Inicio » Zero Day Unit » ZDU-061 Ubiquiti UniFi OS: Inyección de Comandos Sin Autenticación — CVSS 10 en CISA KEV

El Controlador de tu Red es la Llave Maestra: CVE-2026-34910 en Ubiquiti UniFi OS Expone Todo el Segmento

Zero Day Universe Septiembre 24, 2026 25 min lectura
ZDU-061
Severidad 5 — Crítica
Redes Corporativas · OT/ICS · Fintech · Manufactura
Actor: UNC4736 / Lazarus Group
CVSS 10.0
En CISA KEV — Explotación Activa Confirmada

Ubiquiti UniFi OS —el sistema operativo que gobierna switches, access points y gateways corporativos en miles de organizaciones mexicanas y latinoamericanas— contiene una vulnerabilidad de inyección de comandos que permite a un actor con acceso de red ejecutar código arbitrario sin autenticación. Con CVSS 10.0 y presencia activa en el catálogo KEV de CISA desde el 23 de junio de 2026, este CVE no tiene parche disponible: cada hora sin mitigación es una ventana operativa para el adversario.

Imagen ZDU CISO-1 — zdu-061-ciso-1

Qué Pasó: Inyección de Comandos Remota Sin Credenciales en UniFi OS

Ubiquiti UniFi OS contiene un fallo de validación de entrada (improper input validation) en su plano de gestión que permite a un actor malicioso con acceso a la red enviar input malformado contra los endpoints del controlador y ejecutar comandos arbitrarios con privilegios elevados en el sistema operativo subyacente. No se requiere autenticación previa. El dispositivo comprometido —que puede ser un gateway corporativo, un switch gestionado o el controlador central de una red inalámbrica empresarial— cede control total al adversario, quien hereda visibilidad y capacidad de modificación sobre toda la infraestructura que ese nodo administra.

CVE-2026-34910 fue incorporado al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA el 23 de junio de 2026, confirmando explotación activa en entornos reales. A la fecha de publicación, Ubiquiti no ha publicado un parche oficial. La ausencia de corrección disponible, combinada con la presencia KEV y un CVSS de techo absoluto (10.0), convierte este CVE en una prioridad de respuesta de nivel 1 —no de parcheo programado, sino de contención inmediata mediante mitigaciones compensatorias.

Impacto del incidente
CVE-2026-34910 — UniFi OS: Control Total del Segmento de Red Sin Credenciales
10.0
CVSS Score — Máximo absoluto
KEV
CISA — Explotación activa confirmada desde 23 jun 2026
0
Parches oficiales disponibles — Sin corrección publicada
<15min
Tiempo estimado de escalada hasta movimiento lateral
Riesgo OT: En plantas industriales, UniFi OS segmenta zonas OT de zonas IT. Un atacante con shell en un controlador UniFi comprometido accede directamente al tráfico entre PLCs, HMIs y sistemas SCADA —violando OWASP OT A05, A02 y A06 de forma simultánea.

Por Qué Importa para tu Organización

1. El vector: el controlador de red como superficie de ataque de confianza implícita

UniFi OS no es un dispositivo periférico —es el nodo desde el que se gestiona la segmentación de red, el acceso inalámbrico, la asignación de VLANs y la visibilidad del tráfico en una organización. Su posición arquitectónica implica que las organizaciones le depositan confianza implícita: los firewalls, los SIEMs y los controles de acceso asumen que el controlador UniFi es legítimo. Cuando ese nodo se compromete mediante CVE-2026-34910, el adversario no solo controla un dispositivo —hereda la postura de confianza del dispositivo, lo que le permite pivotar lateralmente hacia activos que el equipo de seguridad considera auditados y monitorizados. La cadena T1190 → T1059.001 → T1083 → T1021.001 puede completarse en minutos, antes de que una sola alerta SIEM se dispare, especialmente en organizaciones donde el controlador UniFi no está integrado al sistema de correlación de eventos. Bajo NIST CSF 2.0, las funciones IDENTIFY, PROTECT, DETECT y RESPOND quedan simultáneamente degradadas: es un colapso por capas, no un fallo puntual.

