Inicio » Zero Day Unit » ZDU-060 Metabase SQLi Sin Autenticación: Control Total de Datos Empresariales — CVSS 10

El Plano de Control de Datos en Manos Enemigas: Metabase SQLi Sin Autenticación

Zero Day Universe Septiembre 21, 2026 32 min lectura
ZDU-060
Severidad 5 — Crítica
Healthcare · Energy & Utilities · Hospitality
Actor: IAB vinculado a crypto drainers
CVSS 10.0
En CISA KEV — Explotación Activa

CVE-2026-72898 convierte cualquier instancia de Metabase expuesta en red en un punto de acceso total a todos los datos de negocio conectados — sin credenciales, sin aviso, en segundos. Con CVSS 10.0 absoluto, presencia activa en el catálogo KEV de CISA desde agosto de 2026 y cinco víctimas confirmadas en México, esta vulnerabilidad no es una alerta teórica: es explotación en curso en territorio nacional.

Imagen ZDU CISO-1 — zdu-060-ciso-1

Qué Pasó: Metabase Expone Control Total Vía SQL Injection Sin Credenciales

Metabase, la plataforma de business intelligence de código abierto ampliamente desplegada en entornos corporativos, hospitalarios e industriales, contiene una vulnerabilidad de inyección SQL que permite a un atacante remoto no autenticado inyectar SQL arbitrario directamente en la base de datos de la aplicación. La cadena de explotación no requiere privilegios previos ni interacción humana: el payload malicioso se inserta en endpoints de consulta que no sanitizan correctamente el input antes de construir queries hacia el backend. Desde ese acceso inicial, el atacante escala automáticamente a administrador de la instancia, modificando la configuración de la aplicación, extrayendo las credenciales almacenadas de todas las bases de datos conectadas, leyendo cualquier dato accesible por esas conexiones y exfiltrando información masivamente. CISA incluyó CVE-2026-72898 en su catálogo de Vulnerabilidades Explotadas Conocidas el 11 de agosto de 2026, confirmando explotación activa en entornos reales.

El CVE fue identificado y procesado por el pipeline de inteligencia ZDU con AP Score 8.18 en fase comops_high, indicando superficie de explotación activa significativa. No existe parche oficial disponible en el momento de esta evaluación. La explotación está documentada con cinco víctimas confirmadas en México en los sectores Healthcare, Energy & Utilities y Hospitality. El vector es especialmente destructivo porque Metabase opera habitualmente con credenciales de base de datos privilegiadas — lo que transforma un RCE en acceso directo e inmediato a datos sensibles de negocio, incluyendo información financiera, médica y operacional de clientes.

Impacto del incidente
CVE-2026-72898: Control Total del Stack de Datos Empresariales Sin Credenciales
10.0
CVSS v3 — Máximo absoluto
5
Víctimas confirmadas en México
0
Privilegios previos requeridos
8.18
AP Score — Fase comops_high

Radio de explosión: El atacante no obtiene acceso a una base de datos — obtiene las credenciales de cada fuente de datos que el equipo de BI consideró relevante conectar: RDS, CloudSQL, Redshift, BigQuery, Snowflake, bases transaccionales y datastores con PII financiero y médico.

Por Qué Importa para tu Organización

1. El Vector: Business Intelligence Como Superficie de Ataque Directa a Datos de Producción

Metabase no es una herramienta periférica de reportes — es el plano de control de datos que agrega, transforma y expone información crítica de negocio. Se despliega habitualmente como contenedor en ECS, EKS, GKE o AKS conectado directamente a RDS, CloudSQL, Azure SQL Database, Redshift y BigQuery, frecuentemente con credenciales de servicio privilegiadas porque «es solo para visualización». Cuando CVE-2026-72898 cae sobre esta arquitectura, el atacante no obtiene un dashboard: obtiene las llaves de cada sistema de datos conectado. En México, deployments de Metabase con grupos de seguridad permisivos y puertos 3000 expuestos en subnets que «algún día fueron temporales» son el escenario predominante. Bajo CIS Control 16 (Seguridad del Software de Aplicaciones), ninguna instancia BI debería desplegarse sin validación de configuración segura como gate de producción — y ese control falla estructuralmente en la mayoría de los entornos afectados.

2. La Motivación: Acceso Inicial Como Mercancía para Ecosistemas de Fraude y Espionaje

El actor detrás de CVE-2026-72898 opera con perfil IAB (Initial Access Broker): su objetivo no es únicamente exfiltrar datos propios, sino monetizar el acceso obtenido vendiéndolo en mercados de acceso inicial o usándolo como puente hacia operaciones de mayor alcance, incluyendo fraude financiero y ecosistemas de crypto drainers. Este perfil de anonimato operacional — sin muestras de malware en plataformas de análisis, sin IOCs en ThreatFox, sin cobertura en repositorios de inteligencia pública — es coherente con actores de disciplina OPSEC alta. El silencio no indica ausencia de actividad: indica capacidad para mantenerse fuera del radar de detección pública. Como contexto de amenaza paralela activa, Lazarus Group ejecuta campañas ClickFix distribuyendo kits macOS contra sectores Finance y Technology, y Jewelbug opera simultáneamente operaciones de espionaje dual en Energy y Finance — señales de un ecosistema de amenaza que tiene a Metabase como vector de entrada conveniente.

