Se metieron en mi sistema: qué hacer en los primeros minutos de un acceso no autorizado
O que fazer agora
Si hay señales de intrusión, actúa en tres frentes al mismo tiempo: revoca todas las sesiones y tokens activos, cambia de inmediato las contraseñas y claves de API de los accesos privilegiados, y aísla de la red las máquinas afectadas sin apagarlas ni reinstalar, porque el apagado destruye las evidencias que revelan por dónde entró el atacante. Preserva los logs y activa la Respuesta a Incidentes 24/7 de Decripte por /contato para contención y threat hunting con un SLA de hasta 1 hora. Un atacante con acceso casi siempre deja puertas de retorno, así que contener sin cazar la persistencia solo pospone el segundo ataque. Si hay datos personales involucrados, registra la hora del conocimiento: el plazo de notificación a la ANPD es de 3 días hábiles a partir de él.
SOC 24x7 e SLA de contenção de até 1 hora. A Decripte é especialista em resposta a incidentes para fintechs, crypto, apps, e-commerces e empresas de todos os tamanhos.
Sinais de alerta
- ›Inicio de sesión exitoso desde una IP, país u horario inusual, o desde un dispositivo que nadie reconoce.
- ›Nuevo usuario administrador o cuenta de servicio que apareció sin solicitud.
- ›Procesos desconocidos consumiendo CPU/red, conexiones de salida extrañas o tráfico hacia destinos no habituales.
- ›Reglas de firewall, security group o de correo (reenvío automático) alteradas sin autorización.
- ›Archivos nuevos en directorios web (posibles webshells), scripts o binarios que tú no colocaste ahí.
- ›Tareas programadas (cron/Task Scheduler) o claves SSH agregadas que nadie del equipo creó.
- ›Alertas de MFA, restablecimientos de contraseña o intentos de inicio de sesión que tú no iniciaste, o usuarios reportando que están siendo desconectados.
Primeiros passos — o que fazer agora
- 1
Aísla sin destruir (contención)
Desconecta la máquina comprometida de la red (retira el cable, desactiva la interfaz o bloquéala en el firewall/security group), pero NO la apagues ni la reinicies. Aislar interrumpe el acceso del atacante; apagar borra memoria, procesos y evidencias que apuntan a la causa raíz.
- 2
Revoca todas las sesiones y accesos activos
Fuerza el cierre de sesión global en todos los usuarios (invalidar tokens y refresh tokens), cierra sesiones de VPN, RDP, SSH y paneles admin. Revoca claves de acceso de la nube (AWS/GCP/Azure) y deshabilita cuentas sospechosas en vez de solo cambiar la contraseña, porque cambiar la contraseña no derriba una sesión ya abierta.
- 3
Rota secretos, claves y tokens
Cambia las contraseñas de los accesos privilegiados, genera nuevas API keys, rota claves SSH, secrets de aplicación, tokens de webhook y credenciales de base de datos. Considera comprometido todo lo que estaba accesible a la máquina invadida, incluidos los secretos en variables de entorno y archivos de configuración.
- 4
Preserva las evidencias
Antes de cualquier limpieza, guarda copias de los logs (sistema, aplicación, autenticación, firewall, CloudTrail), una imagen del disco y, de ser posible, un volcado de memoria de la máquina afectada. Anota fecha, hora y quién detectó qué. Esa cadena de custodia sustenta la forense y la notificación a la ANPD.
- 5
Caza la persistencia y las cuentas fantasma
Busca nuevos usuarios (principalmente admin), claves SSH agregadas, tareas programadas (cron/Task Scheduler) desconocidas, servicios recién creados, webshells en directorios web y reglas de firewall/seguridad alteradas. Esos son los mecanismos por los que el atacante regresa incluso después de que cambies las contraseñas.