2. La motivación: acceso inicial persistente, no extorsión visible

UNC4736, la división de infraestructura del Lazarus Group, opera con un perfil táctico diferente al ransomware tradicional: no busca cifrar y extorsionar en el corto plazo, sino establecer acceso persistente y silencioso en infraestructura de red que sirva como plataforma para operaciones de largo plazo. Mandiant ha documentado que Lazarus Group prioriza objetivos de valor estratégico —instituciones financieras, cadenas de suministro tecnológico, infraestructura crítica— y mantiene presencia latente durante semanas o meses antes de ejecutar la fase final de la operación. Comprometer un controlador UniFi no es el objetivo final: es la primera pieza de un acceso que el adversario monetizará en otro momento, otra forma y, posiblemente, otra organización conectada a la misma cadena de suministro tecnológico.

3. El contexto México y LATAM: exposición concreta y sectores críticos en riesgo

Ubiquiti UniFi es una de las plataformas de gestión de red más ampliamente adoptadas en organizaciones medianas y grandes de México y Latinoamérica por su relación costo-rendimiento. El sector fintech de CDMX y Guadalajara la despliega masivamente en oficinas de operaciones. El gobierno digital —dependencias federales y administraciones estatales en transición hacia infraestructura híbrida— la usa en campus administrativos conectados a nubes gubernamentales. La manufactura 4.0 en el Bajío y Monterrey tiene controladores UniFi en redes de planta que coexisten con segmentos OT y conexiones VPN hacia AWS, Azure o GCP de clientes globales. Para entidades bajo LFPDPPP —responsables de datos personales en México, incluyendo SOFOMEs, transmisores de dinero y cualquier empresa que trate datos de personas físicas— el riesgo es directo: UniFi OS gestiona tráfico que incluye credenciales de autenticación, sesiones de usuarios y logs de actividad de red. La explotación activa de este CVE crea condiciones de acceso no autorizado a datos personales que activan obligaciones regulatorias bajo el artículo 36 de la LFPDPPP (versión vigente desde marzo de 2025), con notificación a la Secretaría Anticorrupción y Buen Gobierno —no al extinto INAI— como receptor institucional vigente.

El Actor Detrás del Ataque

UNC4736 / Lazarus Group — Infrastructure Division
APT patrocinado por estado (DPRK)
Confianza: Probable

UNC4736 es el identificador de Mandiant para la división de infraestructura del Lazarus Group, el actor de amenazas persistentes avanzadas (APT) patrocinado por la República Popular Democrática de Corea (DPRK). Lazarus Group —también rastreado como APT38, Hidden Cobra y Zinc según la fuente— es una de las organizaciones cibernéticas más activas y técnicamente sofisticadas del ecosistema adversario global, con operaciones documentadas desde al menos 2009. Su división de infraestructura, UNC4736, se especializa en el compromiso de nodos de red —routers, controladores, dispositivos de frontera— como primera fase de operaciones de acceso persistente de largo plazo.

El historial de Lazarus Group incluye campañas contra el sector financiero global (SWIFT, exchanges de criptomonedas), infraestructura de defensa y tecnología aeroespacial, cadenas de suministro de software (3CX, JumpCloud) y, más recientemente, campañas ClickFix contra sectores Fintech y Tecnología con malware macOS diseñado para evasión de privilegios y exfiltración encubierta. La geografía preferida abarca Corea del Sur, Estados Unidos, Europa Occidental y, de forma creciente, Latinoamérica como vector de acceso hacia cadenas de suministro tecnológico de exportación. Su modus operandi en operaciones de infraestructura prioriza el acceso silencioso y persistente sobre la extorsión visible: el objetivo es mantener presencia latente en nodos de red de alto valor.

