<?xml version="1.0" encoding="utf-8"?><feed xmlns="http://www.w3.org/2005/Atom" xml:lang="es-ES"><generator uri="https://jekyllrb.com/" version="3.10.0">Jekyll</generator><link href="https://post.tpx.security/feed.xml" rel="self" type="application/atom+xml" /><link href="https://post.tpx.security/" rel="alternate" type="text/html" hreflang="es-ES" /><updated>2026-01-12T18:27:47+00:00</updated><id>https://post.tpx.security/feed.xml</id><title type="html">tpx Posts</title><subtitle>Post técnico de tpx sobre desarrollo de software, ciberseguridad,  hacking ético y tecnología. Artículos, tutoriales y guías prácticas.</subtitle><author><name>tpx Staff</name><email>hola@tpx.security</email></author><entry><title type="html">El actual modus operandi de los cyberdelincuentes</title><link href="https://post.tpx.security/blog/2026/01/12/el-actual-modus-operandi-de-los-ciberdelincuentes/" rel="alternate" type="text/html" title="El actual modus operandi de los cyberdelincuentes" /><published>2026-01-12T13:00:00+00:00</published><updated>2026-01-12T13:00:00+00:00</updated><id>https://post.tpx.security/blog/2026/01/12/el-actual-modus-operandi-de-los-ciberdelincuentes</id><content type="html" xml:base="https://post.tpx.security/blog/2026/01/12/el-actual-modus-operandi-de-los-ciberdelincuentes/"><![CDATA[<h1 id="el-actual-modus-operandi-de-los-cyberdelincuentes">El actual modus operandi de los cyberdelincuentes</h1>

<p>En la actualidad, los cibercriminales han evolucionado más allá de las vulnerabilidades típicas como la inyección SQL o el uso recurrente de exploits. Ahora, su principal vector de ataque se basa en la colaboración con grupos de “Malware as a Service” (MaaS) y proveedores de nubes de malware, como RedLine, Luma, Raccoon, entre otros.</p>

<p><em>Evolución de las técnicas de ataque de los cibercriminales</em></p>

<h2 id="qué-son-las-nubes-de-malware">¿Qué son las nubes de malware?</h2>

<p>Las nubes de malware son infraestructuras en la nube que almacenan y distribuyen grandes colecciones de registros y herramientas maliciosas. Estas plataformas permiten a los atacantes acceder a:</p>

<ul>
  <li><strong>Credenciales robadas</strong>: Usuarios y contraseñas obtenidas mediante malware.</li>
  <li><strong>Accesos privilegiados</strong>: Puertas de entrada a intranets y sistemas internos.</li>
  <li><strong>Herramientas de ataque</strong>: Kits de exploits, troyanos y otros programas maliciosos listos para usar.</li>
</ul>

<p>El modelo “Malware as a Service” facilita que incluso atacantes sin grandes conocimientos técnicos puedan lanzar campañas sofisticadas, alquilando o comprando acceso a estas herramientas y datos.</p>

<p><img src="/assets/img/posts/malware-as-a-service.png" alt="Arquitectura de Malware as a Service" />
<em>Diagrama del ecosistema de Malware as a Service</em></p>

<h2 id="tipos-de-malware-más-comunes-en-estas-nubes">Tipos de malware más comunes en estas nubes</h2>

<h3 id="1-stealers-infostealers">1. Stealers (Infostealers)</h3>
<p>Como <strong>RedLine</strong>, <strong>Raccoon</strong> y <strong>Vidar</strong>, están diseñados específicamente para robar:</p>
<ul>
  <li>Credenciales almacenadas en navegadores</li>
  <li>Cookies de sesión activas</li>
  <li>Datos de tarjetas de crédito</li>
  <li>Wallets de criptomonedas</li>
  <li>Archivos sensibles del sistema</li>
</ul>

<h3 id="2-troyanos-de-acceso-remoto-rats">2. Troyanos de acceso remoto (RATs)</h3>
<p>Herramientas como <strong>AsyncRAT</strong> o <strong>njRAT</strong> que permiten:</p>
<ul>
  <li>Control total del sistema infectado</li>
  <li>Ejecución remota de comandos</li>
  <li>Captura de pantalla y keylogging en tiempo real</li>
  <li>Descarga de archivos adicionales</li>
</ul>

<h3 id="3-keyloggers">3. Keyloggers</h3>
<p>Registran todo lo que el usuario escribe, incluyendo:</p>
<ul>
  <li>Contraseñas y credenciales</li>
  <li>Información confidencial corporativa</li>
  <li>Datos personales sensibles</li>
</ul>

