Intentar conceptualizar Internet es como intentar dibujar el universo. En todo momento, se expande, se complejiza y muta.

Desafortunadamente, dentro de esa inmensidad, se encuentra el inevitable punto débil. Las sombras donde se esconde y se multiplica lo peor de la humanidad. En el fondo de ese pozo oscuro y profundo, se encuentra el tema tabú del contenido de abuso sexual infantil (ASI), o pornografía infantil, un problema que es imperativo abordar.

Si bien Internet no se limita a la World Wide Web, es la herramienta que muchos de nosotros usamos para interactuar con ella, y ambas se han vuelto prácticamente sinónimos.

La World Wide Web fue fundada por Tim Berners-Lee mientras estaba en la Organización Europea para la Investigación Nuclear, mejor conocida como CERN, en 1980 y se abrió al público en 1993. Fue diseñada como un "sistema de información vinculado universal" y, aunque inicialmente fue utilizada por el CERN y otras instituciones académicas y científicas, una vez que el protocolo y el código se hicieron libres de regalías, se generalizó.

La gente podía crear sitios web para lo que quisiera y vaya que lo tomaron al pie de la letra.

Si bien muchos habrían recurrido a Internet en busca de blogs pintorescos u ofertas comerciales legítimas, una vez que existe una nueva vía para cometer delitos, los interesados ​​seguramente aprovecharán la situación.

La Internet Watch Foundation (IWF) se ha dedicado a un nicho particular: el del contenido CSA, y más específicamente, a su eliminación.

Manteniendo la vigilancia

Nos fundamos porque, una vez que internet se popularizó, empezaron a aparecer denuncias de contenido de abuso sexual infantil. En aquel entonces, los proveedores de servicios de internet del Reino Unido fueron los responsables y se les exigió que actuaran al respecto, por lo que se fundó la IWF como una línea directa a la que el público pudiera acudir para denunciar, explica a DCD Dan Sexton, director de tecnología de la IWF

Ahora contamos con más de 200 miembros, incluyendo a las grandes empresas tecnológicas, proveedores de servicios de internet del Reino Unido y, cada vez más, de todo el mundo. Nuestra misión es una Internet libre de abuso sexual infantil.

Inicialmente, IWF era una especie de línea directa. La gente denunciaba contenido que encontraba en internet e IWF conseguía que lo eliminaran.

Dan Sexton
Dan Sexton, director de tecnología de IWF – IWF

“Hace unos 10 años, recibíamos reportes de contenido y los aplicábamos, y veíamos enlaces en el sitio web a otro contenido, o imágenes y videos adicionales, pero no podíamos hacer nada. No podíamos trabajar fuera del alcance del contenido que nos reportaban”, dice Sexton.

“Por eso, solicitamos permiso al gobierno del Reino Unido y al Servicio de Fiscalía de la Corona para iniciar una búsqueda proactiva, de modo que podamos utilizar la información inicial para realizar investigaciones más profundas”.

Una vez que la IWF encuentra contenido y establece que efectivamente se trata de imágenes o vídeos de explotación sexual comercial, la fundación procede a eliminarlos.

Se trata de localizar dónde se encuentra en internet. Por lo tanto, si encontramos imágenes o vídeos en un sitio web, se trata de determinar quién es el propietario de ese sitio web, en qué país está registrado y cómo facilitamos su eliminación.

“Con la web abierta, se pueden rastrear direcciones de sitios web y direcciones IP hasta regiones y registros para identificar a los propietarios y administradores, y luego alertar a las autoridades sobre la ilegalidad del contenido”.

Cabe destacar que la mayor parte del contenido que gestiona la IWF no proviene de sitios web dedicados a la CSA (aunque esto sí influye significativamente en el problema). En cambio, se trata de personas que comparten contenido en sitios web que permiten el contenido generado por los usuarios.

Estos casos son un poco más sencillos: basta con avisar al host y conseguir que eliminen la imagen. Cuando se trata de un sitio web completo, "es posible que se moneticen. A estos los tomamos mucho más en serio. En esos casos, se trata de rastrear dónde están, bloquearlos y eliminarlos de internet. En este caso, es necesario bloquear, eliminar y dar de baja todo el sitio".

Una vez encontrado el contenido de CSA, debe revisarse y etiquetarse con datos detallados sobre su contenido, la edad del niño, su raza y cualquier otro dato descriptivo. Una vez hecho esto, la información puede convertirse en un "hash", o un número de identificación, que se guarda en la extensa base de datos de IWF.