- 6
Activa MFA y cierra el vector de entrada
Habilita autenticación multifactor en todos los accesos privilegiados y remotos. Identifica y cierra la puerta de entrada (VPN expuesta, credencial filtrada, servicio sin parche, panel admin público) antes de reponer los sistemas en producción, o la intrusión se repite.
- 7
Activa la Respuesta a Incidentes 24/7 de Decripte
Por /contato hablas con el equipo de respuesta a incidentes de Decripte (SOC 24x7, contención en hasta 1 hora). Conducimos contención, threat hunting de movimiento lateral, erradicación de persistencia y forense de causa raíz, y orientamos las obligaciones legales con la ANPD y los titulares.
- 8
Evalúa la obligación legal de notificar
Si el incidente involucra datos personales y puede generar riesgo o daño relevante a los titulares, la notificación a la ANPD debe ocurrir en hasta 3 días hábiles desde el conocimiento (Resolución CD/ANPD n.º 15/2024), con comunicación también a los titulares afectados. Registra internamente la hora en que tomaste conocimiento, pues el plazo cuenta a partir de ahí. Si hay fraude vía Pix, contacta al banco de inmediato para activar el MED.
O que NÃO fazer
- ✕No apagues ni reinstales el servidor de inmediato: el apagado borra la memoria volátil, los procesos activos y los artefactos que muestran por dónde entró el atacante, inviabilizando la forense de causa raíz.
- ✕No cambies solo la contraseña del usuario obvio y creas que terminó: el atacante normalmente ya creó cuentas, claves SSH o tareas programadas para regresar; sin cazar la persistencia, la intrusión se repite en días.
- ✕No pagues rescate ni negocies por impulso si hay extorsión asociada: el pago no garantiza la recuperación de los datos ni que las copias exfiltradas sean borradas, además de financiar el crimen; trata primero la contención y la evidencia, y evalúa la decisión con apoyo jurídico y forense.
- ✕No restaures backups antes de confirmar que están limpios y que el vector fue cerrado: puedes reintroducir el backdoor o reponer en línea el mismo servicio vulnerable que fue explotado.
- ✕No comuniques públicamente versiones erróneas antes del análisis: las declaraciones imprecisas dificultan la notificación correcta a la ANPD y a los titulares y pueden generar responsabilidad adicional.
- ✕No confíes solo en el antivirus para declarar el entorno limpio: webshells, cuentas legítimas secuestradas y tareas programadas suelen pasar desapercibidos sin un threat hunting dirigido.
Los primeros 60 minutos: contención sin destruir la evidencia
El instinto de quien descubre a un atacante es apagar todo. Resístelo. Apagar una máquina comprometida borra la memoria RAM (donde están los procesos del atacante, las claves en uso y las conexiones activas) y frecuentemente dispara mecanismos de limpieza. El objetivo de la primera hora es cortar el acceso del atacante preservando lo que tocó. En la práctica eso significa aislar la máquina de la red a nivel de firewall o security group, en vez de apagarla.
En paralelo, cierra lo que da acceso vivo: fuerza el cierre de sesión global, invalida tokens y refresh tokens, cierra sesiones de VPN, RDP y SSH y deshabilita cuentas sospechosas. Cambiar la contraseña por sí solo no mata una sesión ya abierta, por eso la revocación de sesiones viene antes. En entornos de nube, revoca las access keys y rota las credenciales de API que la máquina comprometida podría haber leído.
Documenta cada acción con horario. Ese registro se convierte tanto en la base de la forense como en la prueba de diligencia para la ANPD. Si la operación es crítica y no tienes un equipo de respuesta de guardia, es exactamente aquí donde tiene sentido activar la Respuesta a Incidentes 24/7 de Decripte por /contato: contención coordinada en hasta 1 hora, sin quemar las evidencias que aún dirán por dónde empezó todo.
