Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La secuencia antes del cifrado

5 tareas · 40 min · Principiante

El cifrado no es el ataque: es el final del ataque. Cuando lo opera un grupo —alguien tecleando al otro lado, no un archivo que se abre y arrasa— delante hay días de trabajo que dejan huella: mirar qué hay, conseguir una cuenta mejor, llegar a los servidores con los datos, callar las defensas y sacar una copia. Esta sala recorre esa secuencia sobre un incidente de Delta Cargo ya cerrado y reconstruido, del 23 al 27 de noviembre, y se queda con lo único que le sirve al turno: qué señal deja cada fase y cuánto margen da verla.

0 de 5 · 0%

Objetivo de la sala

El cifrado no es el ataque: es el final del ataque. Cuando lo opera un grupo —alguien tecleando al otro lado, no un archivo que se abre y arrasa— delante hay días de trabajo que dejan huella: mirar qué hay, conseguir una cuenta mejor, llegar a los servidores con los datos, callar las defensas y sacar una copia. Esta sala recorre esa secuencia sobre un incidente de Delta Cargo ya cerrado y reconstruido, del 23 al 27 de noviembre, y se queda con lo único que le sirve al turno: qué señal deja cada fase y cuánto margen da verla.

Las fases van en este orden porque cada una necesita a la anterior. No se llega a los servidores de archivos sin saber que existen, y no se entra en ellos con la cuenta de quien abrió la puerta: hay que conseguir otra con más alcance. Después se callan las defensas del equipo donde va a pasar lo importante, y solo entonces se saca una copia de los datos. El cifrado se deja para el último momento por una razón práctica: es lo único ruidoso de toda la lista. En cuanto empieza, la empresa entera se entera.

Para la defensa, ese orden es una buena noticia mal aprovechada. Entre la primera huella y el cifrado suele haber días, no minutos, y cada fase deja algo escrito que se podía haber visto. En el incidente de noviembre pasaron 78 horas entre lo primero y lo último. El problema no fue la falta de datos: fue que cada señal, mirada sola, se parecía a trabajo normal.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué un grupo que opera un ransomware deja el cifrado para el final?

Ver pista de ayuda

¿Cuál de las seis fases no se puede hacer en silencio? Esa es la que se deja para cuando ya no importa que se sepa.

Hay una fase que no genera alertas: genera silencio. Antes de tocar los datos, alguien detuvo el servicio del agente de seguridad de un servidor, añadió una exclusión para que una carpeta dejara de revisarse y vació el registro de eventos. Tres acciones en once minutos, con una cuenta de administración y sin un solo ticket de cambio. A partir de ahí ese equipo dejó de contar lo que le pasaba, y en la consola eso no se ve como un problema: se ve como un equipo tranquilo.

Por eso en un SOC se vigila que cada equipo siga hablando. Una regla que avise cuando un agente lleva media hora callado habría saltado veintiséis horas antes del cifrado, y con una frase que ya decide sola: «este servidor dejó de reportar y nadie lo pidió». Busca en qué equipo pasó.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del equipo donde se detuvo el servicio del agente de seguridad la madrugada del 26.

Ver pista de ayuda

Ejecuta `SELECT * FROM defensas` y lee la columna «equipo» de la fila donde el agente queda detenido. Cópialo tal cual.

Una hora y media después del silencio salieron 48 GB del mismo servidor hacia un destino de almacenamiento en la nube que no estaba en ninguna lista de la empresa. Esa salida no es la más grande de la noche —el respaldo contratado mueve cien veces más, todas las noches, a la misma hora y al mismo sitio—, y ahí está la lección: el volumen solo no distingue nada. Lo que separa a una de otra son las otras columnas: otro equipo, otro destino, fuera de cualquier ventana prevista.

Esta fase cambia además lo que significa el incidente. Con los datos fuera, restaurar desde un respaldo deja de resolverlo todo: la empresa recupera sus archivos y sigue teniendo el problema de que otro los tiene. Por eso una salida de datos rara, de madrugada y a un destino nuevo, se escala aunque todavía no haya pasado nada más.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el destino al que salieron los 48 GB la madrugada anterior al cifrado.

Ver pista de ayuda

`SELECT * FROM salida_de_datos` y compara las tres filas: dos son el respaldo contratado de todas las noches. Copia el destino de la tercera tal cual.

Vale la pena detenerse en por qué se molestan en sacar los datos antes de cifrar, porque explica cómo se negocia después y, sobre todo, cómo se escala. Un ataque que solo cifra pierde toda su fuerza contra una empresa con respaldos probados: se restaura y se sigue. Un ataque que además se llevó una copia conserva una amenaza que ningún respaldo arregla —publicar o vender lo que tiene—, y por eso la exfiltración es hoy parte de la secuencia y no un extra.

Para el turno, la consecuencia es concreta. En el escalado no basta con decir «cifraron el servidor de archivos»: hay que decir qué salió, cuándo y hacia dónde, porque de eso dependen avisos que no son técnicos —clientes, proveedores, la autoridad de protección de datos— y que tienen sus propios plazos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué cambia para la empresa que, además del cifrado, los datos hayan salido?

Ver pista de ayuda

Piensa qué arregla un respaldo y qué no. Lo que ya salió, ¿vuelve con la restauración?

Media intrusión cabe en una sola cuenta, y no es la de ninguna persona. Una cuenta de servicio no recibe notificaciones, no cambia de contraseña por su cuenta y suele poder entrar en muchos sitios, así que es cómoda para moverse sin que nadie note nada raro. En esta reconstrucción, cuatro de las ocho huellas llevan la misma, desde la noche en que apareció en tres servidores en once minutos hasta el cifrado. Encontrarla es lo que une las alertas sueltas en un solo incidente.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la cuenta que firma el movimiento por los tres servidores, la salida de datos y el cifrado.

Ver pista de ayuda

En `SELECT * FROM linea_de_tiempo`, mira qué cuenta se repite en las cuatro últimas filas. Cópiala tal cual.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — reconstrucción del incidente del 23 al 27 de noviembre
OpenSearch · consultas guardadas

Tablas

fases

  • fase
  • que_busca
  • senal_que_deja
  • margen_si_se_ve_a_tiempo

linea_de_tiempo

  • dia_y_hora
  • fase
  • equipo
  • cuenta
  • que_quedo_escrito

defensas

  • dia_y_hora
  • equipo
  • accion_sobre_la_defensa
  • cuenta
  • resultado

salida_de_datos

  • dia_y_hora
  • equipo
  • destino
  • volumen
  • como_salio
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad