Acerca de

Kinryū Labs es un grupo de investigación que trabaja en dos áreas que se solapan más cada año: seguridad de sistemas espaciales e inteligencia de amenazas cibernéticas. Encontramos vulnerabilidades, operamos redes de honeypots y rastreamos actores de amenazas, coordinando la divulgación con las organizaciones afectadas y publicando lo que encontramos una vez que está terminado y autorizado para su divulgación.

Las secciones detalladas a continuación están en inglés.

Qué hacemos

Nuestro trabajo abarca tres áreas que cada vez se solapan más.

  • Seguridad de sistemas espaciales Encontramos y divulgamos de forma responsable vulnerabilidades en la infraestructura de sistemas espaciales.
  • Redes de honeypots Operamos redes de honeypots para recopilar y analizar el comportamiento real de los adversarios.
  • Inteligencia de amenazas Seguimos a los actores, las herramientas y las campañas que están detrás de las amenazas relevantes.

Todo lo que podemos publicar de forma responsable acaba aquí en forma de análisis.

Qué publicamos y qué no

  • Qué publicamos Análisis técnicos y documentados para investigadores, fabricantes y colegas de conferencias: hallazgos sobre infraestructura, herramientas, vulnerabilidades y los grupos que están detrás de ellas, con suficiente detalle para resultar útiles y nada que no deba ser público.
  • Qué no publicamos Cualquier cosa bajo embargo, cualquier cosa que pudiera poner en riesgo una divulgación, y cualquier cosa con datos de clientes, credenciales o material de prueba de concepto sin redactar. Ni como borradores, ni en ramas privadas. Si no podemos publicarlo de forma responsable, no lo hacemos.

Contacto

Correo electrónico [email protected]

Sobre qué escribirnos

  • Divulgación coordinada Eres un fabricante u organización con quien nos hemos puesto en contacto por un hallazgo, o un investigador que se coordina con nosotros.
  • Correcciones Has detectado un error, un dato desactualizado o algo que necesita un seguimiento en un análisis publicado.
  • Colaboración Estás trabajando en algo afín en sistemas espaciales o inteligencia de amenazas y crees que hay un solapamiento que vale la pena explorar.
  • Avisos Has encontrado algo relevante para lo que cubrimos y crees que merece un vistazo.

¿Vas a informar de una vulnerabilidad?

Para ayudarnos a clasificarla con rapidez, tu primer mensaje puede incluir:

  • El producto, fabricante y versión o versiones afectadas
  • Una breve descripción del problema y su probable impacto
  • Pasos de reproducción o una prueba de concepto (redactada, si es sensible)
  • Tu calendario de divulgación preferido, y si te gustaría recibir crédito público

Seguimos un enfoque de divulgación coordinada: no publicaremos nada sobre un problema hasta que se haya resuelto, o hasta que haya transcurrido un plazo razonable sin respuesta. Consulta qué no publicamos más arriba, y la política de divulgación en las preguntas frecuentes que aparecen a continuación.

Antes de enviar algo sensible

El correo electrónico sin cifrar no es un canal seguro. Por favor, no envíes detalles bajo embargo, material de prueba de concepto sin redactar, credenciales ni cualquier otra cosa que deba permanecer confidencial en el mensaje inicial; ponte en contacto primero y encontraremos una forma más segura de tratar los detalles concretos.

Contacto cifrado

Para divulgaciones sensibles, puedes cifrar tu mensaje con nuestra clave PGP:

Huella PGP 2CFD 8B35 6E98 D2DF 10D6 880F 3DB3 A396 39F9 8F45

Descargar la clave pública

Tiempos de respuesta

Kinryū Labs es un grupo pequeño que publica con una cadencia irregular, así que las respuestas no siempre serán rápidas; pero leemos todo lo que llega. Si algo es urgente (un plazo de divulgación, una fecha de embargo), indícalo desde el principio y le daremos prioridad en consecuencia.

Preguntas habituales

¿Cuál es vuestra política de divulgación?

Trabajamos con divulgación coordinada. Cuando informamos de un hallazgo, las condiciones que proponemos son 90 días desde la fecha en que te notificamos, o hasta que el problema se solucione, lo que ocurra primero. Si prefieres hacerlo público antes y la solución ya está implementada, aceptaremos plazos de tan solo 30 días. Consideramos 180 días como el límite máximo antes de plantearnos publicar de todas formas. Que un fabricante deje de responder no desencadena una publicación automática; divulgar en el silencio tiende a causar más daño que una solución, así que valoramos cada caso por separado.

¿Cómo establecéis el primer contacto sobre un hallazgo?

Nuestro primer mensaje dice únicamente tres cosas: cuál es el problema, su clase y su probable impacto. No incluimos detalles de explotación ni una prueba de concepto a menos que respondas y los pidas. Verificamos que estamos llegando a las personas correctas antes de compartir nada más. Junto al operador o responsable de los datos, normalmente notificaremos al CERT o CSIRT nacional pertinente y, cuando exista un claro nexo con la protección de datos, a la autoridad correspondiente. No te decimos a quién más deberías informar.

¿Qué implica realmente vuestra investigación?

Delimitación del alcance, y nada que vaya más allá. Realizamos enumeración de solo lectura y un muestreo acotado para confirmar y describir una exposición. No exfiltramos, modificamos ni conservamos datos, y nos mantenemos bien alejados de cualquier cosa que se interprete como pruebas de penetración activas y no autorizadas. Enumerar una exposición para documentarla es legítimo; sondearla para comprobar su explotabilidad más allá de eso no lo es. Cuando una organización publica una política de divulgación de vulnerabilidades, la seguimos; esa es la señal más clara de un canal cuyo uso es seguro.

¿Qué entra en un informe publicado y qué se queda fuera?

Nuestros informes son objetivos y proporcionados. Redactamos los datos personales, nos referimos a los nombres de los campos en lugar de a sus valores, y usamos recuentos exactos en lugar de cifras redondeadas. Marcamos los hallazgos conforme al Traffic Light Protocol para controlar cómo se comparten, y algunos son lo bastante sensibles como para no publicarlos en absoluto. Si no podemos divulgar algo de forma responsable, se queda fuera del sitio.

¿Aceptáis encargos remunerados?

Sí. También publicamos investigación pública independiente según nuestro propio calendario, y para eso es este sitio: los análisis que hay aquí los hacemos nosotros, impulsados por lo que encontramos y no por el encargo de un cliente.

¿Puedo permanecer en el anonimato al informar de algo?

Sí. Dinos cómo te gustaría que te acreditáramos (por nombre, por alias o de ningún modo) y lo respetaremos. Una dirección desechable sirve perfectamente para el primer contacto si prefieres no usar tu buzón habitual.

¿Cuánto tardaré en recibir respuesta?

Leemos todo, pero las respuestas no siempre son rápidas; consulta "Tiempos de respuesta" más arriba. Señalar desde el principio cualquier asunto urgente nos ayuda a darle prioridad.

¿Aceptáis colaboraciones de investigación?

A menudo sí, en particular cuando se solapa con la seguridad de sistemas espaciales o la inteligencia de amenazas. Envíanos un breve resumen de lo que tienes en mente y partiremos de ahí.