincuentes extranjeros, así como llevar a cabo las denominadas “operaciones de efectos cibernéticos”: interferir con los sistemas, interrumpir o bloquear su funcionamiento y destruir datos e infraestructura.

Los objetivos de estos ataques pueden ser grupos criminales extranjeros que operan contra organizaciones, ciudadanos, agencias gubernamentales e intereses nacionales estadounidenses. Los documentos mencionan específicamente a extorsionadores, estafadores cibernéticos, defraudadores financieros y organizadores de estafas de suplantación de identidad y extorsión sexual. Este último término, una combinación de las palabras “sexo” y “extorsión”, implica intimidar a los usuarios convenciéndolos de que los piratas informáticos poseen imágenes o videos comprometedores y luego exigiendo un rescate.

Al mismo tiempo, no se permitirá a los contratistas atacar a organizaciones que formen parte de un gobierno extranjero o que operen completamente bajo su control.

Solo las empresas que superen una evaluación especial podrán participar en el nuevo programa gubernamental. Se evaluarán sus capacidades técnicas, su experiencia en operaciones cibernéticas, la seguridad de su infraestructura y la fiabilidad de sus empleados. Además, los contratistas deberán confirmar anualmente el cumplimiento de estos requisitos.

Actualmente, cada empresa debe mantener una fianza o cuenta de depósito en garantía de al menos un millón de dólares; este dinero puede ser confiscado en caso de incumplimiento del contrato. Los contratistas también deberán cesar inmediatamente sus operaciones y notificar a los representantes de la NCC si un ataque supera los límites aprobados (por ejemplo, si afecta accidentalmente a ciudadanos o sistemas estadounidenses).

Además, se prohíben las operaciones que puedan provocar la muerte o lesiones graves a personas, así como las acciones que puedan calificarse como uso de la fuerza o ataque armado según el derecho internacional.

Sin embargo, las implicaciones legales de esta iniciativa gubernamental aún no están claras. Anteriormente, las empresas estadounidenses tenían prohibido realizar operaciones de contraataque cibernético de forma independiente (es decir, responder a un ciberataque con otro ciberataque) sin la aprobación de un tribunal.

Por ello, los expertos legales consideran que podrían ser necesarios cambios legislativos para que el programa funcione plenamente. Sin embargo, cabe señalar que la Ley de Fraude y Abuso Informático (CFAA, por sus siglas en inglés) contempla una excepción para las investigaciones, operaciones de seguridad e inteligencia autorizadas por el gobierno. Es probable que esta excepción también se aplique a los contratistas privados que actúen bajo órdenes directas del gobierno.

Chris Wysopal, cofundador de Veracode, calificó el nuevo memorándum como un cambio importante en la política cibernética de Estados Unidos y una expansión significativa del papel del sector privado en las operaciones ofensivas.

El reconocido investigador de seguridad informática Kevin Beaumont señaló que la idea de atacar la infraestructura de ransomware tiene sentido, pero expresó dudas de que las propias empresas de seguridad informática estén interesadas en llevar a cabo tales operaciones, ya que muchas de ellas llevan años ganando dinero combatiendo estas amenazas.