En pocas palabras, nuestra lista hash toma una imagen, ejecutamos nuestro algoritmo sobre ella y la convierte en un número. Se proporciona una base de datos con esos números a los miembros de la industria, y cada vez que se comparte una imagen o un archivo en su sitio web, pueden compararlo con nuestra base de datos, explica.

“Eso significa que una vez que encontramos una imagen, podemos bloquearla en todas partes”.

El valor de este trabajo es evidente. Pero, dado que la IWF también colabora con la Policía y la Base de Datos de Imágenes de Abuso Infantil (CAID), el contenido también debe almacenarse.

Almacenar contenido desagradable

Es comprensible que IWF no se sienta cómoda compartiendo la infraestructura exacta que sustenta sus sistemas de almacenamiento. Al fin y al cabo, estos datos son muy personales, o como dice Sexton: «Son tan seguros y sensibles como cualquier dato».

La infraestructura de la IWF parece estar separada de la de CAID. Sexton señala: «[CAID] es una plataforma única donde todas las fuerzas del orden del Reino Unido pueden encontrar contenido. Todo se sube de forma centralizada para ayudar a las fuerzas del orden en sus investigaciones... Todos nuestros hallazgos se comparten con CAID».

Y añade: «Tenemos una excelente relación con CAID, con la que contribuimos para ayudar a las fuerzas del orden, y luego compartimos esos datos con la IWF».

Sexton explica que, si bien no puede entrar en detalles sobre la “infraestructura exacta que utilizamos”, IWF mantiene todo dentro de una “red muy segura”.

Trabajamos en internet, pero contamos con un sólido sistema de gestión de contenido para garantizar que todo el contenido que evaluamos pase por varias etapas y se guarde en un área segura. Es una gran preocupación. Se trata de contenido altamente ilegal y, además, altamente sensible.

Curiosamente, si bien esto podría esperarse que se refiriera solo a las instalaciones locales, la actitud de la IWF al respecto parece haber cambiado. Durante una entrevista con Tech Monitor en 2022, Sexton afirmó que la fundación no podía adoptar la computación en la nube: «La información realmente sensible se guarda localmente, y contamos con una red de seguridad dedicada donde se almacenan todos los datos e imágenes».

Sin embargo, parece más abierto al concepto de computación en la nube tres años después.

“En cuanto a las instalaciones locales y la nube, un tema que se debate constantemente en la comunidad, siempre ha habido inquietudes sobre la seguridad de la nube, pero creo que, como industria, hemos superado esa situación”, afirma.

Cada vez es más aceptado que la nube pública segura es algo muy utilizado; es decir, la utilizan gobiernos y organizaciones de todo el mundo. Nuestra postura es que debe ser muy segura, por lo que actualmente se utiliza mucho la infraestructura local como solución, pero esto podría cambiar. Sin duda, parece que la nube pública se utiliza para información cada vez más sensible, y sin duda ofrece ventajas como el aprovechamiento de una mayor capacidad de procesamiento.

El propio CAID también está próximo a finalizar su contrato de alojamiento. En una licitación publicada en mayo de 2024, CAID indicó que su contrato de alojamiento actual expiraría en marzo de 2026 y buscaba adquirir estos servicios.

Si bien, de manera similar, los detalles al respecto son limitados, los requisitos son que la "infraestructura escalable alojada y administrada" esté "alojada en centros de datos con sede en el Reino Unido con estatus de Instalación Segura Garantizada por la Policía, incluido el uso de proveedores de nube pública de Nivel 1" y que esté "separada de otros inquilinos para que los proveedores de infraestructura subyacente no tengan acceso a las aplicaciones o datos de CAID".

Lo más importante es que la licitación señala que el dictamen jurídico anterior, actualizado por última vez en 2020, decía que “los datos de CAID no deben almacenarse en una infraestructura alojada en la nube y deben permanecer dentro de los centros de datos propiedad de la Policía”.

Desde que se emitió este dictamen, se ha producido un desarrollo considerable tanto en la tecnología de alojamiento en la nube como en las necesidades y enfoques de las fuerzas del orden para combatir el abuso y la explotación sexual infantil. Por ello, se ha revisado este dictamen y ahora se considera que la eliminación de estas restricciones puede cumplir con los requisitos de protección de datos.

Si bien tanto la Policía como la IWF están trabajando para eliminar contenido CSA de Internet, parte de ese contenido sigue siendo imposible de rastrear.

Sexton explica a DCD: «Podemos hacer esto en la web abierta, pero no en la dark web ni en las redes Tor. Están diseñadas para ser anónimas, y por eso vemos todos estos informes horrendos de contenido ilegal en la dark web. Podemos encontrar ese contenido, pero no podemos ver quién gestiona el sitio web ni dónde se encuentra. Es muchísimo más difícil eliminarlo».