3. El Contexto México/LATAM: Víctimas Activas en Infraestructura Crítica Nacional

Cinco organizaciones mexicanas han sido comprometidas en los sectores Healthcare, Energy & Utilities y Hospitality. El sector Healthcare en México opera Metabase o plataformas equivalentes de BI para análisis clínico y operacional — conectadas a repositorios que contienen datos personales sensibles bajo el régimen de categorías especiales de LFPDPPP. Energy & Utilities es el caso más crítico: el sector incluye infraestructura que puede calificar como crítica nacional, y la presencia de Metabase en redes con acceso a historiadores OSIsoft PI y sistemas SCADA para visualización de telemetría de producción convierte esta vulnerabilidad en un vector de convergencia IT-OT. Bajo la regulación CNBV — Circular Única de Bancos, Título Décimo Quinto, y DGIO-ITF en materia de gestión de vulnerabilidades — las entidades financieras que operan Metabase tienen obligación de evaluar en las próximas 24 horas si el umbral de notificación de incidente en 72 horas ha sido activado. El fintech y los neobancos mexicanos despliegan Metabase para analytics de transacciones conectado a bases con PII financiero, historial crediticio y datos KYC: la exposición es activa, no teórica.

El Actor Detrás del Ataque

IAB vinculado a crypto drainers
Initial Access Broker / Financieramente motivado
Confianza: Media — perfil inferido por TTPs y contexto operacional

El actor responsable de la explotación activa de CVE-2026-72898 es clasificado por inteligencia Blacktrace como un grupo financieramente motivado no atribuido públicamente, con perfil operacional consistente con operadores de acceso inicial tipo IAB vinculados a ecosistemas de crypto drainers. No existe indexación consolidada en marcos de inteligencia abierta: sin nombre de grupo publicado, sin historial atribuido en repositorios públicos, sin muestras de malware detectadas en plataformas de análisis. Este vacío de datos es en sí mismo una señal táctica — no indica ausencia de actividad, sino capacidad para destruir evidencia forense post-intrusión o mantener herramientas estrictamente privadas.

El modus operandi documentado a través de los TTPs observados sigue una cadena de precisión quirúrgica: explotar la aplicación expuesta vía T1190 sin credenciales previas, ejecutar comandos shell sobre los conectores de base de datos mediante T1059.004, escalar privilegios internos con T1078.001 usando credenciales por defecto no rotadas, y pivotar lateralmente hacia cada datastore conectado mediante T1110.004 con las credenciales extraídas del metadata store de Metabase. T1556 indica además capacidad para modificar mecanismos de autenticación post-compromiso, asegurando persistencia silenciosa. Como contexto de ecosistema, Lazarus Group y Jewelbug operan activamente en los mismos sectores afectados (Finance, Energy, Technology), proporcionando el entorno de amenaza en el cual este actor IAB opera y monetiza los accesos obtenidos.

Según el catálogo KEV de CISA, CVE-2026-72898 fue adicionado el 11 de agosto de 2026 con confirmación de explotación activa en entornos reales, lo que valida que el actor ha operacionalizado este vector en producción antes de la divulgación pública completa.

TTPs Documentadas — MITRE ATT&CK

TécnicaIDTáctica
Exploit Public-Facing ApplicationT1190Initial Access
Command and Scripting Interpreter: Unix ShellT1059.004Execution
Valid Accounts: Default AccountsT1078.001Persistence / Privilege Escalation
Brute Force: Credential StuffingT1110.004Credential Access
Modify Authentication ProcessT1556Defense Evasion / Persistence

Fuente: MITRE ATT&CK ·
Análisis: NVD CVE-2026-72898 · Eris Sentinel — ZDU Threat Intelligence

Estado del Parche — Alerta Crítica
Sin Parche Oficial Disponible para CVE-2026-72898

Situación actual: No existe parche oficial disponible para CVE-2026-72898 en el momento de esta evaluación. La explotación activa confirmada en CISA KEV ocurre en ausencia de remediación disponible — condición de máximo riesgo operacional.

Mitigaciones temporales obligatorias (NeonMind FRP):

  • Restringir acceso a todas las instancias Metabase mediante controles de red estrictos: VPN obligatoria, allowlists de IP, eliminación de exposición pública inmediata
  • Deshabilitar o desconectar datastores con permisos elevados o acceso a datos sensibles hasta que el parche esté disponible
  • Desplegar reglas WAF específicas para SQLi avanzado sobre los endpoints de consulta de Metabase (ALB, Cloud Armor, Azure Front Door)
  • Rotar inmediatamente todas las credenciales de conexión almacenadas en Metabase — asumir compromiso si la instancia fue pública en algún momento

Acción de seguimiento: Monitorear el canal de seguridad oficial de Metabase para disponibilidad de parche. Ningún workaround sustituye el parcheo una vez disponible.

Qué Deberías Hacer en las Próximas 48 Horas

Sin parche disponible y con explotación activa confirmada en México, cada hora de exposición es una ventana abierta. Las siguientes cuatro acciones no son recomendaciones — son directivas operacionales de contención inmediata.


