🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónToma de cuentas: señales en registros
5 tareas · 40 min · Principiante
Miércoles 3 de noviembre de 2027, 08:00. Entre la una y las cuatro de la madrugada el sistema de acceso de Bazar Guacamayas registró una ola de inicios de sesión fallidos, y fraude encontró dos canjes de puntos que nadie esperaba. Tienes el resumen de accesos por origen y las acciones que siguieron a los accesos exitosos, con los clientes en seudónimo. Se leen tablas ficticias en la consola; no se entra a ninguna cuenta ni se prueba ninguna clave.
Objetivo de la sala
Miércoles 3 de noviembre de 2027, 08:00. Entre la una y las cuatro de la madrugada el sistema de acceso de Bazar Guacamayas registró una ola de inicios de sesión fallidos, y fraude encontró dos canjes de puntos que nadie esperaba. Tienes el resumen de accesos por origen y las acciones que siguieron a los accesos exitosos, con los clientes en seudónimo. Se leen tablas ficticias en la consola; no se entra a ninguna cuenta ni se prueba ninguna clave.Mucha gente usa la misma clave en varias tiendas. Cuando uno de esos sitios sufre una fuga, los pares de correo y clave terminan en listas que circulan entre delincuentes, y alguien las prueba de forma automática contra otras tiendas: es el relleno de credenciales, la subtécnica T1110.004 de MITRE ATT&CK. El que prueba no adivina nada; cada cuenta recibe uno o dos intentos con la clave que ya traía la lista.
Eso deja una huella propia en los registros. Desde pocos orígenes llegan intentos contra miles de cuentas distintas, casi todos fallan, y una parte grande falla porque el usuario ni siquiera existe en la tienda: la lista salió de otro sitio. Un ataque de adivinación se ve al revés, muchas claves contra una misma cuenta. Y un origen con miles de accesos que casi siempre aciertan suele ser una salida compartida, como la de un operador móvil, por donde entran clientes de verdad.
Responde para continuar
¿Qué patrón de un origen corresponde a un relleno de credenciales?
Ver pista de ayuda
Piensa en de dónde salió la lista que se está probando.
Abre la consola y ejecuta SELECT * FROM accesos_por_origen. Cada fila resume lo que hizo un origen durante la noche: intentos, cuentas distintas, accesos exitosos y fallos por usuario inexistente. Compara la proporción de éxito entre filas antes de decidir cuáles son del relleno.
Responde para continuar
¿Qué origen probó más cuentas distintas durante la noche?
Ver pista de ayuda
Mira la columna cuentas_distintas.
En un relleno, la tasa de éxito suele ser baja (en esta noche, menos de uno de cada cien intentos), pero sobre miles de cuentas deja decenas de accesos válidos. Cada uno es una cuenta cuyo dueño reutilizó la clave y que ahora está en manos de otro, haga algo con ella o no. Son esas las que hay que proteger primero. Cuenta solo los orígenes del relleno, no la salida compartida ni al cliente que olvidó su clave.
Responde para continuar
¿Cuántos accesos exitosos suman los orígenes del relleno? Escribe solo el número.
Ver pista de ayuda
Suma la columna exitosos de las filas con el patrón del relleno.
Ejecuta SELECT * FROM acciones_tras_el_acceso. La mayoría de las cuentas que entran en un relleno no se tocan esa noche: se marcan como válidas y se usan o se venden después. Las que sí se usan dejan una secuencia reconocible, como cambiar el correo para que los avisos ya no lleguen al dueño y canjear los puntos, que en una tienda valen como dinero y se gastan sin tarjeta. Mira también de dónde vino cada acceso: no todo canje de la noche es del relleno.
Responde para continuar
¿Cuántos puntos se canjearon en total desde accesos de los orígenes del relleno? Escribe solo el número, sin puntos ni comas.
Ver pista de ayuda
Suma los canjes cuyo acceso salió de un origen del relleno.
Mapear la noche a MITRE ATT&CK permite compararla con lo que reportan otros comercios. Son dos momentos distintos: la prueba masiva de la lista contra la página de acceso y, después, el uso de las cuentas que entraron, que para el sistema son cuentas válidas con su clave correcta (T1078).
Responde para continuar
¿Qué mapeo describe mejor lo que muestran los registros?
Ver pista de ayuda
Mira cuántos intentos recibió cada cuenta y qué dice la tabla de los usuarios inexistentes.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.