
MITRE ATT&CK
Versión con MITRE ATT&CK
Naturaleza del evento:
No se trató de un ciberataque masivo ni de una intrusión a infraestructura crítica del Estado.
Origen del incidente:
El evento se basó principalmente en la reagregación y reexposición de datos provenientes de filtraciones anteriores (2023–2025), presentadas como nuevas.
- MITRE ATT&CK (contextual):
- T1602 – Data from Configuration Repository (parcial / contextual)
- T1213 – Data from Information Repositories
👉 No es un “ataque activo”, pero sí encaja como recolección y redistribución de datos expuestos.
Incidentes confirmados:
Se identificaron accesos no autorizados en organismos como Fonasa y EFE, mediante compromiso de credenciales de funcionarios. En Fonasa, esto permitió consultas acotadas, sin evidencia de exfiltración masiva.
- MITRE ATT&CK:
- T1078 – Valid Accounts
- T1087 – Account Discovery (posible, si hubo exploración de accesos)
Vector de acceso:
El ingreso se produjo mediante compromiso de credenciales, posiblemente asociado a reutilización de contraseñas o malware tipo infostealer, permitiendo acceso legítimo a sistemas.
- MITRE ATT&CK:
- T1555 – Credentials from Password Stores (infostealers)
- T1539 – Steal Web Session Cookie (muy consistente con infostealers modernos)
- T1110 – Brute Force (subtécnica: Credential Stuffing, si hubo reutilización)
- T1078 – Valid Accounts (técnica principal de acceso)
Estado de los servicios:
Registro Civil, Tesorería General de la República y ClaveÚnica reportaron operación normal, sin compromiso de sistemas centrales ni bases de datos maestras.
- Lectura MITRE:
- No evidencia de:
- T1486 – Data Encrypted for Impact (ransomware)
- T1190 – Exploit Public-Facing Application
- T1046 – Network Service Discovery a nivel crítico
- No evidencia de:
👉 Refuerza que no hubo intrusión estructural.
Conclusión:
El incidente evidencia que el principal vector de riesgo sigue siendo la gestión de identidades. La adopción de MFA y controles de autenticación robustos reduce significativamente la probabilidad de este tipo de eventos.
- MITRE ATT&CK (síntesis):
- Técnica dominante: T1078 – Valid Accounts
- Técnicas habilitadoras:
- T1555 / T1539 (robo de credenciales / sesiones)
- T1110 (reutilización de credenciales)



Comments are closed