Elecciones 2026Vea quién creemos que merece su voto, según nuestros criteriosLa guía →
ESCRITO EN ESPAÑOL CLARO.
CLAY TRIBUNE.
Publicidad

Empresa china da un salvavidas a la autoridad iraní del estrecho y luego lo retira

Una autoridad certificadora china restableció brevemente el sitio web de peajes de Hormuz de Irán antes de retirarlo en medio de advertencias de sanciones de Estados Unidos.

Por mitch·8 min de lectura
A cracked digital certificate icon symbolizes the revocation of a website's security credential.

La autoridad marítima de Irán recuperó brevemente el acceso seguro en línea a su sitio web después de que una autoridad de certificación china le emitiera una nueva credencial digital, para luego revocar esa credencial, dejando el asunto del sitio aún por resolver. La acción se produjo semanas después de que la entidad fuera incluida en la lista de sanciones de la OFAC.

El 10 de agosto, la Autoridad de los Estrechos del Golfo Pérsico (PGSA) informó que su sitio web había sido interrumpido, citando «la influencia política del enemigo sobre los sistemas de provisión de servicios de internet». Seis días después, el 17 de agosto, la autoridad anunció que el problema había sido solucionado y que el dominio seguro https://pgsa.ir estaba nuevamente en línea. El comunicado también señaló que, en caso de que el problema reaparezca en el futuro, el dominio HTTP volvería a ser accesible temporalmente a través del navegador Firefox.

Cómo funcionó el certificado

La PGSA recibió un nuevo certificado TLS de Validación de Dominio de TrustAsia Technologies, una autoridad de certificación con sede en Shanghái. Esta emisión automatizada confirma la propiedad de un dominio de sitio web únicamente mediante verificaciones del servidor, sin que intervengan revisiones manuales ni verificaciones de antecedentes.

Publicidad

Alp Toker, quien dirige NetBlocks, confirmó que Irán recurrió a TrustAsia. El certificado restauró el acceso seguro al sitio web de la PGSA, dijo.

Cuando el certificado expiró, el sitio quedó expuesto. Los certificados SSL/TLS habituales desaparecieron, dejando el sitio web de la PGSA inaccesible a través de los navegadores comunes. Las operadoras no tuvieron más opción que recurrir a conexiones sin cifrado. No han salido a la luz filtraciones de datos vinculadas al uso de estos enlaces no protegidos, ni se ha reportado ningún caso en el que la información de una operadora fuera capturada y utilizada en su contra debido a la expiración del certificado.

La falta de acceso al sitio impulsó un cambio hacia lo que Toker denominó «protocolos inseguros», que describió como «una clase de vulnerabilidad abierta a la explotación gubernamental, más que una brecha corporativa o una filtración de datos personales».

Dijo que el sitio web era más difícil de acceder porque la mayoría de los navegadores web fomentan firmemente el uso del HTTPS seguro. Cualquier envío de formularios podría haber sido fácilmente «interceptado porque ya no están cifrados en tránsito».

La advertencia de sanciones

En mayo, el Departamento del Tesoro de Estados Unidos designó a la entidad, declarando que las fuerzas del IRGC de Irán obligan a los barcos que pasan por el estrecho de Ormuz a pagar a través de la llamada Autoridad del Estrecho del Golfo Pérsico. El Tesoro agregó además que la PGSA «encabeza un plan controlado por Irán que viola flagrantemente el derecho internacional y las sanciones estadounidenses».

El Tesoro advirtió que cualquiera que coopere con la PGSA «puede estar brindando apoyo y recibiendo servicios del IRGC, que en última instancia se beneficia de este intento de extorsión, y por lo tanto puede estar expuesto a riesgo de sanciones».

Jeremy Paner, experto estadounidense en sanciones y socio de Hughes Hubbard & Reed, aconsejó a TrustAsia examinar su programa de cumplimiento antes de proceder con cualquier servicio adicional para la autoridad marítima vinculada al IRGC. Instó a TrustAsia a actuar «antes de que sea demasiado tarde».

Paner explicó que Estados Unidos tiene un vasto poder para castigar a empresas extranjeras que suministren cualquier tipo de servicios a compañías iraníes ya señaladas por sanciones. También señaló que incluso una pequeña cantidad de servicios puede servir como fundamento para que Estados Unidos imponga sanciones a una empresa por ayudar a Irán.

Dejó claro que restaurar el certificado es territorio sancionado. Explicó que devolver el certificado a la PGSA cuenta como un servicio que puede respaldar sanciones bajo la Orden Ejecutiva 13224, según enmienda. También declaró que el hecho de que el servicio ocurra automáticamente no tiene peso y no hace nada para cambiar su condición de sancionable.

La breve ventana de acceso seguro

Durante cuatro días, la PGSA tuvo restaurado el acceso en línea seguro cuando TrustAsia le entregó sus credenciales web, antes de revocarlas. Ese certificado puso el sitio web de nuevo en funcionamiento, de modo que las empresas navieras podían enviar solicitudes desde cualquier navegador.

El período de estabilidad no duró mucho. TrustAsia retiró las credenciales, lo que dejó el estado seguro del sitio sin ninguna posición clara.