<h3 id="4-ransomware">4. Ransomware</h3>
<p>Cifra los archivos de la víctima y exige un rescate, con variantes como:</p>
<ul>
  <li><strong>LockBit</strong>, <strong>BlackCat</strong>, <strong>Royal</strong></li>
  <li>Técnicas de doble extorsión (cifrado + filtración de datos)</li>
</ul>

<h3 id="5-botnets">5. Botnets</h3>
<p>Redes de dispositivos infectados que pueden ser:</p>
<ul>
  <li>Utilizados para ataques DDoS coordinados</li>
  <li>Empleados en campañas de spam masivo</li>
  <li>Aprovechados para minería de criptomonedas</li>
</ul>

<h2 id="el-nuevo-enfoque-de-los-ataques">El nuevo enfoque de los ataques</h2>

<p>Actualmente, los ataques más efectivos combinan el acceso con credenciales legítimas (obtenidas de estas nubes de malware) con la explotación de vulnerabilidades lógicas, como los IDOR (Insecure Direct Object Reference). Esto permite a los atacantes moverse lateralmente dentro de las organizaciones y comprometer sistemas críticos sin levantar sospechas inmediatas.</p>

<blockquote>
  <p><strong>Ejemplo real:</strong><br />
En los últimos seis meses, se ha observado que la combinación más común es la obtención de acceso con credenciales legítimas junto con la detección y explotación de un IDOR, lo que facilita el acceso a información sensible o la toma de control de sistemas internos.</p>
</blockquote>

<p><img src="/assets/img/posts/attack-chain.png" alt="Cadena de ataque moderna" />
<em>Cadena de ataque típica: Credenciales comprometidas + IDOR</em></p>

<h2 id="medidas-de-prevención-y-protección">Medidas de prevención y protección</h2>

<p>Para defenderse de estas amenazas modernas, las organizaciones deben implementar:</p>

<h3 id="autenticación-robusta">Autenticación robusta</h3>
<ul>
  <li><strong>Autenticación multifactor (MFA)</strong> obligatoria para todos los usuarios</li>
  <li>Uso de soluciones de gestión de identidades (IAM)</li>
  <li>Implementación de políticas de contraseñas fuertes</li>
  <li>Rotación periódica de credenciales</li>
</ul>

<h3 id="monitoreo-y-detección">Monitoreo y detección</h3>
<ul>
  <li><strong>EDR/XDR</strong> (Endpoint/Extended Detection and Response)</li>
  <li>SIEM (Security Information and Event Management)</li>
  <li>Análisis de comportamiento de usuarios (UBA)</li>
  <li>Detección de anomalías en accesos</li>
</ul>

<h3 id="seguridad-en-el-código">Seguridad en el código</h3>
<ul>
  <li><strong>Validación de permisos</strong> a nivel de objeto (prevenir IDOR)</li>
  <li>Principio de mínimo privilegio</li>
  <li>Auditorías de seguridad regulares</li>
  <li>Pruebas de penetración periódicas</li>
</ul>

<h3 id="educación-y-concienciación">Educación y concienciación</h3>
<ul>
  <li>Capacitación continua en ciberseguridad</li>
  <li>Simulacros de phishing</li>
  <li>Políticas claras de seguridad</li>
  <li>Cultura de seguridad organizacional</li>
</ul>

<h3 id="respuesta-a-incidentes">Respuesta a incidentes</h3>
<ul>
  <li>Plan de respuesta a incidentes actualizado</li>
  <li>Backups cifrados y aislados</li>
  <li>Procedimientos de contención y recuperación</li>
  <li>Análisis forense post-incidente</li>
</ul>

<h2 id="conclusión">Conclusión</h2>

<p>El panorama de amenazas ha evolucionado significativamente. Los atacantes modernos no necesitan explotar vulnerabilidades complejas cuando pueden simplemente comprar acceso a credenciales legítimas en mercados clandestinos. Esta democratización del cibercrimen, facilitada por el modelo MaaS, hace que cualquier organización sea un objetivo potencial.</p>

<p>La combinación de <strong>credenciales comprometidas</strong> con vulnerabilidades lógicas como <strong>IDOR</strong> representa uno de los vectores de ataque más efectivos y comunes en 2026. Las organizaciones deben adoptar un enfoque de seguridad multicapa que incluya autenticación robusta, monitoreo continuo, código seguro y, sobre todo, una cultura de ciberseguridad sólida.</p>

