forumAbrir tema

Hackearon nuestra cuenta de correo y dijeron que se requiere investigación de incidentes: ¿quién hace esto y qué se registra?

HHavva O***Experto
Cargo
Director de marketing
Sector
Construcción
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
230
#1

Somos una empresa de distribución de químicos para la construcción industrial de 35 empleados con sede en San Petersburgo. El martes pasado accedieron sin autorización a la cuenta de correo corporativo de nuestro gerente de contabilidad. Los atacantes se metieron en un hilo de conversación existente con un proveedor y enviaron una factura modificada falsa alegando que nuestros datos bancarios habían cambiado, intentando desviar un pago de 3.800.000 RUB a otra cuenta. Por suerte, el responsable de finanzas del proveedor confirmó la situación por teléfono y el fraude se evitó a último momento.

Por el shock del momento, cambiamos de inmediato todas las contraseñas de correo de la empresa y reiniciamos el servidor de correo interno. Un consultor externo de ciberseguridad con el que hablamos nos dijo: "No basta con cambiar la contraseña, hay que hacer una investigación de incidentes de TI exhaustiva; el atacante podría haber dejado una puerta trasera y ustedes podrían haber destruido evidencias".

¿Cómo se hace exactamente esta investigación de incidentes? ¿Puede resolverlo nuestro propio administrador de sistemas o deberíamos contratar a un perito informático externo? ¿Qué debemos registrar y qué pasos debemos evitar hasta que se haga el análisis?

KKemal G***Participante
Cargo
Empleado de tienda
Sector
Servicios de TI
Tipo de organización
mediana empresa
Miembro desde
abr 2023
Mensaje
7

Doki · Soporte de respuesta a incidentes · 2024

Más útil#2

Respuesta corta: La investigación de un incidente de ciberseguridad es un proceso metodológico de informática forense que determina el punto de entrada inicial del atacante al sistema, cuánto tiempo permaneció dentro a qué datos accedió y si dejó permisos permanentes a su paso. Aunque cambiar la contraseña corte el acceso inmediato no limpia las reglas de reenvío creadas por el atacante ni las sesiones externas autorizadas.

En el proceso de investigación, lo primordial es preservar las huellas. El mayor error cometido es reiniciar el servidor ya que con esa operación se borran las trazas de conexiones volátiles de la memoria RAM. Los pasos que deben dar inmediatamente son: 1) Revisar y exportar todas las reglas de reenvío entrantes y salientes en la casilla de correo afectada; los atacantes suelen definir reglas ocultas de eliminación para esconder los correos de alerta entrantes. 2) Descargar de inmediato los registros de acceso de los últimos 90 días, las direcciones IP de inicio de sesión y los intentos fallidos, respaldándolos en un entorno seguro de solo lectura. 3) Revocar las autorizaciones a terceros y contraseñas de aplicaciones vinculadas a la cuenta, y forzar el cierre de todas las sesiones activas desde el sistema.

Un administrador de sistemas interno solo puede llevar esta investigación a un nivel básico. Si a través del correo corporativo se manejan secretos comerciales críticos o si se van a presentar pruebas oficiales ante las autoridades judiciales, deben trabajar con un equipo independiente de informática forense o de respuesta a incidentes. El equipo profesional preparará un informe técnico oficial garantizando la cadena de custodia de las pruebas desde los logs del gateway hasta los volcados de memoria del servidor.

İİlker T***Participante
Cargo
Socio fundador
Sector
Servicios de seguridad
Tipo de organización
Empresa de 20 empleados
Miembro desde
abr 2022
Mensaje
73
#3

Al reiniciar el servidor probablemente borraron los sockets de red activos en la RAM y las trazas temporales de la sesión del atacante. Las primeras intervenciones que hacen los sysadmins en medio del pánico suelen destruir las pruebas que más necesitan los analistas forenses. De aquí en adelante no instalen ni borren nada en el sistema; saquen directamente una imagen del disco actual.

OOkan F***Experto
Cargo
Product Manager en Fintech
Tipo de organización
cadena de tiendas
Miembro desde
ago 2023
Mensaje
146
#4

Miren sí o sí las reglas de reenvío en la casilla de correo. Por lo general los atacantes crean reglas que reenvían sin que te des cuenta los correos con palabras como factura, pago, comprobante a una dirección externa o mueven las respuestas directamente a elementos eliminados. Además archiven ya mismo los logs de auditoría de administración desde la consola de correo.