Evento Fecha Detalles
Anuncio de interrupción del sitio web 10 de agosto PGSA culpó a «la influencia política del enemigo en los sistemas de provisión de servicios de internet»
Certificado emitido No especificado TrustAsia proporcionó un certificado TLS de Validación de Dominio
Acceso seguro restaurado Ventana de cuatro días Sitio web de PGSA accesible mediante navegadores estándar
Credenciales revocadas En cuestión de días Certificado revocado
Anuncio de problema resuelto 17 de agosto La PGSA informó que el dominio seguro https://pgsa.ir volvía a estar disponible

El ángulo chino

TrustAsia se presenta como una «autoridad de certificación líder y con certificación profesional en China, enfocada en comunicaciones confiables, seguras y criptográficas en el mundo digital». Su misión es «construir confianza en todas partes en el mundo digital».

Toker señaló que casi todas estas autoridades raíz trabajan con Estados Unidos, lo que significa que por lo general acatan las sanciones estadounidenses. También observó que TrustAsia había «seguido su propio camino, construyendo una infraestructura de certificados con prioridad para China que evita a Occidente».

TrustAsia fue descrita por él como habiendo «simplemente procedido a emitirle a la PGSA de Irán un nuevo certificado, e Irán volvía a recaudar ingresos de los barcos que pasan por el estrecho a través de su portal en línea seguro».

El 20 de agosto, un portavoz de TrustAsia dijo a Fox News Digital que la empresa había emitido un «certificado TLS de validación de dominio para pgsa.ir». El portavoz dijo que la compañía agradecía a Fox por plantear el tema, y explicó que los certificados DV se otorgan después de que verificaciones automáticas confirman el control de los nombres de dominio solicitados.

Qué significa esto para las empresas navieras

Las empresas atrapadas entre los dos gobiernos ahora se encuentran en un aprieto práctico. Deben enviar solicitudes a la PGSA, pero la imposibilidad de acceder al sitio las obliga a depender de medios menos seguros.

La expiración del certificado introdujo una debilidad que podría ser aprovechada por gobiernos u otras partes que pueden ver lo que circula por la red. Toker explicó que la acción empujó el tráfico hacia una forma que era simple de capturar.

La declaración de la PGSA del 17 de agosto propone una solución a corto plazo: si el problema vuelve, el dominio HTTP se pondrá una vez más a disposición a través del navegador Firefox. Este es un plan de respaldo, no una solución permanente.

Paner emitió una advertencia sobre el peligro para TrustAsia. El Departamento del Tesoro de Estados Unidos tiene amplio poder para imponer sanciones a empresas que prestan servicios a entidades iraníes sancionadas, y el hecho de que el servicio de TrustAsia funcione automáticamente no ofrece protección contra ese peligro.

La conclusión

Se entregó un certificado a una entidad sancionada por TrustAsia, que luego lo retiró. Ese lapso de cuatro días durante el cual estuvo disponible el acceso seguro efectivamente ocurrió, pero llegó a su fin cuando la empresa china retiró las credenciales.

El Departamento del Tesoro de Estados Unidos ha expresado su postura: quienes prestan servicios a la PGSA se exponen a caer bajo sanciones.

Paner lo dijo sin rodeos: la restauración del certificado es inequívocamente sancionable.

El sitio web de la PGSA todavía presenta vulnerabilidades. Las empresas que dependen de él para solicitudes de envío deben decidir si el riesgo de exponer sus datos supera la necesidad de presentar esas solicitudes.

El acceso seguro ha terminado por ahora. Las preguntas abiertas son si TrustAsia emitirá otro certificado — y si el Departamento del Tesoro de Estados Unidos responderá con acciones.

La postura del periódico

El periódico respalda a la pequeña autoridad certificadora que emitió la credencial y está en contra de la gran autoridad certificadora que la revocó. Una autoridad certificadora que emite una credencial a una entidad sancionada actúa en contra del interés público, mientras que la autoridad que luego retira la credencial hace lo correcto, aunque sea tardíamente.

El periódico se opone a las normas que elevan el costo de entrada para las pequeñas empresas, y considera a las autoridades certificadoras como un ámbito donde esas normas suelen ser redactadas por los jugadores más grandes. Una autoridad certificadora que opera fuera del alineamiento occidental habitual y emite una credencial a una entidad sancionada actúa como una pequeña empresa que simplemente ha ignorado las reglas — lo cual es un asunto completamente distinto al de un jugador grande y establecido que ayuda a redactar las reglas que luego aplica.

El periódico apoya a la pequeña empresa frente tanto a la agencia como al gigante. En este caso, la pequeña autoridad certificadora actuó por su cuenta, mientras que la autoridad mayor — la que revocó la credencial — es la que merece respaldo. La revocación demuestra que incluso un actor pequeño puede enfrentar consecuencias cuando ignora la ley.

Material de origen: “China firm gave Iran lifeline to collect Hormuz tolls before pulling plug amid US warning”, Fox News.

El Cuaderno

Recibe El Cuaderno.

Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

Enviamos una nota para confirmar. Cada número trae un enlace para darte de baja con un clic.

Publicidad

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Como Afiliado de Amazon, Clay Tribune obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.