Aquellos sitios web a los que solo se puede acceder a través de la dark web, aunque mantienen su ubicación oculta, siguen estando almacenados físicamente en algún lugar y por alguien.

La web es oscura y profunda.

Según el director de inteligencia de amenazas de Netscout, Richard Hummel, anteriormente se utilizaba Bulletproof Hosting para describir redes que eran “claramente criminales”.

El objetivo de estas redes era que cualquiera que se suscribiera pudiera aleatorizar sus direcciones IP y nombres de dominio. Por lo tanto, como profesional de seguridad, si intentabas rastrear el comando y control o a un adversario específico, debías conocer el algoritmo para averiguar cuál sería la siguiente dirección IP, afirma Hummel, añadiendo, sin embargo, que la nomenclatura ha cambiado con el tiempo.

Richard_Hummel_Headshot_optimized
Richard Hummel, Netscout – Netscout

Hoy en día, el término Bulletproof Hosting se utiliza más comúnmente para referirse a un proveedor que es muy resistente.

Se resisten a las bajas y no suelen acatar las peticiones de las fuerzas del orden. Hacen la vista gorda ante lo que hacen sus usuarios.

El servicio de Bulletproof Hosting no es ilegal, y muchos de los que entran en esta categoría se encuentran en una zona gris. «Estas redes a veces tienen fines legítimos y luego se desvían cuando los usuarios hacen ciertas cosas. Luego están las redes Bulletproof que saben claramente que sus usuarios hacen cosas malas y simplemente no les importa».

Así lo reitera Gerald Beuchelt, CISO de la empresa de ciberseguridad Acronis, quien le dice a DCD que Bulletproof Hosters normalmente no exigen el mismo nivel de escrutinio que otros proveedores más transparentes podrían exigir.

“Estos proveedores están apareciendo en todo el mundo y, dependiendo de quiénes sean los usuarios, podrían estar en países ‘hostiles’”, dice Beuchelt, poniendo a Rusia y China como ejemplos.

También ha habido bastantes proveedores de alojamiento web a prueba de balas en países occidentales. Los Países Bajos son especialmente conocidos por tener un régimen regulatorio que permite la existencia de estos proveedores, afirma, y ​​recuerda haber hablado en una conferencia celebrada hace un par de años en los Países Bajos sobre cómo podrían desanonimizar a estos proveedores.

Hummel añade que una forma de saber si un proveedor es un proveedor de hosting a prueba de balas es visitar su sitio web y comprobar que no es un proveedor de hosting a prueba de balas. "Es una especie de delator. Si dice específicamente 'no somos esto', probablemente lo sea".

Beuchelt afirmó que “probablemente no lo estén anunciando [que son BPH] en la portada del Wall Street Journal, pero si ingresas a la red oscura, encontrarás mercados donde se anuncia públicamente”.

En el caso de algunas redes Bulletproof, a veces utilizan cuentas legítimas de alojamiento en la nube y "transfieren su tráfico a través de ellas" en lugar de operar su propia infraestructura, aunque Hummel señala que, en el caso de CSA, es probable que esto no suceda. "Probablemente será muy clandestino".

Han habido algunos casos de desmantelamiento exitoso de CSA y sitios web dedicados a ello, incluso en la web oscura.

Freedom Hosting, operado por Eric Eoin Marques y que, según un informe de Krebs on Security, tenía reputación de ser un "refugio seguro" para alojar contenido de pornografía infantil, es uno de ellos. Marques, descrito en una orden judicial del FBI como "el mayor facilitador de pornografía infantil del planeta", fue arrestado en Irlanda en 2013 y condenado en 2021 a 27 años de prisión.

En 2019, más de 600 policías allanaron un centro de datos "CyberBunker" en Traben-Trarbach, al oeste de Alemania, lo que resultó en ocho condenas. Entre los servicios ilegales presuntamente alojados en el centro de datos alemán se encontraban Cannabis Road, Fraudsters, Flugsvamp, Flight Vamp 2.0, orangechemicals y el segundo mercado de narcóticos más grande del mundo, Wall Street Market, y, según informes, sitios de CSA.

Construido por el ejército de Alemania Occidental en la década de 1970, el sitio fue utilizado por la división meteorológica de la Bundeswehr hasta 2012. Un año después, fue vendido a Herman-Johan Xennt, quien anunció a los lugareños que establecería allí un negocio de alojamiento web. En total, se incautaron unos 200 servidores.