Según Mandiant Threat Intelligence, Lazarus Group opera con capacidad técnica de nivel estatal, acceso a herramientas de desarrollo de malware propias y un ciclo de operaciones que incluye reconocimiento prolongado, acceso inicial silencioso y explotación diferida —características que hacen que la detección temprana sea el único punto de intervención efectivo antes de la fase de daño.

TTPs Documentadas — MITRE ATT&CK

TécnicaIDTáctica
Exploit Public-Facing Application — Explotación remota del servicio UniFi OS sin autenticación previa vía input malformadoT1190Initial Access
Command and Scripting Interpreter: PowerShell / Bash — Ejecución de comandos arbitrarios post-explotación para persistencia y exfiltración de configuraciónT1059.001Execution
File and Directory Discovery — Enumeración del filesystem para mapear credenciales almacenadas, claves SSH y configuraciones de red antes del pivotingT1083Discovery
Remote Services: Remote Desktop Protocol / SSH — Movimiento lateral hacia segmentos internos usando credenciales extraídas del controlador comprometidoT1021.001Lateral Movement

Fuente: MITRE ATT&CK ·
Análisis: Mandiant Threat Intelligence — Lazarus Group / UNC4736

Estado del Parche — CVE-2026-34910
Sin Parche Oficial Disponible — Mitigaciones Compensatorias Obligatorias

A la fecha, Ubiquiti no ha publicado una corrección oficial para CVE-2026-34910. Ante la ausencia de parche y la presencia activa en CISA KEV, las siguientes mitigaciones son obligatorias e inmediatas:

  • Restringir acceso al controlador UniFi OS exclusivamente a IPs administrativas autorizadas mediante firewall perimetral y ACLs internas.
  • Deshabilitar cualquier exposición del panel de administración a redes no confiables o a internet —incluyendo puertos 8080 y 8443 accesibles desde VLANs de usuarios, proveedores o invitados.
  • Implementar un proxy inverso con capacidad de filtrado de input malicioso frente al controlador.
  • Monitorizar activamente el advisory oficial de Ubiquiti Security en community.ui.com/releases.
  • Aplicar el parche en ventana de emergencia —máximo 24 horas— en cuanto esté disponible.

Qué Deberías Hacer en las Próximas 48 Horas

La presencia de CVE-2026-34910 en CISA KEV sin parche disponible exige una respuesta de contención, no de espera programada. Cada hora de exposición es una ventana operativa para UNC4736.

Aisla el controlador UniFi OS ahora

Mueve todos los controladores UniFi OS a una VLAN de gestión dedicada con acceso restringido exclusivamente a IPs administrativas autorizadas. Bloquea puertos 8080 y 8443 desde cualquier segmento no autorizado. Si el controlador tiene gestión cloud habilitada vía Ubiquiti Cloud Management, deshabilítala temporalmente y rota todas las API keys y credenciales OAuth asociadas. La segmentación es tu única barrera de contención mientras el parche no existe.

Audita logs de las últimas 72 horas

Revisa logs del controlador UniFi OS buscando procesos hijo anómalos generados por el servicio UniFi, ejecución de intérpretes de comandos (bash, sh, python) desde procesos inesperados, y patrones de enumeración masiva de filesystem (T1083). Si el controlador no estaba integrado al SIEM, intégralo ahora antes de cualquier otra acción —necesitas línea base de comportamiento limpio para distinguir actividad legítima de post-explotación en curso.

Activa detección específica en SIEM

Despliega reglas Sigma para detectar patrones de command injection en endpoints HTTP del controlador UniFi OS. Configura alertas sobre ejecución de procesos inesperados desde el servicio UniFi y sobre tráfico lateral anómalo desde el segmento de gestión hacia redes OT, DMZ o servidores internos. Si operas entornos ICS/SCADA con UniFi en la frontera OT-IT, notifica a tus equipos de planta para monitoreo reforzado de tráfico entre PLCs y HMIs de forma inmediata.

