🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSesiones y tokens, lo que sobrevive a la contraseña
5 tareas · 40 min · Principiante
Cuando el incidente vive en la nube no hay máquina que aislar: hay una identidad. Papelera Chicamocha detecta que alguien leyó el correo de una analista de cuentas por pagar y soporte hizo lo que siempre se hace, restablecer la contraseña. Aquí lees los registros de identidad del caso IR-CH-0412 para ver qué quedó vivo después de ese restablecimiento: qué sesión, qué método de segundo factor, desde dónde. Es solo lectura de registros de ejemplo; no se opera contra ningún servicio.
Objetivo de la sala
Cuando el incidente vive en la nube no hay máquina que aislar: hay una identidad. Papelera Chicamocha detecta que alguien leyó el correo de una analista de cuentas por pagar y soporte hizo lo que siempre se hace, restablecer la contraseña. Aquí lees los registros de identidad del caso IR-CH-0412 para ver qué quedó vivo después de ese restablecimiento: qué sesión, qué método de segundo factor, desde dónde. Es solo lectura de registros de ejemplo; no se opera contra ningún servicio.En un incidente de nube, lo que el atacante conserva no es una máquina: es una sesión. Cuando alguien inicia sesión, el proveedor de identidad entrega un token de acceso (vale poco tiempo) y, casi siempre, un token de actualización que sirve para pedir tokens nuevos sin volver a escribir la contraseña. La sesión se apoya en esos tokens, no en la contraseña que se usó para abrirla.
Por eso restablecer la contraseña no es lo mismo que cortar el acceso: según el proveedor y su configuración, las sesiones y los tokens ya emitidos pueden seguir valiendo. Es una propiedad que se comprueba en la configuración del proveedor, no se supone.
Responde para continuar
Soporte restablece la contraseña de una cuenta comprometida. ¿Qué es lo más probable que siga pasando si no se hizo nada más?
Ver pista de ayuda
Piensa en qué se apoya una sesión ya abierta: no en la contraseña que se escribió para abrirla.
El registro de inicios de sesión dice quién, cuándo, desde qué dirección, con qué aplicación y desde qué dispositivo. Además trae cómo se cumplió el segundo factor: una persona que lo aprueba en su teléfono deja «aprobado», pero hay un caso distinto, el de una sesión que hereda la comprobación porque alguien se llevó su cookie ya validada. El segundo factor no falló: nunca se le pidió a quien estaba usando la sesión.
Un acceso exitoso desde un dispositivo que la empresa no tiene registrado, con el segundo factor heredado, es una combinación que se separa del patrón normal de la persona.
Responde para continuar
Abre los inicios de sesión de `lardila` y escribe la dirección desde la que entró, con éxito, un dispositivo no registrado.
Ver pista de ayuda
Consulta `inicios_sesion` filtrando por la cuenta. Descarta los fallos y quédate con el éxito que no trae un dispositivo registrado.
El martes a las 10:30 soporte restableció la contraseña de la cuenta. Una sesión es sospechosa si nació antes de ese restablecimiento y siguió usándose después, desde fuera de la oficina. Esa es la señal de que el restablecimiento no tocó la sesión del atacante. La tabla de sesiones guarda, para cada una, cuándo se creó y cuándo se usó por última vez.
Identificar la sesión exacta importa porque revocar de verdad es revocar por identificador y por cuenta; y porque el informe tiene que decir cuál era.
Responde para continuar
¿Qué identificador tiene la sesión de `lardila` abierta antes del restablecimiento del martes 13, usada después y desde fuera de la oficina?
Ver pista de ayuda
Mira la tabla `sesiones`. Compara `creada` y `ultimo_uso` con la hora del restablecimiento y descarta las que se usaron desde la oficina.
Un atacante con una sesión viva no necesita la contraseña: necesita no perder el acceso. Una forma es registrar un método de segundo factor propio, para poder superar la comprobación aunque la sesión caiga. Si ese método sigue registrado después de revocar sesiones y cambiar la contraseña, el atacante vuelve a entrar con un acceso «legítimo».
Los cambios de cuenta se leen con el mismo cuidado que los inicios de sesión: quién los hizo, desde dónde y qué detalle trae.
Responde para continuar
Escribe el método de segundo factor que se agregó a `lardila` desde la dirección externa.
Ver pista de ayuda
Consulta `cambios_de_cuenta`. La aplicación de autenticación que aparece es la original; el otro método se agregó el lunes.
Contener una cuenta comprometida es una secuencia, y el orden importa. Hay que preservar los registros (exportar el registro de inicios de sesión antes de tocar nada), revocar sesiones y tokens, quitar los métodos de segundo factor que la persona no registró, restablecer la contraseña y, solo entonces, devolver la cuenta a su dueña con una verificación. Si se hace solo el restablecimiento, es lo que ya pasó en este caso: la sesión sobrevivió.
La razón de preservar primero es la misma de todo el ciclo: lo que se cambia sin copiar ya no se puede reconstruir.
Responde para continuar
Con lo que muestra el registro de este caso, ¿cuál es la contención correcta para `lardila`?
Ver pista de ayuda
Cada paso cierra un hueco distinto de los que enseña el registro: la sesión viva, el método agregado y la contraseña.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.