Ransomware Cloud-Native: Cifrado de Snapshots y S3

El ransomware en cloud no siempre “copia y cifra”: a menudo secuestra tus propios controles, especialmente KMS, para dejarte sin acceso a snapshots y objetos en S3. Este artículo aterriza cómo ocurre, qué señales lo delatan, y qué controles operativos (versionado y Object Lock) marcan la diferencia cuando el atacante usa tu propio cifrado contra ti.

El peligro del Instance Metadata Service (IMDSv1): por qué SSRF lo convierte en una vía rápida a credenciales AWS

IMDSv1 permite acceder a metadatos y credenciales temporales desde la propia instancia sin ningún mecanismo anti-SSRF. En entornos corporativos, un SSRF en una app interna puede terminar en exfiltración de credenciales del rol de la instancia y escalada en AWS. Forzar IMDSv2 reduce drásticamente ese riesgo al exigir tokens por sesión.

Supply Chain en Container Registries (ECR, ACR, GCR): el riesgo real no está en “Docker”, está en la confianza ciega

La cadena de suministro en registries de contenedores falla cuando tratamos imágenes base públicas como “de confianza” y cuando usamos tags mutables como :latest. Este artículo baja a tierra el escenario de abuso, por qué un registry corporativo no es sinónimo de seguridad y cómo operar ECR/ACR/GCR con inmutabilidad, escaneo en push y políticas de firma (Cosign/Notation) que realmente bloqueen despliegues inseguros.

Identidades híbridas: cuando tu AD on‑premise se convierte en el punto de caída de la nube

Sincronizar Active Directory on‑premise con Entra ID o AWS IAM Identity Center sin segmentar convierte un incidente local en un compromiso de cloud. La identidad es el puente: Pass-the-Hash, Kerberoasting y privilegios mal asignados pueden escalar hasta roles globales si no aplicas filtros, separación de privilegios y MFA estricta.

Exfiltración de datos vía Snapshot sharing: el robo silencioso que se salta muchas DLP

Un atacante con permisos de lectura puede evitar un SELECT masivo y exfiltrar bases de datos completas compartiendo snapshots con una cuenta externa o haciéndolos públicos temporalmente. Esta guía operativa explica cómo se abusa de RDS/EBS y equivalentes, qué eventos mirar en logs y cómo bloquearlo con guardrails (SCP/Azure Policy) y alertas en tiempo real.

Cifrado en la nube y el mito de las claves gestionadas por defecto

“Lo ciframos con KMS” no es una medida de seguridad si la clave por defecto no impone controles adicionales. El cifrado gestionado por el proveedor suele permitir descifrado implícito a cualquiera con permisos sobre el recurso. Este artículo desmonta el mito y aterriza cómo restringir el uso de claves (CMK) con políticas y condiciones como kms:ViaService, y qué cambia entre AWS, Azure y GCP.

“Confused Deputy” en integraciones SaaS de terceros: cuando el problema no es tu cuenta, sino el intermediario

El patrón “Confused Deputy” aparece cuando un SaaS con acceso a tu cloud no valida correctamente qué cliente está solicitando una acción. El resultado puede ser que otra cuenta del propio SaaS —o un atacante— termine operando en tu tenant. Cómo se ve en integraciones reales (CI/CD, monitorización, billing) y cómo mitigarlo con guardrails concretos (ExternalId, OIDC con iss/aud, condiciones por tags/IP) sin romper la operación.