Vulnerabilidades críticas en la aplicación CBP One ponen en riesgo la seguridad de los migrantes

Un reciente informe de la Oficina del Inspector General del Departamento de Seguridad Nacional (DHS) ha revelado serias vulnerabilidades en la aplicación CBP One, utilizada por la Oficina de Aduanas y Protección Fronteriza (CBP) para procesar la entrada de inmigrantes en la frontera suroeste de Estados Unidos.
Estas fallas, que abarcan desde deficiencias en la planificación hasta riesgos de seguridad cibernética, han generado preocupaciones sobre la capacidad de la aplicación para proteger la información personal y garantizar un proceso de ingreso seguro y equitativo.
Principales fallas identificadas en CBP One
El informe detalla una serie de vulnerabilidades críticas en la aplicación y su infraestructura de soporte:
- Fallas en la planificación tecnológica: CBP no realizó una evaluación de riesgos formal antes de expandir la aplicación para incluir la función de programación de citas. Esto llevó a problemas como la insuficiencia de la infraestructura para manejar el volumen de usuarios y la falta de previsión en la demanda, lo que resultó en caídas frecuentes de la aplicación y mensajes de error constantes.
- Problemas de autenticación de usuarios: La función de «Genuine Presence» de CBP One™, que verifica si un usuario es una persona real, fue mal diseñada. La aplicación realizaba escaneos cada vez que un usuario intentaba programar una cita, incluso cuando no había disponibilidad, agotando rápidamente los recursos contratados para estos escaneos y aumentando la tasa de rechazos y errores.
- Infraestructura inadecuada: La infraestructura de CBP One™ no fue adecuada para manejar el tráfico generado el primer día de operación de la función de programación de citas. Con más de 449,000 usuarios únicos intentando acceder simultáneamente, la aplicación se vio abrumada, lo que provocó una baja en el rendimiento y numerosos errores para los usuarios.
- Deficiencias en la traducción y accesibilidad: Inicialmente, la aplicación solo estaba disponible en inglés y parcialmente en español, excluyendo a muchos usuarios, especialmente aquellos que hablan creole haitiano y otros idiomas. Esta falta de traducción generó barreras significativas para los inmigrantes que no hablaban ninguno de los idiomas disponibles.
- Distribución inequitativa de citas: CBP no implementó controles suficientes para prevenir el uso indebido de registros múltiples en la aplicación, lo que permitió que algunos usuarios aumentaran sus posibilidades de asegurar una cita en detrimento de otros. Esta práctica fue posible debido a la falta de mecanismos para evitar que un solo usuario creara múltiples registros.
- Vulnerabilidades de seguridad cibernética: Se identificaron importantes fallas de seguridad en la aplicación CBP One™ y en sus sistemas de infraestructura. Estas incluyen la falta de parches de seguridad actualizados y configuraciones incorrectas en los sistemas operativos de soporte, lo que deja la aplicación susceptible a ciberataques y explotación de datos.
Implicaciones y recomendaciones
Las fallas en la planificación y la seguridad de CBP One no solo han expuesto a los usuarios a riesgos tecnológicos, sino que también han socavado la integridad del proceso de ingreso a los Estados Unidos. Los inmigrantes que dependen de esta aplicación enfrentan no solo dificultades técnicas, sino también la posibilidad de que su información personal y biométrica sea vulnerada.
El informe concluye con tres recomendaciones clave para CBP: desarrollar un proceso formal de evaluación de riesgos al implementar o modificar aplicaciones móviles, utilizar la información avanzada de CBP One para identificar patrones sospechosos y mejorar las medidas de seguridad en la aplicación y sus sistemas de soporte.