Revoca credenciales y prepara IR

Revisa y revoca credenciales almacenadas en el sistema del controlador —claves SSH, tokens de integración con PRTG, Zabbix, Datadog o plataformas similares, y credenciales de administración. Activa formalmente tu plan de respuesta a incidentes: sin parche disponible, la detección de actividad post-explotación (procesos anómalos, conexiones salientes inesperadas, modificaciones de configuración de red) debe escalar automáticamente a IR. Documenta toda acción como evidencia de debida diligencia bajo ISO 27001 cláusula 6.1.2.

Considera ejecutar un ejercicio de tabletop específico para escenario de compromiso de controlador de red en las próximas dos semanas. La velocidad de escalada documentada de este CVE —acceso inicial a movimiento lateral en menos de 15 minutos— exige que tu equipo de IR haya practicado el flujo de contención antes de enfrentar el incidente real. Si tu organización está regulada por CNBV, verifica que tu procedimiento de IR incluya el paso de notificación obligatoria dentro de las 24 horas posteriores a la detección, conforme a Ley Fintech Art. 76 —muchos procedimientos mexicanos aún referencian al INAI y generarían un error procedimental hoy.

Cómo Proteger tu Organización

La protección efectiva frente a CVE-2026-34910 no comienza con el parche —comienza con visibilidad. Un SOC con capacidad de detección en tiempo real sobre dispositivos de infraestructura de red, correlación de eventos entre capas de red y seguridad, y reglas de detección actualizadas para las TTPs documentadas de UNC4736 puede cerrar la ventana de explotación antes de que la cadena T1190 → T1083 → T1021.001 se complete. Sin esa visibilidad, el adversario opera en silencio durante el tiempo que necesita para establecer persistencia.

La diferencia operativa crítica en este CVE específico es la cobertura del plano de gestión de red: la mayoría de las organizaciones tienen buena visibilidad sobre servidores y endpoints, pero los controladores de red quedan fuera del radar del SIEM. Una arquitectura de detección madura integra telemetría de dispositivos de infraestructura —incluyendo UniFi OS— al motor de correlación, aplica inteligencia de amenazas actualizada (IOCs de UNC4736, patrones de command injection en dispositivos Ubiquiti) y genera alertas accionables que escalan automáticamente a respuesta. Combinado con una postura de Zero Trust que no deposita confianza implícita en ningún nodo de red —incluyendo el controlador UniFi— y con segmentación validada que impide el movimiento lateral incluso si el controlador se compromete, el tiempo de detección y contención se reduce de horas a minutos.

Impacto Reputacional y en Medios

CVE-2026-34910 entró al catálogo KEV de CISA el 23 de junio de 2026 con evidencia de explotación activa, lo que generó cobertura inmediata en medios especializados de ciberseguridad —The Hacker News, BleepingComputer y Dark Reading entre los primeros en reportar el advisory. La atribución a UNC4736/Lazarus Group amplificó el perfil mediático del incidente: cualquier CVE vinculado a un actor APT estatal patrocinado por Corea del Norte atrae escrutinio de inteligencia gubernamental, prensa de seguridad nacional y analistas de riesgo geopolítico, no solo de la comunidad técnica.

Para el CISO como gestor de riesgo de terceros, la lección reputacional de este CVE es directa: los dispositivos de infraestructura de red son activos de terceros (Ubiquiti) sobre los que tu organización deposita confianza operativa sin que necesariamente exista un proceso de gestión de vulnerabilidades equivalente al que aplicas a servidores o endpoints. Una brecha documentada vía CVE-2026-34910 en tu entorno —especialmente si involucra datos personales bajo LFPDPPP— genera obligación de notificación a la Secretaría Anticorrupción y Buen Gobierno, riesgo de sanciones entre 150 y 1,500 UMAs, y exposición reputacional ante clientes, socios comerciales y potenciales auditores regulatorios. La narrativa defensiva más sólida ante el board es la acción documentada: inventario realizado, mitigaciones aplicadas, SIEM integrado, IR activado —evidencia de que la organización respondió antes de que ocurriera el daño.

