Ciberseguridad

Cuando los Equipos Rojos Descubren lo Inimaginable

mm
Añade Unite.AI a tus fuentes preferidas en Google

Muchas organizaciones creen que están seguras, hasta que un equipo rojo demuestra lo contrario.

En mis 28 años de seguridad ofensiva, he visto de primera mano cómo la confianza se derrumba rápidamente cuando se aplican tácticas adversarias en defensas corporativas. Las operaciones de equipos rojos no solo prueban sistemas, sino que también empujan los límites del acceso posible desde la perspectiva de un adversario determinado y sofisticado. A menudo, las reglas de compromiso son más amplias, lo que permite no solo ataques de lado del servidor, sino también técnicas de ingeniería social, inalámbrica y física. Lo que a menudo descubrimos en nuestras operaciones es que los niveles de acceso catastróficos son posibles

Mi equipo y yo hemos obtenido puntos de apoyo en la red y hemos escalado privilegios para acceder y controlar incluso hornos de fundición comerciales, infraestructura de código de firma de controladores, sistemas de pago, propiedad intelectual sensible, sistemas de host de banca, sistemas de CCTV, buzones de correo del director financiero, resultados de máquinas de MRI / rayos X, acciones de archivos llenos de PHI, archivos interesantes enumerables, 2do hogares de CEOs que estaban vinculados a redes corporativas a través de VPN, y volcados de hash completos de muchos, muchos bosques de Active Directory.

Hemos pasado de recursos en la nube a redes internas después de comprometer recursos en la nube, y hemos tenido operaciones que pasan de redes internas a puntos de apoyo basados en la nube. A veces, cuanto mayor es el objetivo, más fácil es, independientemente del tamaño del presupuesto de seguridad de la información. Esto se debe a la asimetría natural entre atacantes y defensores. Una mayor escala significa más oportunidades para debilidades expuestas involuntariamente. Estos no son riesgos teóricos. Son reales, y más organizaciones son vulnerables a este nivel de compromiso de lo que creen.

Puntos de Apoyo

Los ataques externos comienzan con un punto de apoyo, un punto de acceso inicial que abre la puerta a un compromiso más profundo. En nuestro trabajo, categorizamos los puntos de apoyo en cuatro tipos principales:

1. Ingeniería Social

Aunque es común, lo consideramos el menos gratificante. Engañar a los usuarios para que hagan clic en enlaces o revelen credenciales es efectivo, pero no refleja la habilidad de un adversario sofisticado. Sin embargo, hemos visto a atacantes suplantar correos electrónicos de CFO para iniciar transferencias de dinero “de emergencia” o usar clones de voz generados por IA para evitar los protocolos de ayuda de escritorio.

2. Rociado de Contraseñas

Esta técnica lenta y baja sigue siendo una de las más efectivas. Al adivinar contraseñas comunes en grandes listas de usuarios, los atacantes evitan bloqueos y a menudo tienen éxito. Hemos comprometido redes utilizando nada más que “Summer2025!” en miles de nombres de usuario extraídos de fuentes públicas. Apostaría que más de 1 de cada 1000 usuarios corporativos elegirían una a menos que se aplique una prohibición de palabras, que bloquea cadenas como “summer” y “2025” y “25”. Para una política de contraseña más larga, apostaría por “Summertime2025!” como ejemplo.

3. Debilidades de Autenticación Multifactor

La autenticación multifactor es esencial, pero no infalible. Al igual que en todos los controles de seguridad, una implementación exhaustiva y consistente es clave. Hemos evitado la autenticación multifactor utilizando fatiga de empuje, lagunas de acceso condicional y enlaces de inscripción estancados. En un caso, nos inscribimos en nuestro propio dispositivo utilizando un enlace de seis meses que encontramos en un buzón de correo electrónico comprometido.

4. Vulnerabilidades Explotables

Las aplicaciones web personalizadas son especialmente vulnerables. Hemos explotado todo, desde inyección de SQL hasta travesía de ruta, deserialización de objetos y fallos lógicos que permiten a los usuarios básicos establecer su propio precio en la compra o elevar a acceso de administrador. Los componentes de software comercial obsoletos incluso pueden conducir a ejecución de código remoto si no se parchean.

Realidad: Cumplimiento vs. Exposición

Las auditorías de seguridad a menudo pintan un cuadro rosa. Pero los equipos rojos operan fuera del guión. Las reglas de compromiso en las operaciones de equipos rojos a menudo son mucho más amplias que las pruebas de penetración estándar: simulamos a adversarios con objetivos precisos.

En muchos compromisos, los clientes tendrán un tesoro de muchos informes de penetración pasados de varias firmas, con poco o ningún demostración de “penetración”. No es inusual que corrijamos esta percepción logrando niveles significativos de acceso desde pruebas de penetración básicas y no autenticadas. La brecha entre el riesgo percibido y el real puede ser vasta. Las pruebas de penetración de calidad, orientadas a la cobertura, son más valiosas que las operaciones de equipos rojos basadas en objetivos para las organizaciones con posturas de seguridad menos maduras.

Papel de la IA en la Seguridad Ofensiva

Aunque la IA no ha reemplazado aún la ingeniosidad humana en los equipos rojos, está acelerando nuestros flujos de trabajo. Usamos la IA generativa para construir exploits de concepto de prueba más rápido, analizar superficies de ataque, simular voces durante operaciones de phishing y incluso crear campañas de phishing que parecen auténticas. El surgimiento de la IA ofensiva agente que logra rangos superiores en listas públicas de caza de bugs es un signo de lo que está por venir.

Empatía para los Defensores

A pesar de nuestro papel ofensivo, respetamos profundamente a los defensores. La asimetría es real: los defensores deben ser perfectos las 24 horas del día, los 7 días de la semana; los atacantes solo necesitan un error. Es por eso que nuestros informes no solo resaltan las vulnerabilidades, las cadenas de ataques, las capturas de pantalla y el impacto en el mundo real; en la parte superior de nuestro resumen ejecutivo están las prácticas positivas que encontramos durante la prueba. Disfrutamos escribiendo estas más que los hallazgos en sí. Estamos en su equipo para educar y remediar, no para exponer.

Conclusión: Lo Inimaginable Está a Menudo Frente a Usted

Los equipos rojos no solo encuentran fallos, sino que también obligan a las organizaciones a enfrentar verdades incómodas. La fachada de seguridad a menudo esconde sistemas frágiles, malas configuraciones y riesgos pasados por alto. Y cuando descubrimos lo inimaginable, no es para criticar, sino para fortalecer.

Porque en la ciberseguridad, las comprobaciones de la realidad no son opcionales. Son lo único que se interpone entre “seguro en papel” y una violación de seguridad en la portada.

Jake Reynolds es Director de Servicios de Seguridad Ofensiva en All Covered. Con más de 28 años en pruebas de penetración y estrategia de ciberseguridad, Jake lidera un equipo de elite de red teamers que se especializan en descubrir vulnerabilidades del mundo real. Es un frecuente conferencista sobre tácticas adversas y ha ayudado a cientos de organizaciones a replantear su postura de seguridad.