<p><strong>La seguridad ya no es solo una cuestión técnica, es una responsabilidad compartida por toda la organización.</strong></p>

<hr />

<div class="language-bash highlighter-rouge"><div class="highlight"><pre class="highlight"><code><table class="rouge-table"><tbody><tr><td class="rouge-gutter gl"><pre class="lineno">1
2
</pre></td><td class="rouge-code"><pre><span class="nv">$ </span><span class="nb">echo</span> <span class="s2">"¡Gracias por leernos!"</span>
¡Gracias por leernos!
</pre></td></tr></tbody></table></code></pre></div></div>

<hr />]]></content><author><name>Julio Romo</name></author><category term="Posts" /><category term="Cybersecurity" /><category term="cybersecurity" /><category term="hacking" /><category term="malware" /><category term="maas" /><category term="infostealers" /><category term="idor" /><summary type="html"><![CDATA[Análisis del nuevo paradigma de ciberataques: cómo los criminales utilizan Malware as a Service y nubes de malware para comprometer sistemas empresariales.]]></summary><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://post.tpx.security/assets/img/posts/el-modus-operandi-de-los-ciberdelincuentes.png" /><media:content medium="image" url="https://post.tpx.security/assets/img/posts/el-modus-operandi-de-los-ciberdelincuentes.png" xmlns:media="http://search.yahoo.com/mrss/" /></entry><entry><title type="html">Cuando la información abierta se convierte en vector de riesgo</title><link href="https://post.tpx.security/blog/2026/01/07/cuando-la-informacion-abierta-se-convierte-en-vector-de-riesgo/" rel="alternate" type="text/html" title="Cuando la información abierta se convierte en vector de riesgo" /><published>2026-01-07T13:00:00+00:00</published><updated>2026-01-07T13:00:00+00:00</updated><id>https://post.tpx.security/blog/2026/01/07/cuando-la-informacion-abierta-se-convierte-en-vector-de-riesgo</id><content type="html" xml:base="https://post.tpx.security/blog/2026/01/07/cuando-la-informacion-abierta-se-convierte-en-vector-de-riesgo/"><![CDATA[<h1 id="cuando-la-información-abierta-se-convierte-en-vector-de-riesgo">Cuando la información abierta se convierte en vector de riesgo</h1>

<p>Durante mucho tiempo, la información pública fue vista únicamente como una herramienta defensiva: datos abiertos, registros públicos, redes sociales y fuentes institucionales utilizadas para análisis, contexto e investigación.</p>

<p>Sin embargo, en el panorama actual, esa misma información también se ha convertido en un activo explotable por actores maliciosos.</p>

<blockquote>
  <p><strong>No todo ataque comienza con un exploit.</strong></p>

  <p>Muchos comienzan con observación.</p>
</blockquote>

<h2 id="osint-como-fase-inicial-del-ataque">OSINT como fase inicial del ataque</h2>

<p>Antes de que exista malware, phishing o movimiento lateral, suele existir una etapa silenciosa:</p>

<ul>
  <li>Identificación de personas clave</li>
  <li>Análisis de estructura organizacional</li>
  <li>Revisión de tecnologías expuestas</li>
  <li>Correlación de datos públicos</li>
  <li>Perfilado de hábitos y comportamientos</li>
</ul>

<p>Toda esta información puede obtenerse sin tocar un solo sistema.</p>

<p>Aquí es donde OSINT deja de ser solo una herramienta defensiva y se convierte en un componente crítico del ciclo de ataque.</p>

<h2 id="cuando-lo-público-facilita-el-acceso">Cuando lo público facilita el acceso</h2>

<p>Algunos riesgos comunes derivados del exceso de exposición:</p>

<ul>
  <li>Correos y roles publicados sin control</li>
  <li>Tecnologías y versiones visibles</li>
  <li>Documentos con metadatos sensibles</li>
  <li>Redes sociales revelando rutinas, ubicaciones o accesos</li>
  <li>Información histórica reutilizable para ingeniería social</li>
</ul>

<blockquote>
  <p>Nada de esto es ilegal por sí solo.<br />
El problema surge cuando se correlaciona.</p>
</blockquote>

<h2 id="el-error-más-común-subestimar-la-información-abierta">El error más común: subestimar la información abierta</h2>

<p>Muchas organizaciones enfocan su seguridad en:</p>

<ul>
  <li>Firewalls</li>
  <li>EDR</li>
  <li>MFA</li>
  <li>Hardening de sistemas</li>
</ul>