Caza de la persistencia: por qué cambiar la contraseña no basta
Un atacante experimentado, en el momento en que gana acceso, planta medios para regresar. Los más comunes: crear un nuevo usuario (de preferencia con privilegio administrativo), agregar su propia clave pública al authorized_keys de una cuenta legítima, instalar una tarea programada que reabra una conexión inversa, subir una webshell en un directorio servido por la aplicación web, o alterar una regla de firewall para liberar una puerta de retorno. Cada uno de esos sobrevive al cambio de contraseña.
Erradicar exige barrer sistemáticamente esos puntos: enumerar usuarios y grupos privilegiados y compararlos con lo que debería existir, auditar claves SSH, listar cron/systemd timers/Task Scheduler, revisar servicios recién creados, escudriñar directorios web en busca de archivos con fecha de modificación sospechosa y revisar reglas de red y de correo (los reenvíos automáticos son un clásico del compromiso de buzón de correo).
Es un trabajo de threat hunting, no de checklist superficial. La erradicación solo termina cuando tienes la confianza de que removiste todos los mecanismos de retorno y cerraste el vector de entrada original. Reponer en producción antes de eso es el error que transforma un incidente en una reincidencia.
Cada minuto conta. Comece o diagnóstico gratuito agora e veja o que já vazou.
Empieza por el diagnóstico gratuito ahora y descubre en minutos qué ya se filtró. SOC 24x7 y contención en hasta 1h en los planes de pago.
Movimiento lateral y causa raíz: del punto de entrada al alcance real
La pregunta que define el tamaño del incidente no es dónde está el atacante, sino hasta dónde llegó. A partir del primer host, los atacantes se mueven lateralmente usando credenciales capturadas, sesiones reutilizadas y relaciones de confianza entre máquinas. Mapear ese movimiento significa correlacionar logs de autenticación, conexiones internas, accesos a bases de datos y a sistemas de identidad para reconstruir la línea de tiempo: cuándo entró, qué accedió, qué copió.
En paralelo corre la forense de causa raíz, que responde cómo entró el atacante. Las puertas de entrada típicas son credenciales filtradas o reutilizadas, un servicio expuesto a internet sin parche, un panel administrativo público, phishing que capturó una sesión, o una clave de API expuesta en un repositorio. Cerrar el vector es lo que impide la próxima intrusión, y descubrir el vector es lo que dice si hubo exposición de datos personales y, por lo tanto, deber de notificación.
Es en ese punto donde la forense se convierte en decisión de negocio y jurídica. Si el análisis indica acceso a datos personales con riesgo relevante a los titulares, se dispara el plazo de notificación a la ANPD de hasta 3 días hábiles a partir del conocimiento, con comunicación a los titulares afectados. El equipo de Decripte conduce esa investigación y traduce el hallazgo técnico en una recomendación clara sobre qué comunicar, a quién y cuándo.
Cómo conduce Decripte la erradicación y el threat hunting
La respuesta a incidentes de Decripte sigue el ciclo consolidado de detección y análisis, contención, erradicación, recuperación y lecciones aprendidas. En la práctica, el equipo entra haciendo contención coordinada con tu equipo (aislamiento, revocación de sesiones y rotación de secretos), mientras preserva imágenes de disco y logs para la forense. El SOC opera 24x7 y el compromiso de contención es de hasta 1 hora, porque en una intrusión activa cada hora amplía el alcance del atacante.
La fase de threat hunting busca lo que las herramientas automáticas no ven: cuentas legítimas secuestradas, persistencia sutil, beacons de salida y movimiento lateral. La erradicación remueve todos los puntos de retorno y cierra el vector de entrada, y la recuperación solo libera los sistemas después de validar que el entorno está limpio. Al final, recibes la causa raíz, la línea de tiempo y las recomendaciones para cerrar las brechas que permitieron la intrusión.
La activación es directa por /contato, a cualquier hora. Cuanto antes entren evidencia preservada y contención correcta, menor el daño y más defendible queda tu posición ante clientes, socios y el regulador.
Precisa conter o incidente agora? Comece de graça e ative a resposta 24x7.