Quizás el caso más famoso sea el de "Welcome to Video". Welcome to Video era un sitio web surcoreano propiedad de Son Jung-woo, quien también lo operaba. Son alojaba el sitio desde servidores que operaban en su casa en Chungchongnam-do, Corea del Sur, y entre 2015 y 2018 distribuyó alrededor de 220.000 piezas de contenido de CSA disponibles para su compra con criptomonedas.

Las transacciones de criptomonedas fueron descubiertas por el Departamento de Investigaciones Criminales del Servicio de Impuestos Internos de EE. UU., que solicitó al Departamento de Seguridad Nacional una investigación. Los servidores que alojaban Welcome to Video tenían la dirección IP incrustada en el código fuente, lo que permitió a la Agencia Nacional de Policía de Corea (KNPA) arrestar a Son.

En total, se incautaron de ocho terabytes de contenido de CSA, el 45 por ciento del cual nunca había sido visto antes por la policía, y 337 usuarios del sitio fueron arrestados.

Desde la publicación de la revista de DCD, la plataforma Kidflix fue cerrada por la Policía Criminal Estatal de Baviera (Bayerisches Landeskriminalamt) y la Oficina Central de Baviera para la Lucha contra los Delitos Cibernéticos (ZCB) con la ayuda de Europol tras una investigación que comenzó en 2022.

Kidflix fue descrita como una de las plataformas de pedófilos más grandes del mundo, y su cierre condujo a 79 arrestos, 1.393 identificaciones de sospechosos y la incautación de más de 3.000 dispositivos electrónicos.

Desmantelar la infraestructura y detener a los proveedores de alojamiento es crucial para generar un impacto real. Hummel explica que, de lo contrario, estos servicios son muy resilientes y simplemente se trasladarán a otra red y "continuarán como si nada hubiera pasado".

“Si logramos confiscar la infraestructura, como ya ha sucedido antes, y cerramos los servidores, para lograr que cierren un proveedor de alojamiento a prueba de balas, tal vez se podrían arrestar a quienes establecieron ese servicio y entonces creo que se podrían empezar a sentir algunas de las consecuencias”, dice, y añade: “Pero es muy difícil de hacer, y me imagino que las fuerzas del orden están igual de frustradas con esto”.

Una batalla hercúlea

En la mitología griega, la Hidra de Lerna es un monstruo lacustre serpenteante de múltiples cabezas y, en algunas versiones, al cortarle la cabeza le crecían dos más.

Si bien el desmantelamiento de sitios que albergan CSA no puede describirse directamente de la misma manera, el problema se está intensificando. Internet continúa expandiéndose, como el universo, e intentar monitorearlo es un desafío constante.

Como dice Sexton de IWF: “En este momento, Internet es tan grande que existe una especie de anonimato y oscuridad”.

Si bien algunas tecnologías emergentes (y ya emergidas) como la IA pueden desempeñar un papel al ayudar a quienes trabajan en el lado de la luz (por ejemplo, la IWF ha probado el uso de IA para el triaje al evaluar sitios web con miles de imágenes, y la IA puede ser entrenada para la moderación de contenido por parte de la industria y otros), la proliferación de la IA también ha contribuido al problema.

El contenido generado por IA también ha entrado en escena. Desde el punto de vista legal, sigue siendo igual que el contenido CSA. Que una IA lo haya creado no significa que esté permitido, al menos en el Reino Unido, donde opera principalmente la IWF.

La legislación del Reino Unido es lo suficientemente robusta como para abarcar tanto el material real como el contenido sintético fotorrealista o el contenido puramente sintético. El problema que crea es de cantidad. Anteriormente, para crear abuso sexual infantil, se requería que alguien tuviera acceso a un menor y cometiera abuso.

Con el auge de internet, también vimos un aumento en el contenido autogenerado. Ahora, la IA puede crearlo sin ningún contacto con un niño. Las personas tienen ahora una capacidad prácticamente ilimitada para generar este contenido.

Sexton añade: «Desde la perspectiva de las fuerzas del orden, su trabajo no es solo encontrar contenido y eliminarlo, sino también proteger a los niños y arrestar a quienes abusan de ellos y distribuyen ese contenido. Esto es mucho más difícil si no se puede determinar si un niño es real, y existe un riesgo real de que se pierda tiempo buscando niños ficticios que no existen o, incluso, no se investigue el abuso real porque creen que parece generado por IA».

En última instancia, aunque no se mate a la Hidra, sigue siendo importante seguir cortándole cabezas sin importar cuántas nuevas crezcan.

Sexton se mantiene optimista sobre el trabajo de la IWF: «Es una batalla continua para añadir fricción y dificultarlo todo. Y si es demasiado difícil, la esperanza es que simplemente dejen de hacerlo».