Vector de entrada: nada exótico
Una vulnerabilidad crítica en un servicio expuesto a internet, con parche disponible desde hacía meses. Sin explotación de zero-day. Sin phishing. La puerta llevaba tiempo abierta.
Escalación de privilegios
Abuso de un servicio con privilegios excesivos, heredado de una instalación de un proveedor externo que nadie volvió a auditar después de la implementación inicial.
Evasión de EDR: la técnica BYOVD
El atacante cargó un driver legítimo firmado, pero vulnerable, para terminar el agente de seguridad desde el nivel de kernel. Esta técnica se conoce como BYOVD (Bring Your Own Vulnerable Driver). El EDR no fue "burlado" en el sentido tradicional: fue apagado desde un nivel de privilegio superior al suyo propio.
Hubo días de actividad previa al cifrado dentro de la red. Ninguna alerta fue escalada durante ese periodo — el cifrado, cuando llegó, se ejecutó fuera de horario laboral.
El hallazgo central de la investigación
Existía telemetría suficiente en las herramientas ya desplegadas para detectar el compromiso mucho antes del cifrado. Lo que no existía era alguien revisando esa telemetría fuera de horario de oficina.
Las tres preguntas que este caso deja para cualquier organización
- ¿Cuál es tu tiempo real desde la publicación de un CVE crítico en tu perímetro hasta que el parche queda aplicado?
- ¿Quién revisa las alertas del EDR entre las 20:00 y las 08:00, y durante los fines de semana?
- ¿Cuándo validaron por última vez una restauración completa desde backup — no solo que el proceso de respaldo "corrió sin errores"?
El cifrado es el final de la cadena de ataque, no el inicio. Detectar únicamente en la última etapa no es detección — es notificación tardía de algo que ya sucedió.
¿Tu empresa sufrió un incidente o quieres prevenir uno?
Black Husk Security ofrece respuesta a incidentes (DFIR) y monitoreo 24/7 para empresas en México y LATAM.
Conocer el Servicio de DFIR