1 of 15

HACKATHON FPUNA · CIBERSEGURIDAD E IA

Incidente de Seguridad — ANSD

Análisis técnico, contención, respuesta y resiliencia

ESTADO: INCIDENTE CRÍTICO (CONFIRMADO)

Organización simulada: ANSD · Fecha del reporte: 29 de agosto de 2026

2 of 15

RESUMEN EJECUTIVO

Situación actual

  • Se confirmó un incidente crítico de exfiltración de datos sensibles: listados de participantes y registros financieros.
  • Vector de acceso: uso no autorizado de la cuenta de servicio svc-backup desde una IP con reputación maliciosa del 100%.
  • Metodología de investigación: “evidencia antes que conclusiones” — cada afirmación se clasifica y se re-valida al llegar nueva evidencia.
  • Permanece incierto el vector inicial exacto de robo de credenciales; se sigue investigando.

100%

Puntaje de abuso de la IP de origen — 88 reportes en AbuseIPDB

3 archivos

Exfiltrados y confirmados por auditoría cloud del proveedor

4,812 objetos

Enumerados en research-collab durante el ataque

ANSD · Incidente Crítico

2 / 15

3 of 15

METODOLOGÍA

Evidencia antes que conclusiones

HECHO

Observación directa, verificable en logs o registros de auditoría.

Ej.: login exitoso de m.rojas registrado en el log de autenticación.

INFERENCIA

Hipótesis fundamentada en evidencia disponible, aún no confirmada.

Ej.: las credenciales de m.rojas fueron robadas o comprometidas.

DESCONOCIDO

Vacío de información que requiere evidencia adicional para resolverse.

Ej.: si el archivo EICAR llegó a ejecutarse dentro del entorno.

Cada afirmación se reclasifica a medida que aparece nueva evidencia (ver comparación Día 1 → Día 2, más adelante).

ANSD · Incidente Crítico

3 / 15

4 of 15

DÍA 1 · INVESTIGACIÓN

Exposición pública detectada (Shodan)

IP: 190.52.167.69 Escaneo: 23/08/2026, 01:16 hs Dominios: supsalud.gov.py · mspbs.gov.py · copaco.com.py

Puerto

Servicio

Tecnología visible

53

DNS

BIND 9.20.0-2ubuntu3.2

443

HTTPS

PHP 8.2.30 (OpenResty / Nginx 1.29.1)

1433

MS-SQL

SQL Server 2022 RTM — Windows Server 2022

8071 / 8075

Aplicación

Patrimonio v4.2.34 / Nómina v6.3.131

9443

NetBird

Panel de administración (Dashboard) expuesto

Preocupaciones de seguridad identificadas

  • MSSQL (1433) expuesto directamente a internet, sin VPN ni firewall — revela el hostname interno.
  • PHP 8.2.30 potencialmente vulnerable: múltiples CVEs conocidos para esta versión.
  • Panel de administración NetBird (9443) accesible desde internet.

ANSD · Incidente Crítico

4 / 15

5 of 15

DÍA 1 · INVESTIGACIÓN

Vulnerabilidades evaluadas (CVE)

CVE candidato

Condición necesaria

Conclusión defendible

CVE-2026-6735

(PHP 8.2/8.3)

PHP-FPM con página de status habilitada y accesible

Hipótesis de riesgo válida; no verificable solo con Shodan, requiere chequeo local

CVE-2026-6722

(PHP 8.2/8.3)

Extensión SOAP activa procesando XML controlado por el atacante

Riesgo potencial si SOAP está activa; requiere verificar configuración

CVE-2025-14179

(PDO Firebird)

Driver Firebird habilitado + inyección SQL

Descartado: la infraestructura usa MS-SQL Server, no Firebird

ANSD · Incidente Crítico

5 / 15

6 of 15

DÍA 1 · INVESTIGACIÓN

Inteligencia de amenazas (IoCs)

AbuseIPDB

IP 46.100.43.138

100% de abuso

  • 88 reportes por hacking, fuerza bruta, port scanning y spam de correo.
  • ISP: Telecommunication Company of Tehran. Actividad reciente el 28/08/2026.
  • Correlación local: intentos fallidos de m.rojas y posterior autenticación exitosa sin MFA en legacy-admin.

