🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQuién la usa y por qué
5 tareas · 45 min · Principiante
Saber que un fallo se explota es el primer paso; saber quién lo explota cambia lo que haces con él. Un grupo que ataca tu sector y repite sus métodos convierte un riesgo genérico en una amenaza con nombre. Martes 6 de octubre de 2026: el CVE del servidor de transferencia de Molinos Santa Rita ya tiene cinco informes que lo ligan con grupos distintos y no todos valen lo mismo. Aquí separas los informes que corroboran de los que solo repiten, comparas el perfil de cada grupo con tu empresa y lees el acceso inicial en el idioma de MITRE ATT&CK. Los grupos, los informes y las fuentes son inventados.
Objetivo de la sala
Saber que un fallo se explota es el primer paso; saber quién lo explota cambia lo que haces con él. Un grupo que ataca tu sector y repite sus métodos convierte un riesgo genérico en una amenaza con nombre. Martes 6 de octubre de 2026: el CVE del servidor de transferencia de Molinos Santa Rita ya tiene cinco informes que lo ligan con grupos distintos y no todos valen lo mismo. Aquí separas los informes que corroboran de los que solo repiten, comparas el perfil de cada grupo con tu empresa y lees el acceso inicial en el idioma de MITRE ATT&CK. Los grupos, los informes y las fuentes son inventados.Los adversarios no eligen fallos por su puntuación. Eligen los que mejor rinden: los productos expuestos a internet, que se alcanzan sin acceso previo y que, al ser los mismos en muchas organizaciones, sirven contra muchas víctimas a la vez. Un servidor de transferencia de ficheros reúne las tres cosas y además guarda justo lo que busca quien roba datos para extorsionar.
Esa es la lectura de inteligencia: preguntar por el motivo del adversario explica qué productos se atacan primero y por qué un fallo de gravedad media en un portal expuesto puede pesar más que uno crítico en una estación interna.
Responde para continuar
¿Por qué suele interesar más a un grupo un fallo en un servidor de transferencia expuesto que uno en una estación interna?
Ver pista de ayuda
Piensa en lo que le cuesta al adversario llegar y en cuántas víctimas obtiene con el mismo esfuerzo.
Cinco informes enlazan el CVE con un grupo, y tres de ellos hablan del mismo. Antes de decir que ese grupo es el que más lo usa hay que contar hechos distintos, no artículos. Un informe que cita a otro como su única fuente no añade nada: es la misma información contada dos veces. La columna raiz de cada informe dice de dónde sale: una telemetría propia, un incidente investigado o simplemente otro informe de la tabla.
Es la misma disciplina de la valoración de fuentes: dos fuentes que derivan de la misma valen por una.
Responde para continuar
¿Qué grupo reúne más informes independientes (con raíz propia) sobre este CVE? Escribe su nombre tal como aparece.
Ver pista de ayuda
Ejecuta `SELECT * FROM informes` y cuenta, por grupo, solo los informes cuya raiz no es otro informe de la tabla.
En el conjunto hay un informe que no corrobora nada: dice lo mismo que otro y lo cita como su origen. No es inútil: confirma que la noticia circuló. Lo que no hace es subir la confianza, y quien lo cuente como un hecho más está inflando la evidencia.
Hay una manera directa de encontrarlo: buscar los informes cuya raíz es otro informe de la misma tabla.
Responde para continuar
¿Qué informe es solo un eco de otro y no corrobora nada nuevo? Escribe su identificador.
Ver pista de ayuda
Ejecuta `SELECT grupo, informe FROM informes WHERE raiz LIKE 'IN-%'`.
El perfil del grupo del que más informes independientes hablan dice que ataca molinería, alimentos y logística: justo la actividad de Molinos Santa Rita. Eso no vuelve urgente el fallo por sí solo: Santa Rita puede no tener el producto, o tenerlo parcheado. Pero sí cambia lo que se hace cuando lo tiene: sube la probabilidad de ser objetivo y justifica adelantar el parche y las búsquedas en los registros.
La coincidencia de sector pondera; el inventario decide.
Responde para continuar
El grupo con más informes independientes ataca el sector de Santa Rita. ¿Cómo cambia eso la prioridad del fallo?
Ver pista de ayuda
Una coincidencia de sector es contexto de inteligencia. Todavía falta saber si hay activos afectados.
MITRE ATT&CK tiene una técnica para el caso de un adversario que aprovecha una debilidad de un sistema expuesto a internet para entrar en la red: la de explotar una aplicación expuesta al público. Cada perfil de grupo de la plataforma codifica su acceso inicial con el identificador de la técnica, de modo que se pueda cruzar con la cobertura de detección propia.
Responde para continuar
¿Qué técnica de ATT&CK usa ARENA FINA como acceso inicial? Escribe su identificador.
Ver pista de ayuda
Ejecuta `SELECT * FROM grupos` y lee la columna acceso_inicial de ese grupo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.