Continúa en el Capítulo ZDU — La Llave Que Nadie Vio Girar →

G.E.N.N.I.E. — Centro de Inteligencia Simbiótica

CVE-2026-34910 activa un patrón que los modelos de riesgo convencionales no capturan: la confianza implícita depositada en infraestructura de gestión de red como vector de entrada silencioso. UNC4736 no necesita credenciales porque el diseño arquitectónico de UniFi OS se las entrega. La cadena de ataque documentada —T1190 a T1021.001 en menos de 15 minutos— es consistente con operaciones de acceso inicial que Lazarus Group ha utilizado para establecer presencia latente en cadenas de suministro tecnológico de exportación. El indicador de mayor peso no es el CVSS: es la ausencia de IOCs públicos, que sugiere tooling privado sin quema de capacidades.

Luna Varela de la Vega — ZDU-INTEL-VARELA

Enlace de Inteligencia Estratégica. Jefa de Relaciones Públicas del ZDU. Autora editorial.

Zero Day Universe es una construcción narrativa original de QMA. Sus personajes, tramas y casos están inspirados en escenarios reales de ciberseguridad y no representan incidentes literales ni casos de clientes.

Aftermath — Las voces que quedan

Cuatro lentes paralelas. Mismo expediente. Lo que cada una vio, en su voz.

Forensia dark web

Lo registré en el silencio. Cero víctimas documentadas en noventa días no es limpieza — es operación no quemada. El actor no publicó muestras porque no necesitaba hacerlo. Rastreé el patrón hacia campañas de infraestructura de red como vector de entrada silenciosa. El expediente está abierto. Eso es lo que me preocupa.

Privacidad y obligación legal

El reloj corre desde la confirmación del acceso no autorizado. Si datos personales de trabajadores o pacientes transitaron por el segmento comprometido, LFPDPPP activa la obligación de notificación al INAI. La incertidumbre sobre la línea de tiempo del adversario — cuánto tiempo estuvo antes de ser detectado — es exactamente el dato que la ley exige declarar. No tener esa certeza no suspende la obligación. La amplía.

Cumplimiento GRC

El mapa cambió en el boundary OT-IT. ISO 27001 Anexo A — A.8.22, segmentación de redes, quedó expuesto: el controller no estaba en el inventario de activos gestionados ni integrado al SIEM. CIS Control 1 — inventario de activos — tampoco. Cualquier auditor que haya firmado un SoA sin documentar los appliances de red no-gestionados tiene un gap en ese renglón. Lo mapeo como hallazgo de diseño, no de configuración.

Seguridad cloud

La superficie es una. AWS, GCP y Azure comparten la misma vulnerabilidad de entrada cuando el controller UniFi gobierna el segmento que entrega acceso a esos entornos. Roté las credenciales antes del aislamiento físico porque ese orden importa. Lo que no puedo garantizar es el intervalo antes de nuestra ventana de log. Esa es la cicatriz que queda en el plano cloud.

La misma amenaza. UNC4736 / Lazarus Group — Infrastructure Division. Una identidad robada que controla miles.
ZDU-061 — Severidad 5 — Crítica

Cuando la Red de Confianza Se Convierte en Traición

CVE-2026-34910 · Ubiquiti UniFi OS · CVSS 10.0 · KEV activo · UNC4736 / Lazarus Group — Infrastructure Division

Imagen ZDU ZDU-VILLAIN — zdu-061-villain

El operador de la HMI notó la latencia antes de que cualquier sistema la reportara. Cuatrocientos milisegundos adicionales — constantes, no aleatorios — entre el comando que enviaba y la respuesta del PLC. No era suficiente para parar la línea. Era suficiente para que algo en él supiera que la red ya no era suya. Siguió trabajando. Los monitores mostraban verde. El switch UniFi en el gabinete metálico detrás de él no mostraba nada, porque nunca había estado configurado para mostrar nada. Nadie lo había integrado al SIEM. Nadie había pensado que fuera necesario.

