Por qué la atribución nunca es un sí o un no
Cuando una firma de ciberseguridad o una agencia gubernamental dice que un ataque "es obra de Rusia" o "tiene vínculos con China", esa frase esconde casi siempre un juicio probabilístico, no una prueba judicial. Salvo en los casos raros en que hay una condena penal, una filtración interna del propio atacante o una confesión, nadie observa directamente quién está detrás del teclado. Lo que se observa es un rastro indirecto, código, infraestructura, víctimas, horarios, y de ahí se infiere un origen probable. Tratar cualquier atribución como un hecho cerrado, en vez de como una hipótesis con distintos grados de solidez, es el error de lectura más común y el que más desinformación produce cuando una noticia salta de un informe técnico a un titular.
Qué significan los niveles de confianza
Las firmas serias no dicen simplemente "fue X": gradúan su seguridad con etiquetas como confianza baja, moderada o alta, un lenguaje tomado de la comunidad de inteligencia. Confianza alta implica evidencia técnica sólida y consistente, corroborada por varias fuentes independientes. Confianza moderada, la etiqueta más habitual en informes de espionaje estatal, significa que el patrón es consistente con un actor conocido pero deja margen razonable de duda, normalmente porque falta corroboración independiente o porque la evidencia admite más de una explicación. Confianza baja es poco más que una hipótesis de trabajo. Cuando una noticia resume "informe X atribuye el ataque a Rusia" sin mencionar el nivel de confianza, la primera pregunta que hay que hacerse es cuál era ese nivel en el documento original, porque suele cambiar por completo lo que la frase realmente afirma.
