HACKATHON FPUNA · CIBERSEGURIDAD E IA
Incidente de Seguridad — ANSD
Análisis técnico, contención, respuesta y resiliencia
ESTADO: INCIDENTE CRÍTICO (CONFIRMADO)
Organización simulada: ANSD · Fecha del reporte: 29 de agosto de 2026
RESUMEN EJECUTIVO
Situación actual
100%
Puntaje de abuso de la IP de origen — 88 reportes en AbuseIPDB
3 archivos
Exfiltrados y confirmados por auditoría cloud del proveedor
4,812 objetos
Enumerados en research-collab durante el ataque
ANSD · Incidente Crítico
2 / 15
METODOLOGÍA
Evidencia antes que conclusiones
HECHO
Observación directa, verificable en logs o registros de auditoría.
Ej.: login exitoso de m.rojas registrado en el log de autenticación.
INFERENCIA
Hipótesis fundamentada en evidencia disponible, aún no confirmada.
Ej.: las credenciales de m.rojas fueron robadas o comprometidas.
DESCONOCIDO
Vacío de información que requiere evidencia adicional para resolverse.
Ej.: si el archivo EICAR llegó a ejecutarse dentro del entorno.
Cada afirmación se reclasifica a medida que aparece nueva evidencia (ver comparación Día 1 → Día 2, más adelante).
ANSD · Incidente Crítico
3 / 15
DÍA 1 · INVESTIGACIÓN
Exposición pública detectada (Shodan)
IP: 190.52.167.69 Escaneo: 23/08/2026, 01:16 hs Dominios: supsalud.gov.py · mspbs.gov.py · copaco.com.py
Puerto | Servicio | Tecnología visible |
53 | DNS | BIND 9.20.0-2ubuntu3.2 |
443 | HTTPS | PHP 8.2.30 (OpenResty / Nginx 1.29.1) |
1433 | MS-SQL | SQL Server 2022 RTM — Windows Server 2022 |
8071 / 8075 | Aplicación | Patrimonio v4.2.34 / Nómina v6.3.131 |
9443 | NetBird | Panel de administración (Dashboard) expuesto |
Preocupaciones de seguridad identificadas
ANSD · Incidente Crítico
4 / 15
DÍA 1 · INVESTIGACIÓN
Vulnerabilidades evaluadas (CVE)
CVE candidato | Condición necesaria | Conclusión defendible |
CVE-2026-6735 (PHP 8.2/8.3) | PHP-FPM con página de status habilitada y accesible | Hipótesis de riesgo válida; no verificable solo con Shodan, requiere chequeo local |
CVE-2026-6722 (PHP 8.2/8.3) | Extensión SOAP activa procesando XML controlado por el atacante | Riesgo potencial si SOAP está activa; requiere verificar configuración |
CVE-2025-14179 (PDO Firebird) | Driver Firebird habilitado + inyección SQL | Descartado: la infraestructura usa MS-SQL Server, no Firebird |
ANSD · Incidente Crítico
5 / 15
DÍA 1 · INVESTIGACIÓN
Inteligencia de amenazas (IoCs)
AbuseIPDB
IP 46.100.43.138
100% de abuso
VirusTotal
Hash SHA-256 275a021bbfb64…
64 / 66 motores
ANSD · Incidente Crítico
6 / 15
INVENTARIO DE EVIDENCIA
Registro clasificado — Día 1
Afirmación | Clasificación | Evidencia / justificación |
Inicio de sesión correcto del usuario m.rojas | HECHO | Registrado explícitamente en el log de autenticación sintético |
La IP externa 46.100.43.138 posee reputación maliciosa | HECHO | Puntaje 100% y 88 reportes en AbuseIPDB |
Las credenciales de m.rojas fueron robadas / comprometidas | INFERENCIA | El login exitoso se originó desde una IP maliciosa conocida |
El servicio PHP detectado es actualmente vulnerable | INFERENCIA | Existen CVEs reportados, pero falta confirmar la configuración activa |
El archivo EICAR fue ejecutado dentro del entorno de ANSD | DESCONOCIDO | VT muestra la firma del hash, pero no hay evidencia de ejecución local |
ANSD · Incidente Crítico
7 / 15
DÍA 2 · RESPUESTA
Confirmación de exfiltración — línea de tiempo
10:58 – 11:08
svc-backup, desde la IP maliciosa, ejecuta ListBuckets y ListObjects, y descarga participants.csv, project-finance.xlsx y archive.zip.
11:40
Enumeración masiva de 4,812 objetos en el bucket research-collab.
08:34 (Día 2)
security-admin deshabilita las credenciales comprometidas de svc-backup.
→ Resultado
El incidente se escala a CRÍTICO al confirmarse exfiltración de datos confidenciales.
