Robo de cookies de sesión (AitM) en consolas de Cloud: por qué el MFA no te salva y cómo poner guardrails reales

El robo de cookies de sesión mediante Adversary-in-the-Middle (AitM) permite a un atacante reutilizar una sesión ya autenticada en la consola cloud, incluso cuando el administrador tiene MFA. Este artículo aterriza señales operativas, impacto real en empresa y mitigaciones prácticas basadas en acceso condicional, validación de red y reducción de superficie de sesión.

Supply Chain en Container Registries (ECR, ACR, GCR): el riesgo real no está en “Docker”, está en la confianza ciega

La cadena de suministro en registries de contenedores falla cuando tratamos imágenes base públicas como “de confianza” y cuando usamos tags mutables como :latest. Este artículo baja a tierra el escenario de abuso, por qué un registry corporativo no es sinónimo de seguridad y cómo operar ECR/ACR/GCR con inmutabilidad, escaneo en push y políticas de firma (Cosign/Notation) que realmente bloqueen despliegues inseguros.

Exfiltración de datos vía Snapshot sharing: el robo silencioso que se salta muchas DLP

Un atacante con permisos de lectura puede evitar un SELECT masivo y exfiltrar bases de datos completas compartiendo snapshots con una cuenta externa o haciéndolos públicos temporalmente. Esta guía operativa explica cómo se abusa de RDS/EBS y equivalentes, qué eventos mirar en logs y cómo bloquearlo con guardrails (SCP/Azure Policy) y alertas en tiempo real.

Cifrado en la nube y el mito de las claves gestionadas por defecto

“Lo ciframos con KMS” no es una medida de seguridad si la clave por defecto no impone controles adicionales. El cifrado gestionado por el proveedor suele permitir descifrado implícito a cualquiera con permisos sobre el recurso. Este artículo desmonta el mito y aterriza cómo restringir el uso de claves (CMK) con políticas y condiciones como kms:ViaService, y qué cambia entre AWS, Azure y GCP.

Indirect Prompt Injection y robo de credenciales en arquitecturas RAG: cómo un documento “inofensivo” termina exfiltrando tu cloud

En arquitecturas RAG, un PDF puede convertirse en un “canal de control” para tu agente: inyecta instrucciones que el modelo obedece y, si el runtime tiene permisos amplios (S3/DB/email), la consecuencia real es exfiltración de datos y credenciales. Este artículo aterriza el abuso, el fallo de arquitectura y cómo endurecer permisos y flujos de acción sin romper el producto.

El peligro real de los “Public Buckets” en Data Analytics y Machine Learning

En analítica y ML es habitual volcar datasets a buckets “temporales” para acelerar experimentos. Cuando esos buckets quedan públicos (lectura o, peor, escritura), el riesgo pasa de fuga de PII a manipulación de datos y abuso de infraestructura. Esta guía operativa explica cómo se generan estos puntos ciegos, cómo detectarlos y cómo cerrar la exposición sin romper pipelines.

Supply Chain en la Nube: cuando tu dependencia de NPM o PyPI apunta a un servidor de atacante

Un package.json o setup malicioso no necesita explotar tu aplicación: le basta con ejecutarse durante el install en CI/CD y hablar con el metadata service para robar credenciales temporales. Este artículo desglosa el escenario, las señales y cómo levantar guardrails para que tus pipelines no descarguen paquetes de fuentes no verificadas.

Control de Salida (Egress Control) en Serverless: cómo evitar que tus funciones filtren datos

El egress en serverless suele quedar “abierto por defecto”. Si una función es comprometida, ese camino sirve para exfiltrar datos o contactar con C2. Esta guía operativa explica cómo restringir destinos reales (VPC endpoints, NAT, firewalls y DNS), cómo aplicar guardrails y cómo verificar que el control de salida funciona en producción.