Sobre correos de phishing de RIPE NCC — el miedo, la autoridad y el verdadero papel de los registros

¿Por qué un correo falso puede amenazar a una empresa, y qué dice eso del registro?

Ilustración conceptual de un sobre azul cuya sombra enorme tiene forma de edificio con columnas, junto a un libro de registro abierto.
Un mensaje falso puede aprovechar el temor que inspira una institución. El ensayo pregunta por qué quien lleva un registro llega a percibirse como un poder sobre toda la red.

Recientemente, muchos miembros de RIPE NCC recibieron un correo electrónico titulado “Download Review”, en el que se exigía la confirmación de información en un plazo de 48 horas. El correo no provenía de RIPE NCC. Era un intento de phishing que explotaba el miedo —en concreto, el miedo a la autoridad percibida de RIPE NCC.

Este incidente expone un problema estructural más profundo.

RIPE NCC es una entidad privada basada en membresía que mantiene una base de datos de registro. Sin embargo, muchos miembros la tratan de forma subconsciente como un regulador con poder soberano, capaz de apagar su negocio entero de la noche a la mañana. Ese miedo es precisamente lo que los atacantes explotaron. Y existe por una razón: bajo las políticas actuales de los RIR, los miembros no poseen realmente las direcciones IP de las que dependen sus negocios.

Si un registro pudiera, en teoría, terminar un acuerdo de servicio y alterar registros, el riesgo se percibe como existencial. Un operador nacional de telecomunicaciones, un ISP que da servicio a millones de personas, no debería depender estructuralmente de la discreción de una empresa privada sujeta a una jurisdicción extranjera. Esa no es una base saludable para infraestructura crítica.

La verdadera solución es la reforma de políticas. Debe reconocerse la propiedad de los recursos de numeración. Cuando los miembros realmente poseen sus direcciones IP, un correo —real o falso— no puede amenazar la supervivencia de su negocio. El miedo desaparece en el momento en que desaparece la dependencia. Los RIR son instituciones ascendentes, impulsadas por la comunidad. Si la comunidad quiere propiedad, puede lograrla participando, votando y cambiando las políticas.

Al mismo tiempo, los miembros deben entender la realidad tal como existe hoy. RIPE NCC no es un gobierno. No es la policía de Internet. Es una entidad privada en una relación contractual con sus miembros. Si actuara de manera irrazonable —terminando acuerdos y causando daños desproporcionados— sería legalmente responsable. Los tribunales existen precisamente para prevenir ese tipo de abuso, y la historia muestra que los propios registros no son inmunes a medidas cautelares, congelaciones o insolvencia cuando exceden sus competencias.

En la práctica, los procesos reales de RIPE NCC son procedimentales y razonables. Por ejemplo, las “Assisted Registry Checks” existen para mantener la precisión de los datos, pero son cooperativas, se programan según la conveniencia del miembro y son explícitamente no hostiles. Ningún proceso legítimo de RIPE exige acción en 48 horas bajo amenaza. Ese tipo de mensajes debería generar sospechas inmediatas.

Este incidente es un recordatorio para reajustar la perspectiva. Los registros son administradores de libros. Como dijo uno de los fundadores de RIPE, existen para mantener el libro correcto. Nada más. No mandan sobre las redes, no regulan el comportamiento ni ejercen poder soberano.

La solución a largo plazo es la acción colectiva: participar en los procesos de políticas, impulsar la verdadera propiedad de las direcciones IP y eliminar el miedo estructural que hace efectivos este tipo de ataques de phishing. Una vez que la propiedad de las IP sea clara, toda esta clase de amenaza desaparecerá.

Hasta entonces, los mensajes de los registros deben tratar