ANSD · Incidente Crítico
8 / 15
INVENTARIO DE EVIDENCIA
Actualización de afirmaciones: Día 1 → Día 2
Afirmación | Día 1 | Día 2 | Incertidumbre remanente |
Hubo exfiltración de datos sensibles | INFERENCIA | HECHO | Método exacto de obtención de las credenciales de svc-backup |
La cuenta svc-backup fue usada por un atacante | INFERENCIA | HECHO | Si el atacante mantiene persistencia en otros servicios o mediante tokens |
Los objetos listados fueron descargados en su totalidad | INFERENCIA | HECHO (parcial) | Si los 4,812 objetos enumerados fueron descargados o solo los 3 confirmados |
ANSD · Incidente Crítico
9 / 15
DÍA 2 · RESPUESTA
Contención: decisiones y trade-offs
Revocar credenciales de svc-backup
Beneficio: bloqueo inmediato del acceso del adversario.
Trade-off: detiene los respaldos programados (backup-job).
Bloquear la IP maliciosa en firewall/SIEM
Beneficio: impide tráfico proveniente del origen malicioso.
Trade-off: posibles falsos positivos si la IP es dinámica o compartida.
Restringir research-collab a VPN interna
Beneficio: acceso controlado solo para personal autenticado.
Trade-off: impacto temporal en colaboradores externos.
Crear credenciales dedicadas para backups
Beneficio: restablece la operación de respaldo de forma segura.
Trade-off: tiempo de configuración y ajuste de scripts.
ANSD · Incidente Crítico
10 / 15
DÍA 2 · RESPUESTA
Preservación forense y monitoreo con IA
Evidencia preservada
Pipeline de monitoreo con IA
1. DATOS DE ENTRADA
2. PREPROCESAR / FILTRAR
3. IA / ANÁLISIS
4. VALIDACIÓN HUMANA (SOC)
5. DECISIÓN + RETROALIMENTACIÓN
Salida útil: secuencia detectada — svc-backup → enumeración masiva → 3 descargas → deshabilitación de cuenta. El SOC valida manualmente el 10% de las alertas generadas antes de escalar.
ANSD · Incidente Crítico
11 / 15
DÍA 2 · RESILIENCIA
Recuperación y principales riesgos
Recuperación (RTO / RPO)
Servicio | RTO | RPO |
research-collab | 12 h | 24 h |
Respaldos automáticos | 24 h | 12 h |
Datos financieros | 12 h | 24 h |
Top 5 riesgos
Exfiltración de datos sensibles
CRÍTICO
Compromiso de cuenta de servicio
ALTA
Interrupción de respaldos legítimos
MEDIA
Exposición directa de MSSQL (1433)
MEDIA
Software vulnerable (PHP 8.2.30)
BAJA
ANSD · Incidente Crítico
12 / 15
CONTEXTO DEL INCIDENTE · HIPÓTESIS
¿Cómo se originó el compromiso?
No se cuenta con acceso completo al servidor: lo siguiente es la hipótesis más probable según la evidencia disponible, no una causa raíz confirmada al 100%.
1
OSINT sobre m.rojas
Recolección de datos públicos: familiares, mascotas, fechas, gustos.
2
Wordlist + reglas de mutación
Términos OSINT mutados con reglas tipo hashcat: mayúscula inicial, leet, números y símbolos, combinación de palabras.
3
Fuerza bruta contra MS-SQL
Login expuesto de MS-SQL. RDP se descarta: su puerto no está expuesto.
4
xp_cmdshell habilitado
Probablemente sin restringir a sysadmin — permitiría ejecutar comandos del SO y escalar el impacto.
Se recomienda confirmar con logs de autenticación de MS-SQL, SQL Server Audit / Extended Events y registros de ejecución de xp_cmdshell en cuanto se disponga de acceso completo al servidor.
ANSD · Incidente Crítico
13 / 15
REMEDIACIÓN Y BUENAS PRÁCTICAS
Reducir la superficie de ataque
Reducción de la superficie OSINT
Capacitar sobre qué datos personales no deberían quedar públicos. El equipo de seguridad debería auditar su propia huella OSINT antes que un atacante lo haga.
Exposición de MS-SQL y acceso remoto
El motor de base de datos nunca debe estar expuesto directo a internet: acceso solo vía VPN, restringido por firewall/ACL a los hosts autorizados.
Hardening de xp_cmdshell
Deshabilitado por defecto; habilitar solo de forma justificada y restringida a sysadmin, con su uso auditado activamente.
Política de credenciales
Priorizar longitud (12–14+) sobre complejidad forzada; verificar contra contraseñas filtradas; bloquear las basadas en datos OSINT del usuario.
ANSD · Incidente Crítico
14 / 15
REMEDIACIÓN Y BUENAS PRÁCTICAS
Contener, limitar y decidir
Limitación de intentos + MFA
Bloqueo tras intentos fallidos con backoff incremental. Si el puerto debe quedar expuesto, protegerlo con IPS/firewall. MFA obligatorio en la capa de VPN.
Mínimo privilegio y segmentación
Cada cuenta con el privilegio mínimo necesario para su función. Segmentar la red para limitar el radio de impacto ante un nuevo compromiso.
Buenas prácticas complementarias
Auditar el uso de xp_cmdshell, mantener el motor parcheado, gestores de contraseñas corporativos y auditorías internas con el mismo enfoque OSINT + reglas de mutación.
Decisión y recursos solicitados
Se solicita a la dirección: aprobar la notificación a la autoridad reguladora de protección de datos, y presupuesto de emergencia para auditoría forense externa.
ANSD · Incidente Crítico
15 / 15