Empieza por el diagnóstico gratuito ahora y descubre en minutos qué ya se filtró. SOC 24x7 y contención en hasta 1h en los planes de pago.
Después de contener: descubre tu exposición antes del próximo ataque
Buena parte de las intrusiones empieza fuera de tu perímetro: una credencial corporativa filtrada en un dump, un acceso a la venta en un foro, un dominio siendo usado para phishing contra tus clientes. No ves esto por los logs internos, y es justamente ese punto ciego el que se convierte en el vector de entrada la próxima vez. Monitorear continuamente esa superficie externa es lo que transforma la respuesta en prevención.
Por eso Decripte ofrece un plan gratuito de Gestión de Amenazas, el Decripte Intelligence Center (DIC), en decripte.com.br/intelligence-center. Monitorea filtración de credenciales, exposición en la dark web y reputación de tu dominio, sin tarjeta de crédito y sin exigir equipo técnico. Después de pasar por un incidente, activarlo es el paso lógico para saber qué ya está expuesto y ser avisado antes de que se convierta en el próximo inicio de sesión extraño a las tres de la mañana.
Para quienes necesitan protección operacional continua, los planes de pago cubren SOC 24x7, Respuesta a Incidentes bajo contrato, pentest, gestión de vulnerabilidades y conformidad (LGPD e ISO 27001). La lógica es simple: el gratuito muestra tu exposición, la respuesta a incidentes apaga el fuego, y el programa continuo evita que vuelva a empezar.
Obrigações legais (Brasil)
Brasil: si el incidente involucra datos personales y puede generar riesgo o daño relevante a los titulares, la notificación a la ANPD debe ocurrir en hasta 3 días hábiles a partir del conocimiento del incidente (Resolución CD/ANPD n.º 15/2024), con comunicación también a los titulares afectados; registra internamente el horario del conocimiento, pues el plazo cuenta a partir de él. En caso de fraude vía Pix asociada a la intrusión, contacta al banco de inmediato para activar el MED (Mecanismo Especial de Devolución), que tiene una ventana corta, y registra la denuncia policial. Este contenido es informativo y no sustituye la orientación jurídica específica.
Termos importantes
- Persistencia
- Conjunto de mecanismos que un atacante planta para recuperar el acceso incluso después de que cambies las contraseñas: nuevos usuarios, claves SSH agregadas, tareas programadas, webshells y servicios o reglas de firewall creados por él.
- Movimiento lateral
- Técnica por la cual el atacante, a partir del primer host comprometido, avanza hacia otras máquinas y sistemas usando credenciales capturadas y relaciones de confianza internas, ampliando el alcance del incidente.
- Webshell
- Script malicioso colocado en un directorio servido por la aplicación web que permite al atacante ejecutar comandos en el servidor remotamente desde el navegador, funcionando como una puerta trasera discreta.
- Rotación de secretos
- Sustitución de todas las credenciales que el atacante pudo haber accedido: contraseñas privilegiadas, claves de API, claves SSH, secrets de aplicación y tokens. Todo lo que estaba al alcance de la máquina comprometida debe considerarse filtrado.
- Threat hunting
- Búsqueda activa y dirigida de señales de compromiso que las herramientas automáticas no detectan, como cuentas legítimas secuestradas, persistencia sutil y canales de comunicación ocultos del atacante.
- MED (Mecanismo Especial de Devolución)
- Funcionalidad del Pix que permite al banco bloquear y devolver valores en casos de fraude o falla operacional. Tiene una ventana corta de activación, por eso el contacto con el banco debe ser inmediato tras detectar la transacción fraudulenta.
Perguntas frequentes
Descubrí un inicio de sesión extraño en mi cuenta admin, ¿qué hago primero?
