Cómo el vigía de Campelsoft cazó —y automatizó la captura de— un corsario que abusaba de una API financiera con credencial válida, navegando en silencio bajo el radar del WAF de una fintech de crédito.
SectorFinTech de crédito (LATAM)
IslaVigía de Amenazas · SecMon
BitácoraAnonimizada · sin datos del cliente
CapitánAbraham Juárez · 2025
Nota de anonimización
Caso de estudio divulgativo. Se removieron o sustituyeron nombre del cliente, dominios, IPs, credenciales,
identificadores de cuenta, endpoints reales y datos personales. Los valores técnicos son ilustrativos
(rangos 203.0.113.0/24, endpoints genéricos como /api/payouts).
01El reto: un fantasma que devuelve 200 OK
El mar rojo que originó la travesía.
Una fintech de crédito operaba su API con una credencial estática compartida, transmitida en texto plano dentro de la URL, que protegía endpoints capaces de mover dinero real. La credencial se filtró ampliamente; un corsario externo la usó para disparar transferencias.
El detalle crítico: como las peticiones eran "válidas" y devolvían 200 OK, el vigía del WAF nunca las bloqueó y el monitoreo tradicional —centrado en firmas y bloqueos— no vio nada. El feed de alertas estaba dominado por ruido ya contenido (bloqueos, escaneos 404), hundiendo la única señal que importaba.
↓ El Reto
El WAF cubre lo conocido y ruidoso. El abuso con credencial válida que devuelve 200 es la amenaza de mayor impacto — y la única que ningún vigía de borde detecta. Hacía falta cazar por comportamiento, no por firma.
02La aventura: lo que el vigía sí ve
Las capacidades que entrega SecMon.
El vigía ve lo invisible
Abuso con credencial válida (200 OK), no solo ataques bloqueados.
Caza por comportamiento
Prueba de credenciales, enumeración de PII, ruptura del flujo de pago.
Aviso en tiempo real
WhatsApp y correo filtrados por severidad — sin fatiga de alertas.
Investiga & contén en un clic
De la alerta a la vista forense por IP, y al bloqueo en WAF.
Salud de la plataforma
Detecta cuando la app devuelve errores (5xx/403) o cae por completo.
Sin tocar la infraestructura
Solo lectura de logs del cliente, vía rol de acceso de solo-lectura.
200
Código del ataque (invisible al WAF)
~17M
Eventos/mes correlacionados
1ª
Petición en que cae hoy el corsario
≈5 min
De avistamiento a alerta
03La ruta: del avistamiento al abordaje
El recorrido, de la fuente a la contención.
Ingesta
Logs del cliente, sin tocar sus sistemas
→
Normaliza
Cada log → evento (IP, ruta, código, agente)
→
Allowlist
Filtra el tráfico propio del cliente
→
Correlación
Reglas de comportamiento de ataque
→
Alerta
WhatsApp + panel, con IP y acciones
→
Contén
Clic → forense → bloqueo en WAF
+ La Aventura
El corsario probó múltiples credenciales antes de acertar — algo que la tripulación legítima, que ya tiene la credencial, nunca hace. Esa estela de comportamiento permitió distinguir al externo del tráfico interno, aun cuando ambos navegaban tras IPs residenciales indistinguibles. De cazarlo a mano —días después— a marcarlo en su primera petición.
04El navío: stack tecnológico
Construido sobre tecnologías cloud-native, serverless y de bajo costo operativo.
Motor de correlaciónMITRE ATT&CKClasificador ML de FPGeoIP · Threat Intel
Alertamiento
Amazon SNSn8nWhatsApp / SlackTickets
Panel & acceso
Next.jsAWS Cognito · MFAAPI Gateway
Agentes & código
Integridad de archivos (FIM)Análisis estático (SAST)AWS SAM (IaC)
05Cómo está aparejada la plataforma
Tres cubiertas: fuentes del cliente, motor de Campelsoft, y operación.
1 · Fuentes (infraestructura del cliente)
Logs de nube
WAF · base de datos · servidores web (acceso)
Agente de integridad
Vigila archivos críticos del servidor (solo lectura)
Análisis de código
Escaneo estático → vulnerabilidades conocidas
▼
2 · Motor de monitoreo (SecMon)
Normalización
Esquema común de eventos (ECS-lite)
Allowlist (config en BD)
Fuente de verdad única, editable desde el panel
Enriquecimiento
GeoIP · reputación · honeypots
Correlación + reglas
Comportamiento de ataque, mapeo MITRE
Clasificador ML
Filtra falsos positivos antes de alertar
Almacenamiento hot/cold
Tiempo real (DDB) + forense (S3/Athena)
▼
3 · Operación (SOC del cliente)
Panel SOC
Alertas · vista forense por IP · MITRE · hunt
Alertamiento
WhatsApp · correo, filtrado por severidad
Acción
Bloqueo en WAF · aislar host · tickets
Uptime externo
Cubre la caída total (sin logs)
06El botín: resultados
A la deriva
Con SecMon
El ataque (200 OK) era invisible
Detectado en la primera petición, ≈5 min a la alerta
Feed dominado por ruido (bloqueos, 404)
Solo severidad alta/crítica pagina; el resto, forense
Investigación manual, días después
De la alerta a la vista forense por IP en un clic
Config dispersa, frágil ante despliegues
Una sola fuente de verdad, gestionada desde el panel
Caída total = punto ciego
Cubierto por chequeo de uptime externo
Cartas de navegación para cualquier organización
Mata las credenciales estáticas. Un secreto compartido en la URL no escala: al filtrarse, lo usan decenas de orígenes y ningún allowlist alcanza.
Alerta sobre lo que el WAF no ve. El abuso con credencial válida (200 OK) es la amenaza de mayor valor.
El ruido es un riesgo. Paginar por eventos ya contenidos entierra la señal real.
La configuración va en una base de datos, no en variables dispersas: una fuente de verdad, a prueba de despliegues.
¿Tu vigía sabría avisar de un ataque que devuelve 200?
Campelsoft despliega SecMon sobre tu infraestructura sin tocar tus sistemas: el Vigía de Amenazas que caza por comportamiento y responde en tiempo real. Te mostramos, sobre tus propios logs, qué barcos enemigos estás dejando pasar.