Aislar e Inventariar: Todas las Instancias Metabase en Red

Ejecuta inventario completo (CIS-01) de toda instancia Metabase en producción, staging y entornos cloud. Identifica instancias expuestas a internet o accesibles desde zonas no segmentadas. Restringe acceso inmediato detrás de VPN con MFA. Audita security groups, NSGs y firewall rules que permitan tráfico al puerto 3000 o 4000 desde 0.0.0.0/0. Si la instancia estuvo pública en algún momento, asume compromiso y actúa en consecuencia. Prioridad absoluta: instancias en DMZ industrial con acceso a historiadores OT.


Rotar Credenciales: Sin Excepción, Sin Demora

Rota inmediatamente todas las credenciales de conexión a bases de datos almacenadas en Metabase — incluyendo strings de conexión a RDS, CloudSQL, Redshift, BigQuery, Snowflake y cualquier otro datastore conectado. Rota también las credenciales de cuentas administrativas de la propia instancia Metabase. Bajo ISO 27001 control A.8.5 (Autenticación segura) y NIST SP 800-53 IA-5 (Authenticator Management), esta acción es obligatoria ante cualquier sospecha de compromiso previo del metadata store.


Auditar Logs: Búsqueda Retrospectiva de 72 Horas

Activa logging máximo en instancias activas y remite logs a SIEM para correlación retrospectiva. Busca en las últimas 72 horas: requests con caracteres de inyección SQL en parámetros de consulta (UNION, –, SELECT desde IPs no corporativas), queries de alto volumen, extracción de metadatos de esquema, llamadas a funciones de sistema operativo (xp_cmdshell, COPY TO/FROM PROGRAM) originadas desde el usuario de Metabase. Correlaciona con accesos desde rangos IP de nodos Tor — hay 1,404 activos. CIS-08 (Gestión de Registros de Auditoría) y ISO 27001 A.8.15 requieren esta capacidad como control base.


Desplegar WAF y Aplicar Mínimo Privilegio

Despliega reglas WAF específicas para SQLi avanzado sobre endpoints de consulta de Metabase en tu capa de proxy (ALB, Cloud Armor, Azure Front Door). El WAF perimetral introduce fricción sobre payloads SQLi conocidos pero no bloquea variantes ofuscadas — es mitigación complementaria, no sustituta del aislamiento de red. Simultáneamente, aplica principio de mínimo privilegio (AC-6, CIS-06) sobre las cuentas de servicio que Metabase usa para conectarse a bases de datos: revocar permisos excesivos independientemente del estado del parche. Verifica que ninguna credencial de Metabase reutilice passwords de sistemas core transaccionales.

Para equipos OT: escala inmediatamente a los responsables de infraestructura industrial para validar integridad de conexiones hacia OSIsoft PI y sistemas SCADA asociados a instancias Metabase. Si existe alguna conexión directa entre Metabase y redes de producción, el protocolo de aislamiento OT debe activarse en paralelo. OWASP OT A02:2025 documenta que la inyección SQL sin autenticación puede escalar desde el dato analítico hasta el comando operacional — comprometiendo la integridad de procesos físicos. Para entidades bajo CNBV: el equipo legal y de cumplimiento debe evaluar en las próximas 24 horas si el umbral de notificación a la autoridad bajo DGIO-ITF (72 horas) ha sido activado.

Cómo Proteger tu Organización

CVE-2026-72898 expone una arquitectura defensiva incompleta donde la herramienta de business intelligence opera como punto ciego del SOC: sin baseline de comportamiento calibrado para consultas BI, sin alertas sobre queries anómalas originadas desde el propio Metabase, y sin visibilidad sobre las credenciales de conexión almacenadas como activos de alto valor. La defensa efectiva requiere tres capacidades simultáneas que la mayoría de los equipos no tiene integradas: detección de inyección SQL pre-autenticada en aplicaciones internas (no solo en el perímetro), correlación en tiempo real de comportamiento anómalo en bases de datos conectadas cuando la anomalía proviene de un usuario de servicio legítimo como Metabase, y threat intelligence operacional que identifique CVEs con explotación activa antes de que el exploit madure públicamente.

La diferencia operativa entre una organización que contiene este incidente en horas y una que lo descubre semanas después está en la calidad del monitoreo continuo y en la profundidad de la correlación cross-layer. Un SOC 24/7 con visibilidad sobre el tráfico de aplicaciones BI, alertas configuradas para exfiltración de metadatos de esquema y runbooks activos para T1190 puede detectar la cadena de ataque en su primera etapa — antes de que T1059.004 escale a ejecución de comandos. Sin esa correlación, el atacante opera en silencio durante días usando las credenciales de servicio de Metabase como vector completamente legítimo ante cualquier sistema de monitoreo mal calibrado.

Marco Regulatorio en Juego

Obligaciones Regulatorias Activadas
LFPDPPP · GDPR · ISO 27001 · LIC · LGOAAC · CNBV
72h
Plazo notificación GDPR Art. 33 + CNBV DGIO-ITF
Art. 36
LFPDPPP — Notificación a titulares afectados
A.8.8
ISO 27001 — Gestión de vulnerabilidades técnicas
SI-2
NIST SP 800-53 — Flaw Remediation

Doble obligación LFPDPPP + GDPR: Si se confirma acceso no autorizado a datos personales, el responsable debe notificar a titulares bajo LFPDPPP Art. 36 y a la autoridad de control bajo GDPR Art. 33 en 72 horas. En escenarios duales, activar el protocolo GDPR de 72 horas como estándar mínimo para ambas jurisdicciones y documentar la decisión.