<p>Pero descuidan algo fundamental:<br />
la huella informativa que dejan hacia el exterior.</p>

<p>Un atacante bien informado necesita menos ruido, menos intentos y menos errores.</p>

<h2 id="inteligencia-defensiva-usar-osint-antes-que-el-atacante">Inteligencia defensiva: usar OSINT antes que el atacante</h2>

<p>Desde el punto de vista defensivo, OSINT permite:</p>

<ul>
  <li>Identificar exposiciones innecesarias</li>
  <li>Reducir superficie informativa</li>
  <li>Anticipar vectores de ingeniería social</li>
  <li>Apoyar análisis de riesgo</li>
  <li>Fortalecer la postura de seguridad</li>
</ul>

<p><em>No para señalar, sino para prevenir.</em></p>

<hr />

<h2 id="conclusión">Conclusión</h2>

<p>La información abierta no es el enemigo.<br />
La falta de control y contexto, sí.</p>

<p>En seguridad moderna, no basta con proteger sistemas:<br />
hay que entender qué dice el entorno sobre nosotros.</p>

<p>Porque muchas veces, el atacante no rompe nada…<br />
simplemente ya sabe demasiado.</p>]]></content><author><name>Santiago Saucedo M</name></author><category term="Posts" /><category term="Cybersecurity" /><category term="cybersecurity" /><category term="osint" /><summary type="html"><![CDATA[La información abierta también expone riesgos. OSINT puede ser defensa… o ventaja para el atacante.]]></summary><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://post.tpx.security/assets/img/posts/cuando-la-informacion-abierta-se-convierte-en-vector-de-riesgo.jpeg" /><media:content medium="image" url="https://post.tpx.security/assets/img/posts/cuando-la-informacion-abierta-se-convierte-en-vector-de-riesgo.jpeg" xmlns:media="http://search.yahoo.com/mrss/" /></entry><entry><title type="html">La evolucion de los ciber-ataques</title><link href="https://post.tpx.security/blog/2026/01/07/la-evolucion-de-los-cyber-ataques/" rel="alternate" type="text/html" title="La evolucion de los ciber-ataques" /><published>2026-01-07T13:00:00+00:00</published><updated>2026-01-07T13:00:00+00:00</updated><id>https://post.tpx.security/blog/2026/01/07/la-evolucion-de-los-cyber-ataques</id><content type="html" xml:base="https://post.tpx.security/blog/2026/01/07/la-evolucion-de-los-cyber-ataques/"><![CDATA[<p><strong>Durante años, la ciberseguridad se centró en un único objetivo:</strong> proteger el perímetro. Firewalls, sistemas de detección de intrusos, VPNs y mecanismos de autenticación, los cuales parecían suficientes para mantener alejados a los atacantes. Sin embargo, la evolución de los ciberataques demuestra que la amenaza ya no siempre entra “desde fuera”.</p>

<p>Hoy, muchos ataques comienzan desde dentro, utilizando accesos legítimos filtrados, malware persistente y abuso de configuraciones internas mal protegidas.</p>

<h2 id="primera-etapa-ataques-básicos-y-visibles">Primera etapa: ataques básicos y visibles</h2>

<p><img src="/assets/img/posts/google-hacked-tpx.svg" alt="Google hackeado por tpx.security" />
En los primeros años de Internet, los ataques eran relativamente simples y ruidosos:</p>
<ul>
  <li>Defacement de sitios web</li>
  <li>Fuerza bruta contra servicios expuestos</li>
  <li>Malware genérico y gusanos automatizados</li>
  <li>Explotación directa de vulnerabilidades conocidas</li>
</ul>

<p>El atacante buscaba visibilidad, impacto inmediato y, muchas veces, notoriedad. Bastaba con cerrar puertos, aplicar parches y usar contraseñas más fuertes para mitigar gran parte del riesgo.</p>

<h2 id="segunda-etapa-sofisticación-y-evasión">Segunda etapa: sofisticación y evasión</h2>

<p><img src="/assets/img/posts/phishing-tpx.svg" alt="Ejemplo de phishing" />
Con el fortalecimiento del perímetro, los atacantes comenzaron a adaptarse:</p>
<ul>
  <li>Exploits más específicos</li>
  <li>Malware ofuscado</li>
  <li>Ataques dirigidos (APT)</li>
  <li>Ingeniería social y phishing</li>
</ul>

