Caso de estudio · MDR
Detección & Respuesta Gestionada

Cuando el ataque
devuelve 200 OK

Cómo Campelsoft detectó —y automatizó la detección de— un abuso de API financiera con credencial válida, invisible para el WAF, en una fintech de crédito.
SectorFinTech de crédito (LATAM)
ServicioSecMon · Monitoreo gestionado
DocumentoAnonimizado · sin datos del cliente
Nota de anonimización
Caso de estudio divulgativo. Se removieron o sustituyeron nombre del cliente, dominios, IPs, credenciales, identificadores de cuenta, endpoints reales y datos personales. Los valores técnicos son ilustrativos (rangos 203.0.113.0/24, endpoints genéricos como /api/payouts).

01Por qué se construyó esta solución

El problema que lo originó.

Una fintech de crédito operaba su API con una credencial estática compartida, transmitida en texto plano dentro de la URL, que protegía endpoints capaces de mover dinero real. La credencial se filtró ampliamente; un actor externo la usó para disparar transferencias.

El detalle crítico: como las peticiones eran "válidas" y devolvían 200 OK, el WAF nunca las bloqueó y el monitoreo tradicional —centrado en firmas y bloqueos— no las vio. El feed de alertas estaba dominado por ruido ya contenido (bloqueos, escaneos 404), enterrando la única señal que importaba.

El vacío que justificó la solución
El WAF cubre lo conocido y ruidoso. El abuso con credencial válida que devuelve 200 es la amenaza de mayor impacto — y la única que ninguna herramienta de borde detecta. Hacía falta detección por comportamiento, no por firma.

02Qué resuelve

Las capacidades que entrega SecMon.

Ve lo que el WAF no ve
Abuso con credencial válida (200 OK), no solo ataques bloqueados.
Detección por comportamiento
Prueba de credenciales, enumeración de PII, ruptura del flujo de pago.
Aviso en tiempo real
WhatsApp y correo filtrados por severidad — sin fatiga de alertas.
Investiga & contén en un clic
De la alerta a la vista forense por IP, y al bloqueo en WAF.
Salud de la plataforma
Detecta cuando la app devuelve errores (5xx/403) o cae por completo.
Sin tocar la infraestructura
Solo lectura de logs del cliente, vía rol de acceso de solo-lectura.
200
Código del ataque (WAF-invisible)
~17M
Eventos/mes correlacionados
Petición en que se detecta hoy
≈5 min
Detección → alerta

03Cómo lo resuelve

El recorrido, de la fuente a la contención.

Ingesta
Logs del cliente, sin tocar sus sistemas
Normaliza
Cada log → evento (IP, ruta, código, agente)
Allowlist
Filtra el tráfico propio del cliente
Correlación
Reglas de comportamiento de ataque
Alerta
WhatsApp + panel, con IP y acciones
Contén
Clic → forense → bloqueo en WAF
La señal que delató al atacante
El atacante probó múltiples credenciales antes de acertar — algo que el personal legítimo, que ya tiene la credencial, nunca hace. Esa firma de comportamiento permitió distinguir al externo del tráfico interno, aun cuando ambos usaban IPs residenciales indistinguibles. De detectarlo a mano —días después— a marcarlo en su primera petición.

04El stack tecnológico

Construido sobre tecnologías cloud-native, serverless y de bajo costo operativo.

Ingesta & cómputo
AWS Lambda · PythonEventBridgeIAM cross-accountCloudWatch Logs
Almacenamiento
DynamoDBKinesis FirehoseS3 · ParquetAthenaGlue
Detección
Motor de correlaciónMITRE ATT&CKClasificador ML de FPGeoIP · Threat Intel
Alertamiento
Amazon SNSn8nWhatsApp / SlackTickets
Panel & acceso
Next.jsAWS Cognito · MFAAPI Gateway
Agentes & código
Integridad de archivos (FIM)Análisis estático (SAST)AWS SAM (IaC)

05Cómo está compuesta la plataforma

Tres capas: fuentes del cliente, motor de Campelsoft, y operación.

1 · Fuentes (infraestructura del cliente)
Logs de nube
WAF · base de datos · servidores web (acceso)
Agente de integridad
Vigila archivos críticos del servidor (solo lectura)
Análisis de código
Escaneo estático → vulnerabilidades conocidas
2 · Motor de monitoreo (SecMon)
Normalización
Esquema común de eventos (ECS-lite)
Allowlist (config en BD)
Fuente de verdad única, editable desde el panel
Enriquecimiento
GeoIP · reputación · honeypots
Correlación + reglas
Comportamiento de ataque, mapeo MITRE
Clasificador ML
Filtra falsos positivos antes de alertar
Almacenamiento hot/cold
Tiempo real (DDB) + forense (S3/Athena)
3 · Operación (SOC del cliente)
Panel SOC
Alertas · vista forense por IP · MITRE · hunt
Alertamiento
WhatsApp · correo, filtrado por severidad
Acción
Bloqueo en WAF · aislar host · tickets
Uptime externo
Cubre la caída total (sin logs)

06Resultados

AntesCon SecMon
El ataque (200 OK) era invisibleDetectado en la primera petición, ≈5 min a la alerta
Feed dominado por ruido (bloqueos, 404)Solo severidad alta/crítica pagina; el resto, forense
Investigación manual, días despuésDe la alerta a la vista forense por IP en un clic
Config dispersa, frágil ante desplieguesUna sola fuente de verdad, gestionada desde el panel
Caída total = punto ciegoCubierto por chequeo de uptime externo

Lecciones transferibles a cualquier organización

¿Tu plataforma sabría avisar de un ataque que devuelve 200?

Campelsoft implementa SecMon sobre tu infraestructura sin tocar tus sistemas: monitoreo gestionado, detección por comportamiento y respuesta en tiempo real. Te mostramos, sobre tus propios logs, qué estás dejando pasar.

Solicita una evaluación →