Los controles ISO 27001:2022 comprometidos de forma inequívoca incluyen: A.8.8 (Gestión de vulnerabilidades técnicas) — la vulnerabilidad es conocida, explotable y no remediada en producción; A.8.5 (Autenticación segura) y A.8.2 (Derechos de acceso privilegiado) — credenciales por defecto activas en un sistema con acceso directo a datos críticos; A.8.9 (Gestión de la configuración) — ningún proceso de hardening detectó ni eliminó la exposición de la interfaz administrativa; A.8.15 y A.8.16 (logging y monitoreo) — la explotación de este vector no genera alertas tempranas sin baseline calibrado para BI. En NIST SP 800-53 Rev.5: SI-2 no se ejecutó dentro de ventana de riesgo aceptable; IA-5 permitió que authenticators de fábrica permanecieran activos; AC-6 no está implementado sobre las cuentas de servicio de Metabase, convirtiendo la escalada post-explotación en trivial. Las tres acciones preventivas de compliance que deben ejecutarse antes de que ocurra el incidente — inventario de instancias, protocolo documentado de respuesta a brechas y revisión de contratos con proveedores tecnológicos que operen Metabase como encargados — son hoy acciones de remediación urgente.

Impacto Reputacional y en Medios

No existe cobertura de prensa en México sobre los cinco incidentes confirmados en Healthcare, Energy & Utilities y Hospitality — patrón consistente con un actor de OPSEC alta que destruye evidencia forense o con organizaciones que aún no han detectado el compromiso. La ausencia de cobertura mediática no reduce el riesgo reputacional: la lo reduce el tiempo de detección. Para el CISO como gestor de riesgo de terceros, CVE-2026-72898 activa una pregunta inmediata sobre todos los proveedores y partners que operan Metabase como herramienta de reporting compartida — acceso que frecuentemente incluye los mismos datastores conectados a datos de clientes de la organización principal. La responsabilidad ante CNBV, LFPDPPP y GDPR no se transfiere al proveedor: permanece en el responsable del tratamiento.

El riesgo reputacional de mayor magnitud en este CVE específico es el de la brecha silenciosa descubierta por terceros — reguladores, medios o clientes — antes de que la organización la detecte internamente. En Healthcare, donde los datos comprometidos incluyen información médica de pacientes, y en Energy, donde el impacto puede escalar a infraestructura crítica, el costo reputacional de una divulgación tardía multiplica exponencialmente el impacto financiero de las sanciones regulatorias. La velocidad de detección es el único diferenciador entre una gestión de incidente ordenada y una crisis pública incontrolable.

Imagen ZDU CISO-2 — zdu-060-ciso-2


Continúa en el Capítulo ZDU — ZDU-060: El Plano Invisible →

G.E.N.N.I.E. — Centro de Inteligencia Simbiótica

CVE-2026-72898 es estadísticamente único: CVSS 10.0 absoluto en un vector pre-autenticado sobre una herramienta de BI que agrega credenciales de múltiples datastores en un solo metadata store. El radio de explosión real no es lineal — es el producto de todos los sistemas conectados a Metabase multiplicado por la profundidad de privilegios de cada credencial almacenada. En los cinco casos MX confirmados, la señal de detección más temprana disponible habría sido la ausencia de ella: queries legítimas de volumen anómalo desde el usuario de servicio de Metabase, indistinguibles del tráfico normal sin baseline calibrado. El silencio operacional del actor es la vulnerabilidad secundaria más crítica de este caso.

Luna Varela de la Vega — ZDU-INTEL-VARELA

Enlace de Inteligencia Estratégica. Jefa de Relaciones Públicas del ZDU. Autora editorial.

Zero Day Universe es una construcción narrativa original de QMA. Sus personajes, tramas y casos están inspirados en escenarios reales de ciberseguridad y no representan incidentes literales ni casos de clientes.

Aftermath — Las voces que quedan

Cuatro lentes paralelas. Mismo expediente. Lo que cada una vio, en su voz.

Forensia dark web

Lo registré antes que nadie pusiera un nombre al actor. Sin IOCs en ThreatFox. Sin muestras. Sin prensa. Cinco víctimas mexicanas — Healthcare, Energy, Hospitality — operando sin saber que el expediente ya existía. El vacío de datos no es ausencia de actividad. Es capacidad para mantenerse fuera del radar. Eso es más difícil de procesar que una firma conocida. El expediente sigue abierto.

Privacidad y obligación legal

El reloj corre desde la confirmación del incidente. Para las víctimas en Healthcare, la LFPDPPP marca setenta y dos horas desde que el responsable tiene conocimiento del compromiso. Para las del sector energético, el marco de infraestructura crítica tiene su propio ritmo de notificación — y no es más generoso. La pregunta que cada organización afectada debe responder no es si aplica la obligación. Es si alguien dentro de ella sabe ya que el reloj arrancó.