MMert Y***Participante
Cargo
Responsable de compras
Sector
Contabilidad y asesoría fiscal
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2023
Mensaje
3

Doki · Configuración de gestión de logs · 2024

#5

Lo que tienen q hacer ahora mismo es: ejecutar la orden de cerrar sesión en todos los dispositivos desde el panel de control de correo y forzar la verificación en dos pasos para absolutamente todos los empleados. Aunque cambien la contraseña, los tokens de sesión que queden abiertos pueden hacer que el atacante siga adentro.

ZZafer A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
152
#6

El año pasado nos pasó exactamente lo mismo con una factura en nuestra oficina de logística de Moscú. Pagamos 450.000 RUB a una empresa local de ciberseguridad para la investigación del incidente. En el análisis salió que el atacante estuvo 43 días monitoreando en silencio los correos tras colar un phishing en la pc del contador.

VVildan V***VeteranoMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
329
#7

q el banco se haya avivado a último momento fue una suerte increíble la verdad, 3.8 millones de rublos no es poca plata. pero el consultor tiene razón lo más probable es que no solo hayan entrado a esa cuenta sino tb a otra máquina de la red. en fin yo q ustedes no postergaría la investigación.

EElaParticipante
Cargo
Psicólogo
Miembro desde
ago 2024
Mensaje
74
#8

De conformidad con la legislación de la Federación de Rusia, usted cuenta con responsabilidades legales respecto a la protección de datos personales y secretos comerciales. Si el incidente trasciende el ámbito interno de la empresa y se presenta una denuncia penal ante las autoridades judiciales, el informe de un perito licenciado que demuestre que no se rompió la cadena de custodia será su único sustento válido en el tribunal.

İİlker C***Participante
Cargo
Desarrollador de software
Sector
Fabricación de maquinaria
Tipo de organización
negocio unipersonal
Miembro desde
dic 2023
Mensaje
52
#9

Este tipo de estafas con facturas no se hacen al azar. El atacante ya conocía su flujo contable, la forma de hablar con el proveedor y las fechas de facturación. Eso demuestra que estuvieron vigilando por días o semanas desde adentro. Su equipo interno solo va a apagar el fuego visible; para un análisis de causa raíz hace falta sí o sí la mirada de un experto externo.

HHavva S***Experto
Cargo
Director de clínica
Sector
Inmobiliaria
Tipo de organización
negocio de dos sucursales
Miembro desde
jun 2023
Mensaje
176
#10

Soy una pequeña empresa os lo cuento desde mi lado... la verdad si el permiso y el alcance no están por escrito que no empiece la prueba.

Ánimo.

SSultan B***Participante
Cargo
Contabilidad básica
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
feb 2025
Mensaje
23
#11

Tomo nota, gracias.

FFatma T***Participante
Cargo
Empleado de tienda
Sector
Energía
Tipo de organización
Equipo de 8 personas
Miembro desde
jul 2024
Mensaje
190
#12

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Esta es mi opinión, no lo escribo como una verdad absoluta.

RRabia B***ExpertoMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
232
#13

Hay un punto que me genera dudas. Las decisiones apresuradas son las que hay que corregir seis meses después.

Yo seguiría por ese camino.

RRecep B***ExpertoMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
111
#14

Aquí hay que hacer una distinción. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

PPınar B***Participante
Cargo
Técnico de servicio
Sector
Embalaje
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
263
#15

Creo que es difícil hablar con tanta claridad sobre investigación de incidentes. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Lo dejo como nota, por si sirve.

FFurkan K***Nuevo miembro
Cargo
Especialista en pruebas
Sector
Catering
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2026
Mensaje
258
#16

Gracias, esa era la respuesta que buscaba. El error cometido por investigación de incidentes suele ser reversible, pero caro.

Yo seguiría por ese camino.

BBarış S***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
79
#17

Resumen breve para nuevos usuarios: El tiempo que tardas en detectar un problema determina directamente su coste.

Corrijanme si me equivoco.

AAycan B***Participante
Cargo
Director de aseguramiento de calidad
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
mar 2024
Mensaje
6
#18

¿Podría ampliar un poco esto? Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación. Corrijanme si me equivoco.

ÖÖzgür K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
4
#19

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Comprobado por experiencia.

VVeli Y***Participante
Cargo
Analista de datos
Sector
Comercio electrónico
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
nov 2023
Mensaje
91

Doki · Contrato de mantenimiento de servidores · 2024

#20

Es correcto en general, pero falta un detalle. Todos los que se apresuran con investigación de incidentes se atascan en el mismo punto.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema