N.º 001 de MDR
Copiar. Pegar. Girar.
Una nueva variante de ClickFix detectada en la red de una promotora inmobiliaria de lujo sustituyó el habitual PowerShell por rundll32. Hubo un detalle que no encajaba en el patrón, y nuestro analista de MDR lo investigó hasta contener el incidente antes de que ninguna credencial saliera del terminal.
Texto del cuerpo
Título 2
Párrafo 1
Apartado 2
Apartado 3
La prueba irrefutable
Título de nivel 3 con texto decorativo
Párrafo 1
Apartado 2
Subtítulo
Párrafo 1
Reconstrucción
Desde la primera señal hasta el traspaso completo
Las cinco fases del trabajo del analista, reconstruidas a partir de la telemetría de EDR
y de los registros de sesión de Active Response Shell.
Un grupo de detecciones en un servidor en reposo
El EDR genera varias alertas correlacionadas en un único terminal. El nivel de ruido de fondo del entorno es bajo, por lo que el grupo de alertas llama la atención en cuanto llega a la cola del analista.
La línea de comandos apunta a «Ejecutar» de Windows, pero el archivo binario es incorrecto
El comando capturado, ejecutado a través del cuadro de diálogo «Ejecutar» de Windows, sugería ClickFix. El analista esperaba que se tratara de PowerShell, CMD o mshta. En cambio, el comando invoca a rundll32. La hipótesis: una nueva variante diseñada para eludir las firmas habituales.
El registro «Run MRU» confirma que una persona ha pegado el comando
Mediante el Active Response Shell, el analista identifica al usuario activo, asocia la cuenta al perfil correcto a través de ProfileList y enumera las entradas de «Run MRU». La línea de comandos exacta de la alerta aparece en la parte superior del historial de comandos del usuario.
Se han cerrado los procesos, se ha aislado el terminal y se ha bloqueado la infraestructura
A los pocos minutos de recibir la alerta inicial, el analista detiene los procesos maliciosos, aísla el terminal de la red, bloquea el dominio del atacante en la protección web y marca el patrón de comando en el motor antiexploits.
Informe completo entregado al cliente en Nebula
En el portal del cliente se publica un informe completo de la reconstrucción del incidente: cómo se desarrolló el ataque, las medidas adoptadas y una lista clara de medidas correctivas. Reinstalar el terminal, rotar las credenciales, revocar las sesiones activas y aplicar la autenticación multifactorial (MFA).