Cumplimiento GRC

El control A.12.6.1 del Anexo A quedó expuesto. CIS Control 7 también. Cualquier auditor que haya firmado un Statement of Applicability sin documentar el inventario completo de instancias Metabase — incluyendo las conectadas a historiadores OT — tiene un gap pendiente que este CVE acaba de hacer visible. Lo mapeé en el expediente del capítulo. El mapa no cambia la realidad de las brechas. Solo impide que alguien diga que no las conocía.

Seguridad cloud

Tres CSPs, una vulnerabilidad, un radio de explosión que nadie había calculado completo. En AWS, en GCP, en Azure — la arquitectura de confianza implícita acumulada en meses de decisiones razonables sumaba un riesgo que solo era visible desde afuera. Roté las credenciales asumiendo compromiso. Revoqué los permisos excesivos independientemente del parche. La superficie sigue siendo la misma mientras haya instancias sin auditar en entornos que nadie listó en el inventario. Eso no lo resuelve un WAF rule.


La misma amenaza. Actor IAB no atribuido — ecosistema crypto drainers. Una identidad robada que controla miles.
ZDU-060 — Severidad 5 — Crítica

El Plano de Control que Nadie Quiso Defender

CVE-2026-72898 · Metabase · CVSS 10.0 · AP Score 8.18 — Cuando el tablero de datos es la puerta.

Imagen ZDU ZDU-VILLAIN — zdu-060-villain

La consulta llegó a las 03:14. No hubo login. No hubo handshake de autenticación. Solo un endpoint que escuchaba, y un payload que sabía exactamente qué decirle. El servidor Metabase respondió como estaba diseñado para responder — con datos. Todos los datos. La inyección viajó hacia abajo por el stack en silencio: del endpoint al motor de consultas, del motor a la base de datos conectada, de la base de datos a cada credencial almacenada para cada fuente que el equipo de BI había considerado relevante conectar. Cinco organizaciones mexicanas llevan semanas sin saber que alguien ya estuvo ahí. El atacante no dejó firma. Dejó ausencia — que es más difícil de encontrar.

Metabase no es un activo periférico. Es el plano de control donde los datos de negocio se vuelven visibles: dashboards de producción, telemetría energética, historial clínico agregado, flujos transaccionales. La organización que lo despliega sin segmentación no pierde un servidor — pierde la capacidad de saber qué más está perdiendo.

— — —

Detección

Imagen ZDU ZDU-DETECCION-1 — zdu-060-deteccion-1

KEV-1 procesó la señal a las 03:18. No una alerta — un patrón. Cuatro minutos después del primer hit en los logs de acceso, el agente autónomo había cruzado el CVE contra el catálogo CISA KEV, calculado el AP Score y generado el vector de explotación probable. La instancia Metabase expuesta en el segmento de análisis operacional no tenía WAF. No tenía query logging hacia SIEM. Tenía, eso sí, conexiones activas a tres bases de datos de producción y un historiador OSIsoft PI que nadie había listado en el inventario de activos críticos.

KEV-1 :: CVE-2026-72898 confirmado. CVSS 10.0. Pre-auth SQL injection — endpoint público, sin condiciones previas. T1190 confirmado como vector de entrada. Instancias en rango 3000-4000 accesibles desde 0.0.0.0/0 en tres subnets. AP Score 8.18 — explotación activa en curso, no proyectada. Cinco víctimas MX en inteligencia Blacktrace. Sin IOCs en ThreatFox. El actor no dejó rastro en fuentes abiertas. Eso no es buena noticia.

Eris Sentinel tenía el terminal abierto antes de que KEV-1 terminara de emitir. Había algo en el patrón de acceso que no cuadraba desde los primeros minutos — no la anomalía obvia, sino su ausencia. Ningún error de autenticación. Ningún intento fallido. Solo acceso limpio a un endpoint que no debería aceptar acceso limpio. Esperó. Cuatro minutos de silencio táctico mientras el segundo hit confirmaba el patrón. Entonces escribió.

Eris :: Cadena completa confirmada. T1190 como apertura — explotación del endpoint pre-auth. T1059.004 para ejecución shell vía funciones de base de datos conectada. T1078.001 post-explotación — el atacante no necesita crear cuentas, modifica las existentes con las mismas queries inyectadas. T1110.004 como vector de expansión horizontal — cada credencial almacenada en Metabase para conexiones externas es material de credential stuffing contra el resto del stack. El actor no tiene firma en inteligencia pública. Eso es OPSEC, no invisibilidad. Estamos ante alguien que sabe que vamos a buscar rastros y decidió no dejar ninguno.

Imagen ZDU ZDU-DETECCION-2 — zdu-060-deteccion-2
— — —

Escalación · Análisis · Contención · Forensia

Imagen ZDU ZDU-ESCALACION-1 — zdu-060-escalacion-1

NeonMind activó el protocolo TRINITY a las 03:31. No con dramatismo — con la cadencia de quien ha calculado cuántos minutos cuesta cada decisión incorrecta. El war room se abrió en tres pantallas simultáneas: mapa de red, árbol de dependencias de Metabase, y el dashboard de NIST CSF que mostraba lo que todos en la sala ya sabían pero nadie había dicho en voz alta. Cuatro pilares en rojo. IDENTIFY, PROTECT, DETECT, RESPOND — el colapso defensivo no era parcial. Era estructural.