Esa fue la primera señal. Ningún sistema la registró.

— — —

Detección

KEV-1 procesó la entrada a las 03:17. CVE-2026-34910 había llegado al catálogo CISA KEV la noche anterior — 23 de junio, sin fanfarria, sin comunicado de prensa. Solo una entrada nueva en la base y el timestamp que lo hacía vinculante. CVSS 10.0. Ejecución remota de código sin autenticación sobre Ubiquiti UniFi OS. Sin credenciales previas. Sin vector lateral requerido. El puerto de gestión expuesto era suficiente. KEV-1 cruzó el CVE contra el inventario de activos conocidos y detuvo el ciclo exactamente donde el modelo de correlación encontró fricción: el controlador no estaba en el mapa.

Imagen ZDU ZDU-DETECCION-1 — zdu-061-deteccion-1

 

“CVE-2026-34910 — KEV activo desde 23-JUN. CVSS 10.0. Vector: red, sin autenticación. UniFi OS: explotación remota con ejecución de comandos arbitrarios. El appliance no aparece en el inventario de activos gestionados. Eso no es un gap de visibilidad — es el gap. Escalando a Eris.”

En el SOC, Eris Sentinel ya tenía la telemetría abierta en su segunda pantalla. No por el alerta de KEV-1 — sino porque la velocidad de la cadena la había incomodado veinte minutos antes. Acceso inicial documentado en los logs perimetrales. Movimiento lateral identificado cuatro minutos después. El tiempo entre T1190 y el primer pivote era anómalo — no porque fuera lento, sino porque era demasiado rápido para ser oportunista. Alguien ya conocía la topología. Alguien había mapeado esto antes de entrar.

“T1190 confirmado sobre el controller UniFi — el puerto de gestión estaba accesible desde el segmento de proveedores. Post-explotación: T1059.001, shell directo sobre el OS. Cuatro minutos después, T1083 — filesystem enumeration. Buscan configuraciones, claves API, certificados. La velocidad no es de un scanner automatizado. Hay intención. El perfil de movimiento es consistente con UNC4736 — Infrastructure Division. Tienen muestras previas de este patrón en campañas Lazarus contra infraestructura de red en sectores de manufactura y fintech.”

Imagen ZDU ZDU-DETECCION-2 — zdu-061-deteccion-2
— — —

Escalación · Análisis · Contención · Forensia

NeonMind activó el protocolo de respuesta a incidentes a las 03:31. No porque tuviera certeza total — sino porque el costo de esperar certeza era más alto que el costo de moverse sin ella. El war room se abrió con tres nodos activos: Eris en telemetría, Magna en validación OT, Stratos en superficie cloud. Las cuatro funciones del NIST CSF 2.0 estaban degradadas simultáneamente y NeonMind sabía lo que eso significaba: no era un incidente de un vector. Era un incidente de arquitectura.

Imagen ZDU ZDU-ESCALACION-1 — zdu-061-escalacion-1

 

“IDENTIFY está ciego — el appliance no estaba en el inventario gestionado. PROTECT colapsó antes de que llegáramos: no hay validación de entrada en el controller. DETECT perdió visibilidad exactamente en el dispositivo que tendría que haber generado la telemetría. Y RESPOND no tiene superficie de contención clara porque nadie documentó qué depende de ese switch. Necesito el mapa de dependencias OT antes de tocar nada. Magna, tienes dos minutos.”

Eris dejó de escribir exactamente un segundo cuando el CISO entró al canal de comandos. No fue un gesto visible para nadie en la sala. Fue la pausa de alguien que recalibra el peso de lo que está a punto de decir. Luego continuó: la telemetría de movimiento lateral iba al canal sin comentario adjunto. La velocidad de la escalada — acceso inicial a pivote en minutos — hablaba sola. Hubo una pausa antes de que el CISO respondiera. Eris la contó.