Fuerza el cierre de todas las sesiones y cambia la contraseña junto con la habilitación de MFA, porque solo cambiar la contraseña no derriba una sesión ya abierta. Luego revoca los tokens y claves de API asociados, verifica si hay nuevos usuarios o reglas de reenvío de correo creados, y preserva los logs de autenticación. Si el acceso es a un sistema crítico, activa la Respuesta a Incidentes 24/7 de Decripte por /contato.
¿Debo apagar o reinstalar el servidor invadido?
No de inmediato. Apagar borra la memoria y los artefactos que revelan por dónde entró el atacante y qué hizo, y reinstalar destruye la evidencia por completo. Lo correcto es aislar la máquina de la red sin apagarla, preservar una imagen de disco y los logs, y solo entonces partir hacia la erradicación y reconstrucción. Reinstalar sin cerrar el vector de entrada hace que la intrusión se repita.
Ya cambié todas las contraseñas, ¿todavía debo preocuparme?
Sí. Cambiar contraseñas no remueve la persistencia. Un atacante suele dejar cuentas extra, claves SSH agregadas, tareas programadas, webshells o reglas de firewall alteradas que permiten regresar incluso con las contraseñas nuevas. Es necesario cazar y remover esos mecanismos y confirmar que el vector de entrada original fue cerrado antes de considerar el incidente resuelto.
¿Cómo sé si el atacante copió o filtró datos?
Eso viene de la forense: correlacionando logs de acceso, conexiones de salida y actividad en bases de datos es posible reconstruir lo que fue accedido y exfiltrado. Si hay indicio de acceso a datos personales con riesgo relevante a los titulares, se dispara la obligación de notificar a la ANPD en hasta 3 días hábiles desde el conocimiento y de comunicar a los titulares. Decripte conduce ese análisis y orienta qué y a quién comunicar.
¿Tengo que notificar a la ANPD si se metieron en mi sistema?
Si el incidente involucra datos personales y puede generar riesgo o daño relevante a los titulares, sí. La Resolución CD/ANPD n.º 15/2024 establece la notificación a la ANPD en hasta 3 días hábiles a partir del conocimiento del incidente, con comunicación también a los titulares afectados. Registra internamente el momento exacto en que tomaste conocimiento, pues es de él que empieza a contar el plazo.
Hubo una transferencia fraudulenta vía Pix junto con la intrusión, ¿se puede revertir?
Actúa de inmediato. Contacta al banco para activar el MED (Mecanismo Especial de Devolución) del Pix, que tiene una ventana corta, y registra la denuncia policial. En paralelo, trata el incidente de seguridad: la intrusión que posibilitó el fraude debe ser contenida e investigada para impedir nuevas transacciones. Cuanto antes se active al banco, mayor la posibilidad de bloqueo de los valores.
Mi empresa es pequeña y no tiene equipo de seguridad, ¿Decripte atiende?
Sí. Decripte atiende empresas de todos los tamaños, desde startups y e-commerces hasta fintechs y exchanges. Para un incidente activo, el camino es la Respuesta a Incidentes 24/7 por /contato. Para monitoreo continuo sin costo y sin necesidad de equipo técnico, está el plan gratuito de Gestión de Amenazas en decripte.com.br/intelligence-center, que avisa sobre credenciales filtradas y exposición de tu dominio.
¿Cuánto tarda Decripte en contener una intrusión?
El SOC opera 24x7 y el compromiso de contención es de hasta 1 hora a partir de la activación. La contención inicial (aislamiento, revocación de sesiones y rotación de secretos) ocurre en ese intervalo, mientras el equipo preserva evidencias para la forense. La erradicación completa y la forense de causa raíz siguen después, según la complejidad del entorno y la extensión del movimiento lateral.
Incidente em andamento?
Comece agora pelo diagnóstico gratuito — e ative SOC 24/7 e resposta a incidentes nos planos pagos.
Veja em minutos o que já vazou da sua empresa. Quando precisar, a Decripte assume a contenção, a investigação forense e a recuperação do ambiente com SLA de contenção de 1 hora.