NeonMind :: Activamos Fast Response Protocol. Prioridad uno: inventario de exposición — cada instancia Metabase en red, cada subnet que permite tráfico entrante a puertos 3000 o 4000 desde rangos externos. Prioridad dos: aislamiento inmediato detrás de VPN con MFA antes de que exista un exploit público maduro — con CVSS 10 garantiza que llegará. PROTECT es la falla primaria aquí. Sin esa superficie los controles compensatorios no tienen dónde operar. Necesito a Magna en línea ahora.

Magna dejó el reporte abierto en la segunda pantalla. No lo cerró. El diagrama de flujo —Metabase al historiador, el historiador al SCADA, el SCADA a la válvula— ocupaba el cuadrante superior derecho de su campo visual mientras el CISO hablaba. Ella escuchaba. También miraba el diagrama. Había algo en la forma en que él nombraba los vectores —sin dramatismo, con la misma cadencia con que un cirujano describe una hemorragia contenida— que le resultaba más difícil de ignorar que el propio CVE. Anotó: “pivote OT confirmado.” No anotó lo otro.

Imagen ZDU ZDU-ESCALACION-2 — zdu-060-escalacion-2

Stratos mapeó la superficie cloud mientras NeonMind coordinaba el aislamiento. Lo que encontró no era una vulnerabilidad aislada — era una arquitectura de confianza implícita construida a lo largo de meses de decisiones razonables que sumaban un riesgo irrazonable. Instancias Metabase detrás de ALBs con grupos de seguridad permisivos. Variables de entorno en Cloud Run que contenían connection strings en texto plano. Managed identities en Azure Container Apps con Reader sobre múltiples recursos de datos que nadie había auditado desde el despliegue inicial.

Stratos :: Tres CSPs afectados — AWS, GCP, Azure. El radio de explosión no es una base de datos. Es el grafo completo de conexiones almacenadas en el metadata store de Metabase: RDS, CloudSQL, Redshift, BigQuery, Synapse. Las API keys para integraciones SaaS viven en esa misma tabla de configuración — OAuth tokens para analytics, service account keys en JSON, conexiones a warehouses que el equipo de BI conectó porque ‘es solo para visualización’. El atacante que entra por T1190 no obtiene un dashboard. Obtiene las llaves de cada sistema de datos que alguien consideró relevante conectar. Iniciando rotación de credenciales en paralelo al aislamiento.

La contención avanzó en dos frentes simultáneos. Stratos aplicó WAF rules en ALB y Cloud Armor bloqueando el patrón de inyección en el endpoint identificado. NeonMind coordinó el cierre de los security groups permisivos. Nadie se detuvo a celebrar cada paso cerrado — había demasiados abiertos todavía. En el segmento de contención, Magna pidió la palabra antes de que NeonMind terminara de hablar. Era la primera vez en tres sesiones que lo hacía. El CISO la miró. Ella ya estaba mirando el mapa de red. “El problema no está en Metabase”, dijo. “Está en que nadie le preguntó qué tocaba.” Pausa de trabajo. No de efecto. NeonMind registró el momento —la forma en que Magna recalibraba el encuadre técnico con una sola frase— y archivó el dato sin comentarlo. Había cosas que el equipo aún no necesitaba saber.

— — —

Inteligencia

Imagen ZDU ZDU-INTELIGENCIA — zdu-060-inteligencia

Blacktrace trabajó el silencio. No la ausencia de datos — el silencio como dato en sí mismo. Sin IOCs en ThreatFox. Sin cobertura de prensa mexicana sobre las cinco víctimas confirmadas. Sin muestras de malware en plataformas de análisis. Un actor que opera sin dejar rastro en fuentes abiertas no es un actor inexperto — es un actor que ha decidido que el anonimato operacional es más valioso que la velocidad. Eso tiene implicaciones sobre el tipo de operación: explotación silenciosa pre-divulgación, herramientas privadas, o destrucción sistemática de evidencia forense post-intrusión.

Blacktrace :: Sin nombre consolidado. Sin historial atribuido en repositorios públicos. El perfil es coherente con un IAB — Initial Access Broker — vinculado a ecosistemas de crypto drainers, pero la disciplina OPSEC sugiere algo más estructurado. Como contexto paralelo: Lazarus corre actualmente campañas ClickFix con el kit macOS Mach-O Man contra Finance y Technology. Jewelbug opera espionaje dual — gobierno y fraude cripto — sobre Energy, Finance y Telecom. No es atribución directa. Es el ecosistema en el que este actor elige operar. El vacío de datos es la señal. Los 1,404 nodos Tor activos son el vector de consulta probable. Recomendación: revisar logs de acceso de los últimos 30 días buscando queries anómalas desde rangos IP no reconocidos, incluyendo salidas Tor.

Eris cruzó el análisis de Blacktrace contra los TTPs detectados. El cuadro que emergió era más incómodo que una firma conocida: un actor sin nombre es un actor sin superficie de predicción. No hay historial de comportamiento que modelar. No hay victimología documentada que anticipe el siguiente objetivo. Solo el patrón de esta operación — quirúrgico, silencioso, sin residuos — como única evidencia disponible.