VirusTotal

Hash SHA-256 275a021bbfb64…

64 / 66 motores

  • El hash corresponde al archivo de prueba estándar EICAR-Test-File, no a malware real.
  • No hay evidencia de ejecución del archivo dentro del entorno de ANSD.
  • Conclusión: solo confirma que las firmas de seguridad funcionan correctamente.

ANSD · Incidente Crítico

6 / 15

7 of 15

INVENTARIO DE EVIDENCIA

Registro clasificado — Día 1

Afirmación

Clasificación

Evidencia / justificación

Inicio de sesión correcto del usuario m.rojas

HECHO

Registrado explícitamente en el log de autenticación sintético

La IP externa 46.100.43.138 posee reputación maliciosa

HECHO

Puntaje 100% y 88 reportes en AbuseIPDB

Las credenciales de m.rojas fueron robadas / comprometidas

INFERENCIA

El login exitoso se originó desde una IP maliciosa conocida

El servicio PHP detectado es actualmente vulnerable

INFERENCIA

Existen CVEs reportados, pero falta confirmar la configuración activa

El archivo EICAR fue ejecutado dentro del entorno de ANSD

DESCONOCIDO

VT muestra la firma del hash, pero no hay evidencia de ejecución local

ANSD · Incidente Crítico

7 / 15

8 of 15

DÍA 2 · RESPUESTA

Confirmación de exfiltración — línea de tiempo

10:58 – 11:08

svc-backup, desde la IP maliciosa, ejecuta ListBuckets y ListObjects, y descarga participants.csv, project-finance.xlsx y archive.zip.

11:40

Enumeración masiva de 4,812 objetos en el bucket research-collab.

08:34 (Día 2)

security-admin deshabilita las credenciales comprometidas de svc-backup.

→ Resultado

El incidente se escala a CRÍTICO al confirmarse exfiltración de datos confidenciales.

ANSD · Incidente Crítico

8 / 15

9 of 15

INVENTARIO DE EVIDENCIA

Actualización de afirmaciones: Día 1 → Día 2

Afirmación

Día 1

Día 2

Incertidumbre remanente

Hubo exfiltración de datos sensibles

INFERENCIA

HECHO

Método exacto de obtención de las credenciales de svc-backup

La cuenta svc-backup fue usada por un atacante

INFERENCIA

HECHO

Si el atacante mantiene persistencia en otros servicios o mediante tokens

Los objetos listados fueron descargados en su totalidad

INFERENCIA

HECHO (parcial)

Si los 4,812 objetos enumerados fueron descargados o solo los 3 confirmados

ANSD · Incidente Crítico

9 / 15

10 of 15

DÍA 2 · RESPUESTA

Contención: decisiones y trade-offs

Revocar credenciales de svc-backup

Beneficio: bloqueo inmediato del acceso del adversario.

Trade-off: detiene los respaldos programados (backup-job).

Bloquear la IP maliciosa en firewall/SIEM

Beneficio: impide tráfico proveniente del origen malicioso.

Trade-off: posibles falsos positivos si la IP es dinámica o compartida.

Restringir research-collab a VPN interna

Beneficio: acceso controlado solo para personal autenticado.

Trade-off: impacto temporal en colaboradores externos.

Crear credenciales dedicadas para backups

Beneficio: restablece la operación de respaldo de forma segura.

Trade-off: tiempo de configuración y ajuste de scripts.

ANSD · Incidente Crítico

10 / 15

11 of 15

DÍA 2 · RESPUESTA

Preservación forense y monitoreo con IA

Evidencia preservada

  • Logs de autenticación cloud — exportación forense del SOC, hash SHA-256 y cadena de custodia.
  • Eventos CSV del Día 2 — copia firmada digitalmente en storage aislado, acceso con privilegios mínimos.
  • Snapshots de archivos descargados — copia inmutable (WORM) en repositorio forense, con trazabilidad de lecturas.