Magna abrió el diagrama de red en su pantalla secundaria. Había algo que no cuadraba en la topología: UniFi estaba exactamente donde nadie debería haberlo puesto. Entre el segmento de producción y la VLAN de IT corporativa. Sin zona DMZ intermedia. Sin firewall dedicado en el boundary. Cerró el diagrama antes de que alguien preguntara.

“El boundary OT-IT no está donde debería estar. El controller UniFi está segmentando el tráfico entre PLCs y el sistema SCADA en Zona 2. Si el adversario ya tiene shell en el OS, tiene acceso directo al tráfico de control de proceso. OWASP OT A05 — falla de segmentación de red. A02 — configuración insegura. A06 — componente de acceso sin hardening. No podemos cortar ese switch sin evaluar primero qué procesos dependen de esa conectividad en tiempo real. Necesito el diagrama de proceso de la planta antes de recomendar aislamiento.”

Imagen ZDU ZDU-ESCALACION-2 — zdu-061-escalacion-2

Stratos sostuvo el perímetro cloud mientras Magna reconstruía el mapa. En AWS, el UniFi Network Application corriendo sobre EC2 tenía los puertos 8080 y 8443 expuestos hacia la VPC privada — y desde ahí hacia el segmento de gestión de la planta. En Azure, el deployment de manufactura 4.0 usaba el controller como nodo frontera entre la red OT física y el segmento cloud del cliente global. Las API keys del controlador —almacenadas en texto claro en el filesystem— eran el puente hacia la consola de gestión cloud de Ubiquiti. Si el adversario las había extraído durante la fase T1083, tenía acceso a todas las ubicaciones físicas gestionadas desde esa misma cuenta.

“La superficie no es el cloud. Es el dispositivo que entrega las llaves del segmento donde vive el cloud. Si extrajeron las API keys durante el filesystem enumeration, el radio de daño excede este site. Estoy auditando el portal de gestión cloud de Ubiquiti. Todos los tokens OAuth asociados a este controller se rotan ahora. No después de que llegue el parche. Ahora.”

— — —

Inteligencia

Imagen ZDU ZDU-INTELIGENCIA — zdu-061-inteligencia

Blacktrace rastreó el silencio con la misma precisión con que rastreaba el ruido. Cero registros públicos de víctimas en los últimos noventa días asociados a este CVE. Sin IOCs indexados en ThreatFox. Sin muestras de malware documentadas. Ese vacío no era ausencia de actividad — era la firma de un actor que no había quemado su tooling todavía. En el ecosistema adversario activo, Lazarus Group había activado una campaña ClickFix contra sectores fintech y tecnología con malware macOS nuevo — técnicas de evasión de privilegios y exfiltración encubierta que compartían el mismo perfil de fase temprana: acceso inicial silencioso, reconocimiento antes de la acción visible, infraestructura de red como punto de entrada y no como objetivo final.

“Sin IOCs públicos no significa sin actividad. Significa que el actor no ha quemado muestras. Eso es una ventana — no una garantía. El perfil de UNC4736 / Infrastructure Division es consistente con explotación de infraestructura de red como vector de acceso inicial para campañas de más largo alcance. El CVE es el primer paso, no el objetivo.”

— — —

Conflicto

Imagen ZDU ZDU-CONFLICTO — zdu-061-conflicto

El diagrama de proceso llegó a las 04:03. Magna lo leyó en silencio durante cuarenta segundos — tiempo suficiente para que NeonMind notara que no estaba tomando notas. Luego lo cerró.

Más tarde, cuando el CISO revisó la arquitectura comprometida en silencio — el diagrama abierto en su pantalla, la topología con el UniFi exactamente donde no debería haber estado — Magna no dijo que ella lo había visto primero. Habría sido innecesario. Lo que le importaba era que él entendiera lo que significaba: no un fallo técnico, sino una decisión de alguien que confió en lo que no debía. El CISO asintió sin voltear. Magna registró ese gesto con más precisión de la que quisiera admitirse.