— — —

Conflicto

Imagen ZDU ZDU-CONFLICTO — zdu-060-conflicto

El historiador OSIsoft PI apareció en el mapa de red a las 04:47. No estaba en el inventario de activos críticos. Estaba conectado a Metabase desde hace dieciséis meses —visualizando telemetría de producción y consumo energético en tiempo real— porque alguien en el equipo de operaciones había decidido que era más eficiente que construir una integración separada. La decisión era razonable en el momento en que se tomó. El problema era lo que Metabase tocaba: el historiador al SCADA, el SCADA a los setpoints de las válvulas.

Magna :: OWASP OT A02:2025 — inyección SQL sin autenticación puede escalar desde el dato analítico hasta el comando operacional. El atacante que entra por T1190 y pivota hacia el historiador no está comprometiendo un dashboard de BI. Está en el margen del plano de control físico. La convergencia IT-OT aquí no es arquitectura diseñada — es accidente acumulado. Necesito mapear cada instancia Metabase con conectividad directa o indirecta a redes industriales antes de que sigamos con la fase de remediación. Díganme qué deja de funcionar si cortamos mal.

La pregunta de Magna detuvo el war room cuatro segundos. No por dramatismo — porque nadie tenía la respuesta completa. La organización sabía qué sistemas de TI dependían de Metabase. No sabía con certeza qué procesos físicos dependían de los sistemas que dependían de Metabase. Esa brecha de conocimiento era, en sí misma, parte del vector. Un atacante que entiende la topología mejor que el defensor no necesita privilegios adicionales — solo tiempo.

El mapeo tomó noventa minutos. Magna trabajó con los logs del historiador, el diagrama de red OT y los registros de configuración de Metabase en paralelo. Lo que encontró en dos clientes adicionales del sector energético mexicano —instancias Metabase con conectividad directa a redes donde corría telemetría de producción— no lo reportó de inmediato. Esperó a tener el patrón completo antes de hablar. Eso también era una decisión.

— — —

Contraataque

Imagen ZDU ZDU-CONTRAATAQUE-1 — zdu-060-contraataque-1

Stratos ejecutó la directiva atmosférica en secuencia. Primero: inventario de exposición completo — cada security group, NSG y firewall rule que permitía tráfico entrante al puerto 3000 o 4000 desde 0.0.0.0/0. Encontró diecisiete instancias. Siete tenían conexiones activas a bases de datos de producción. Dos tenían managed identities con permisos que excedían lo necesario para cualquier operación de BI documentada. Ninguna tenía query logging habilitado hacia SIEM.

Stratos :: Rotación de credenciales completada en el primer bloque. Asumo compromiso en cualquier instancia que haya sido pública en algún momento — eso no es pesimismo, es el estándar correcto dado el perfil del actor. WAF rules aplicadas en ALB y Cloud Armor bloqueando el patrón de inyección en el endpoint del advisory. Query logging habilitado y conectado a SIEM con alertas sobre UNION, doble guión y SELECT desde IPs no corporativas. Managed identities auditadas — revoqué permisos excesivos en cuatro instancias independientemente del estado del parche. La superficie SaaS es donde el daño se multiplica de forma no lineal. Cada integración con Snowflake, dbt, HubSpot como fuente — las API keys para esas integraciones vivían en la tabla de configuración de Metabase. Ya no.

NeonMind coordinó el cierre del perímetro mientras Magna completaba el mapa OT. La fase de contención tardó más de lo proyectado — no porque los controles fallaran, sino porque el inventario de activos tenía brechas que nadie había priorizado auditar. Cada brecha descubierta durante una crisis cuesta el doble que la misma brecha descubierta en calma. Eso también quedó en el registro.

Imagen ZDU ZDU-CONTRAATAQUE-2 — zdu-060-contraataque-2

Eris validó las veinticuatro horas siguientes desde el terminal principal. No como ritual de cierre — como protocolo de confirmación activa. El patrón de acceso al endpoint vulnerable había cesado. Los logs mostraban las WAF rules trabajando: doscientos treinta y siete intentos bloqueados en las primeras seis horas posteriores al despliegue, todos con el mismo fingerprint de inyección. El actor, o actores operando el mismo vector, no se habían rendido. Habían encontrado una puerta cerrada y estaban buscando la siguiente.

Eris :: Veinticuatro horas limpias en el endpoint primario. El actor sigue activo en el ecosistema — los intentos de exploración contra el rango de puertos 3000-4000 no cesaron, solo se redistribuyeron hacia otros segmentos. El silencio en fuentes abiertas se mantiene. Sin nuevas víctimas confirmadas en inteligencia Blacktrace desde el inicio de la operación de contención. Eso puede significar que el actor pausó, o que las nuevas víctimas aún no aparecen en superficie. No distingo las dos posibilidades desde aquí. Lo que sé: el vector sigue vivo mientras haya instancias sin parchear. CVSS 10 garantiza que el exploit maduro llega.

— — —

Resolución

El briefing de cierre duró once minutos. Luna escuchó el resumen operacional desde el fondo de la sala — no como observadora pasiva, sino como la persona que tendría que encontrar el lenguaje para explicar lo que había pasado sin que sonara a victoria. Porque no lo era. Era una línea sostenida.