<p>Aquí aparece un cambio clave: ya no se ataca solo a la infraestructura, se ataca al usuario. El eslabón más débil deja de ser el servidor y pasa a ser la persona que lo administra o utiliza.</p>

<h2 id="tercera-etapa-credenciales-filtradas-y-accesos-legítimos">Tercera etapa: credenciales filtradas y accesos legítimos</h2>

<p><img src="/assets/img/posts/logs-malware-tpx.svg" alt="Logs de malware" />
En la actualidad, uno de los vectores más comunes no es una vulnerabilidad técnica, sino el acceso legítimo comprometido:</p>
<ul>
  <li>Logs de malware (infostealers)</li>
  <li>Filtraciones de bases de datos</li>
  <li>Credenciales reutilizadas</li>
  <li>Tokens, cookies y sesiones activas robadas</li>
</ul>

<p>Estos accesos se venden o intercambian en foros clandestinos, permitiendo a un atacante ingresar sin disparar alertas tradicionales, ya que el login parece válido.</p>

<p>Aquí es donde la seguridad perimetral falla:</p>

<p>Si el atacante entra con usuario y contraseña correctos, el firewall no ve un ataque.</p>

<h2 id="del-acceso-inicial-a-la-escalación-interna">Del acceso inicial a la escalación interna</h2>

<p><img src="/assets/img/posts/lateral-movement-tpx.svg" alt="Escaneo y movimiento lateral" />
Una vez dentro, el atacante ya no necesita explotar el perímetro. Su objetivo cambia a:</p>
<ul>
  <li>Enumeración interna</li>
  <li>Escalación de privilegios</li>
  <li>Movimiento lateral</li>
  <li>Abuso de configuraciones débiles</li>
  <li>Persistencia silenciosa</li>
</ul>

<p>Muchas organizaciones no monitorean adecuadamente el comportamiento interno, confiando en que el login exitoso equivale a un usuario legítimo.</p>

<h2 id="el-papel-crítico-de-los-logs-y-la-detección">El papel crítico de los logs y la detección</h2>
<p><img src="/assets/img/posts/logs-treasure-warning-tpx.svg" alt="Logs sin protección: mina de oro para atacantes" />
Paradójicamente, los mismos logs que ayudan a auditar el sistema pueden convertirse en una mina de oro para los atacantes si:</p>
<ul>
  <li>Se almacenan sin protección</li>
  <li>Contienen tokens o credenciales</li>
  <li>No se rotan ni se cifran</li>
  <li>Son accesibles desde sistemas comprometidos</li>
</ul>

<p>Al mismo tiempo, la falta de análisis de logs impide detectar comportamientos anómalos como accesos fuera de horario, patrones inusuales o movimientos internos sospechosos.</p>

<h2 id="conclusión">Conclusión:</h2>

<p><strong>El perímetro ya no es suficiente</strong></p>

<p>La evolución de los ciberataques deja una lección clara:</p>
<ul>
  <li>El perímetro sigue siendo necesario, pero ya no es suficiente</li>
  <li>El acceso legítimo es hoy uno de los mayores riesgos</li>
  <li>La visibilidad interna es clave</li>
  <li>La seguridad debe asumir que el atacante ya está dentro</li>
</ul>

<p>El enfoque moderno debe centrarse en Zero Trust, monitoreo continuo, análisis de comportamiento y correlación de eventos, entendiendo que la amenaza actual no siempre rompe la puerta: muchas veces entra con la llave correcta.</p>

<div class="language-bash highlighter-rouge"><div class="highlight"><pre class="highlight"><code><table class="rouge-table"><tbody><tr><td class="rouge-gutter gl"><pre class="lineno">1
2
</pre></td><td class="rouge-code"><pre><span class="nv">$ </span><span class="nb">echo</span> <span class="s2">"¡Gracias por leernos!"</span>
¡Gracias por leernos!
</pre></td></tr></tbody></table></code></pre></div></div>

<hr />]]></content><author><name>Julio Romo</name></author><category term="Posts" /><category term="Cybersecurity" /><category term="cybersecurity" /><category term="hacking" /><summary type="html"><![CDATA[La evolucion de los ataques ciberneticos y tecnicas actuales de los cibercriminales.]]></summary><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://post.tpx.security/assets/img/posts/la_evolucion_de_los_cyber_ataques.png" /><media:content medium="image" url="https://post.tpx.security/assets/img/posts/la_evolucion_de_los_cyber_ataques.png" xmlns:media="http://search.yahoo.com/mrss/" /></entry></feed>