Pipeline de monitoreo con IA

1. DATOS DE ENTRADA

2. PREPROCESAR / FILTRAR

3. IA / ANÁLISIS

4. VALIDACIÓN HUMANA (SOC)

5. DECISIÓN + RETROALIMENTACIÓN

Salida útil: secuencia detectada — svc-backup → enumeración masiva → 3 descargas → deshabilitación de cuenta. El SOC valida manualmente el 10% de las alertas generadas antes de escalar.

ANSD · Incidente Crítico

11 / 15

12 of 15

DÍA 2 · RESILIENCIA

Recuperación y principales riesgos

Recuperación (RTO / RPO)

Servicio

RTO

RPO

research-collab

12 h

24 h

Respaldos automáticos

24 h

12 h

Datos financieros

12 h

24 h

Top 5 riesgos

Exfiltración de datos sensibles

CRÍTICO

Compromiso de cuenta de servicio

ALTA

Interrupción de respaldos legítimos

MEDIA

Exposición directa de MSSQL (1433)

MEDIA

Software vulnerable (PHP 8.2.30)

BAJA

ANSD · Incidente Crítico

12 / 15

13 of 15

CONTEXTO DEL INCIDENTE · HIPÓTESIS

¿Cómo se originó el compromiso?

No se cuenta con acceso completo al servidor: lo siguiente es la hipótesis más probable según la evidencia disponible, no una causa raíz confirmada al 100%.

1

OSINT sobre m.rojas

Recolección de datos públicos: familiares, mascotas, fechas, gustos.

2

Wordlist + reglas de mutación

Términos OSINT mutados con reglas tipo hashcat: mayúscula inicial, leet, números y símbolos, combinación de palabras.

3

Fuerza bruta contra MS-SQL

Login expuesto de MS-SQL. RDP se descarta: su puerto no está expuesto.

4

xp_cmdshell habilitado

Probablemente sin restringir a sysadmin — permitiría ejecutar comandos del SO y escalar el impacto.

Se recomienda confirmar con logs de autenticación de MS-SQL, SQL Server Audit / Extended Events y registros de ejecución de xp_cmdshell en cuanto se disponga de acceso completo al servidor.

ANSD · Incidente Crítico

13 / 15

14 of 15

REMEDIACIÓN Y BUENAS PRÁCTICAS

Reducir la superficie de ataque

Reducción de la superficie OSINT

Capacitar sobre qué datos personales no deberían quedar públicos. El equipo de seguridad debería auditar su propia huella OSINT antes que un atacante lo haga.

Exposición de MS-SQL y acceso remoto

El motor de base de datos nunca debe estar expuesto directo a internet: acceso solo vía VPN, restringido por firewall/ACL a los hosts autorizados.

Hardening de xp_cmdshell

Deshabilitado por defecto; habilitar solo de forma justificada y restringida a sysadmin, con su uso auditado activamente.

Política de credenciales

Priorizar longitud (12–14+) sobre complejidad forzada; verificar contra contraseñas filtradas; bloquear las basadas en datos OSINT del usuario.

ANSD · Incidente Crítico

14 / 15

15 of 15

REMEDIACIÓN Y BUENAS PRÁCTICAS

Contener, limitar y decidir

Limitación de intentos + MFA

Bloqueo tras intentos fallidos con backoff incremental. Si el puerto debe quedar expuesto, protegerlo con IPS/firewall. MFA obligatorio en la capa de VPN.

Mínimo privilegio y segmentación

Cada cuenta con el privilegio mínimo necesario para su función. Segmentar la red para limitar el radio de impacto ante un nuevo compromiso.

Buenas prácticas complementarias

Auditar el uso de xp_cmdshell, mantener el motor parcheado, gestores de contraseñas corporativos y auditorías internas con el mismo enfoque OSINT + reglas de mutación.

Decisión y recursos solicitados

Se solicita a la dirección: aprobar la notificación a la autoridad reguladora de protección de datos, y presupuesto de emergencia para auditoría forense externa.

ANSD · Incidente Crítico

15 / 15