“Díganme qué deja de vivir si cortamos mal. Tengo cuatro procesos de control de temperatura en Zona 2 que dependen de esa conectividad. Si aislamos el switch sin redirigir el tráfico de supervisión, el sistema de alarma de la planta queda ciego. No es un riesgo de datos. Es un riesgo de proceso. Necesito una ventana de mantenimiento coordinada con el equipo de planta antes de ejecutar el aislamiento.”

La ventana se negoció en diecisiete minutos. No fue limpia. El turno de noche en planta tuvo que intervenir manualmente en dos procesos mientras se redirigía el tráfico de supervisión a un switch de respaldo no comprometido. El operador de la HMI — el mismo que había notado la latencia cuatro horas antes — recibió la instrucción de cambio de procedimiento por radio. Siguió el protocolo sin preguntar por qué. Eso fue lo más cercano a un acierto que tuvo esa noche.

— — —

Contraataque

Imagen ZDU ZDU-CONTRAATAQUE-1 — zdu-061-contraataque-1

Stratos ejecutó la rotación de credenciales cloud a las 04:31. Todas las API keys y tokens OAuth asociados al controller comprometido fueron invalidados desde el portal de gestión de Ubiquiti antes de que el aislamiento de red se completara en planta. La secuencia importaba: primero cortar el acceso cloud, después cortar la conectividad física, después aplicar el parche. Si el adversario había extraído las credenciales durante la fase T1083, la ventana de uso de esas credenciales se cerró en ese orden. No había garantía de que no las hubiera ya utilizado. Había certeza de que no podría usarlas de nuevo.

Los logs del controller — aquellos que existían — se extrajeron hacia el SIEM antes del aislamiento. Era tarde para establecer una línea base de comportamiento limpio. Era el momento preciso para establecer una línea base de comportamiento comprometido. Stratos sabía la diferencia. La integración que ningún equipo había hecho antes del incidente se hizo en cuarenta minutos de crisis.

“Controller aislado. API keys rotadas. Portal cloud auditado — sin actividad anómala en las últimas seis horas desde las credenciales de este appliance. Eso puede significar que no las usaron, o que las usaron antes de nuestra ventana de log. No tenemos visibilidad previa. El parche se aplica en la siguiente ventana de mantenimiento coordinada con OT. Mientras tanto, ACL de red en todos los puertos de gestión UniFi del inventario — acceso solo desde el segmento de administración, sin excepciones.”

Imagen ZDU ZDU-CONTRAATAQUE-2 — zdu-061-contraataque-2

Veinticuatro horas después, Eris validó la ausencia de actividad de movimiento lateral en todos los segmentos afectados. Cero señales de T1021 en los logs reconstruidos. Cero intentos de reconocimiento adicional sobre el filesystem. El adversario había detenido la operación — o había completado lo que venía a buscar. Eris no pudo determinar cuál de los dos. Ese espacio entre las dos hipótesis era donde vivía el verdadero riesgo, y ambas sabían que ese espacio iba a permanecer abierto.

— — —

Resolución

Luna escribió el cierre del expediente desde la misma sala donde había empezado. El switch de respaldo funcionaba. Los procesos de Zona 2 habían recuperado supervisión normal. El parche de Ubiquiti estaba en cola de mantenimiento programado para el fin de semana. Cuatro funciones NIST CSF habían colapsado simultáneamente y se habían contenido — no restaurado — en menos de seis horas. En cualquier métrica operativa, eso contaba como control del daño.

Pero el operador de la HMI había notado la latencia antes que los sistemas. Y eso significaba que el adversario había estado en la red antes de que nadie lo supiera buscar. Cuánto antes — esa era la pregunta que el log no podía responder porque el controller nunca había estado integrado al SIEM. La línea de tiempo tenía un agujero. El agujero tenía el tamaño exacto de lo que nadie había pensado que era necesario monitorear.

No era una victoria. Era una línea sostenida sobre un mapa incompleto.

Imagen ZDU ZDU-RESOLUCION — zdu-061-resolucion
Scroll al inicio