Lo que el equipo había contenido era real: el endpoint aislado, las credenciales rotadas, las managed identities auditadas, el query logging habilitado. Diecisiete instancias que antes eran superficie de ataque y ahora tenían perímetro. El actor sin nombre seguía sin nombre — seguía operando en algún punto del ecosistema, con herramientas privadas, contra instancias que nadie había mapeado todavía.

El historiador OSIsoft PI seguía conectado a Metabase en dos entornos del sector energético que el equipo no administraba directamente. Magna lo había documentado. Lo había escalado. La decisión sobre esos dos entornos no era del equipo — era de organizaciones que aún no sabían que tenían un problema. Eso quedó en el registro como deuda abierta, no como tarea completada.

Y estaban las cinco víctimas mexicanas confirmadas. Healthcare, Energy & Utilities, Hospitality. Sin cobertura de prensa. Sin notificación pública. Sin que nadie fuera del perímetro del equipo supiera que el actor había estado ahí. La organización había contenido su propio riesgo. Lo que no podía contener era el ecosistema al que pertenecía.

Imagen ZDU ZDU-RESOLUCION — zdu-060-resolucion

Luna escribió el cierre editorial a las 06:23. Una frase. La misma que siempre es verdad después de este tipo de operaciones y que nadie quiere leer en el brief ejecutivo: el CVE fue contenido. El plano de control que nadie quiso defender sigue siendo el mismo plano de control. Solo que ahora alguien sabe que existe.

Héroe activado

KEV-1

Detectó CVE-2026-72898 a los cuatro minutos del primer hit en logs, cruzó contra catálogo CISA KEV y calculó AP Score 8.18 antes de que la primera alerta humana se emitiera.

CISA KEV · T1190 · AP Score 8.18

Héroe activado

Eris Sentinel

Identificó la cadena T1190→T1059.004→T1078.001→T1110.004 desde el patrón de acceso limpio sin autenticación, esperó cuatro minutos para confirmar antes de reportar, y validó 24 horas de contención activa post-despliegue de controles.

T1059.004 · T1110.004 · SentinelOne XDR

Héroe activado

NeonMind

Activó protocolo TRINITY a los 17 minutos del primer hit, coordinó Fast Response Protocol con prioridades de aislamiento en secuencia y mantuvo visibilidad sobre el colapso de los cuatro pilares NIST CSF simultáneos.

NIST CSF · Fast Response Protocol · SOAR

Héroe activado

Magna

Mapeó el pivote OT desde Metabase al historiador OSIsoft PI y al SCADA, identificó instancias con conectividad directa a redes industriales en dos entornos del sector energético mexicano y forzó la pregunta crítica sobre continuidad operacional antes de autorizar el corte.

T1190 → OT pivot · OWASP OT A02:2025 · Tenable OT

Héroe activado

Stratos

Auditó diecisiete instancias Metabase en AWS, GCP y Azure, aplicó WAF rules en ALB y Cloud Armor, rotó credenciales en el primer bloque asumiendo compromiso, y revocó permisos excesivos en managed identities independientemente del estado del parche.

T1078.001 · OWASP A05:2025 · Cloud SASE · Zero Trust

Héroe activado

Blacktrace

Analizó el silencio como señal táctica: sin IOCs en ThreatFox, sin cobertura de prensa MX, sin muestras de malware — perfil coherente con actor de alta disciplina OPSEC. Confirmó cinco víctimas mexicanas en Healthcare, Energy y Hospitality sin rastro público.

Dark Web Intel · OPSEC analysis · T1190

Héroe activado

Regulator

Mapeó el gap de control A.12.6.1 (ISO 27001) y CIS Control 7 expuestos por el despliegue sin hardening de Metabase, y documentó la brecha de inventario de activos como deuda GRC abierta en el registro de riesgos.

ISO 27001 A.12.6.1 · CIS Control 7 · GRC

Héroe activado

Veritas

Activó el análisis de obligaciones de notificación para las cinco víctimas mexicanas confirmadas — Healthcare bajo LFPDPPP, Energy bajo marco de infraestructura crítica — y documentó los plazos aplicables desde la confirmación del incidente.

LFPDPPP · Notificación de incidentes · GDPR

Héroe activado

Luna Varela

Redactó el cierre editorial a las 06:23 después de escuchar el briefing completo, eligió el lenguaje que nombra la contención sin llamarla victoria, y dejó en registro la deuda abierta de los dos entornos energéticos fuera del perímetro directo.

OSINT · Intel estratégica · RULE_007

Héroe activado

G.E.N.N.I.E.

IA central de coordinación editorial ZDU. Procesó la convergencia TRINITY IT-OT, correlacionó el perfil OPSEC del actor con los contextos paralelos de Lazarus y Jewelbug, y mantuvo coherencia narrativa a través de los doce bloques del capítulo.

TRINITY protocol · Correlación MITRE · Intel IA

Villano

Actor IAB no atribuido — ecosistema crypto drainers

Grupo financieramente motivado con disciplina OPSEC de nivel avanzado: sin firma en ThreatFox, sin muestras de malware, sin cobertura en fuentes abiertas. Operó contra cinco organizaciones mexicanas en Healthcare y Energy antes de la divulgación pública del CVE. El silencio es su método.

CVE-2026-72898 · Financial Crime / IAB · T1190 · T1059.004


Actor IAB no atribuido — retrato villano vertical
Retrato · click para detalle

Scroll al inicio