Vector de entrada: nada exótico

Una vulnerabilidad crítica en un servicio expuesto a internet, con parche disponible desde hacía meses. Sin explotación de zero-day. Sin phishing. La puerta llevaba tiempo abierta.

Escalación de privilegios

Abuso de un servicio con privilegios excesivos, heredado de una instalación de un proveedor externo que nadie volvió a auditar después de la implementación inicial.

Evasión de EDR: la técnica BYOVD

El atacante cargó un driver legítimo firmado, pero vulnerable, para terminar el agente de seguridad desde el nivel de kernel. Esta técnica se conoce como BYOVD (Bring Your Own Vulnerable Driver). El EDR no fue "burlado" en el sentido tradicional: fue apagado desde un nivel de privilegio superior al suyo propio.

Persistencia y reconocimiento

Hubo días de actividad previa al cifrado dentro de la red. Ninguna alerta fue escalada durante ese periodo — el cifrado, cuando llegó, se ejecutó fuera de horario laboral.

El hallazgo central de la investigación

Existía telemetría suficiente en las herramientas ya desplegadas para detectar el compromiso mucho antes del cifrado. Lo que no existía era alguien revisando esa telemetría fuera de horario de oficina.

Las tres preguntas que este caso deja para cualquier organización

El cifrado es el final de la cadena de ataque, no el inicio. Detectar únicamente en la última etapa no es detección — es notificación tardía de algo que ya sucedió.

¿Tu empresa sufrió un incidente o quieres prevenir uno?

Black Husk Security ofrece respuesta a incidentes (DFIR) y monitoreo 24/7 para empresas en México y LATAM.

Conocer el Servicio de DFIR