El momento en que un activo obtiene una dirección IP pública, un reloj comienza a correr. No uno lento, sino uno implacable y automatizado. El lapso entre 'esto acaba de publicarse' y 'esto está siendo explorado activamente' son minutos, no días. Esto no es teoría. Con la ayuda de ASM Community Edition, Sprocket Security lo observa continuamente en entornos de clientes, y es exactamente en lo que los atacantes confían: tu equipo no sabrá que algo está expuesto hasta que ya sea demasiado tarde.
Las primeras 24 horas: una línea de tiempo técnica
T+0: El activo se vuelve público
Un desarrollador implementa una nueva instancia en la nube. Una regla de firewall mal configurada abre un puerto. Un portal de proveedor se activa en un subdominio que nadie marcó. Sea cual sea la causa, ahora existe un nuevo endpoint enrutable en internet, y el equipo de seguridad no recibe ninguna notificación.
T+5 a T+60 minutos: Los escáneres lo encuentran
La infraestructura de escaneo automatizado recorre todo el internet público de forma constante. Shodan, Censys, ShadowServer y otros indexan nuevos hosts continuamente (solo Censys cubre decenas de miles de puertos). En menos de una hora, tu activo tiene sus puertos abiertos catalogados, información de banner capturada (versión del servidor web, certificado TLS, huella SSH) y las firmas de respuesta comparadas con bases de datos de vulnerabilidades conocidas.
T+1 a T+6 horas: Comienza la enumeración
Para entonces, tu activo aparece en consultas de Shodan y Censys. Las herramientas de ataque automatizado inician su propio reconocimiento: buscando versiones de servicios, puertos de administración abiertos (RDP en 3389, SSH en 22, paneles de administración en 8080/8443) y certificados TLS que conducen a dominios y subdominios relacionados. Si tu nuevo activo tiene un certificado, los atacantes pueden aprender mucho sobre tu infraestructura más amplia sin tocar algo que estuvieras vigilando.
T+6 a T+12 horas: Exploración activa
El descubrimiento pasivo se convierte en ataque activo. Los datos de GreyNoise muestran que la actividad de los escáneres aumenta en esta ventana. Comienza el relleno de credenciales contra SSH y RDP. Los servicios web comienzan a ser atacados con fuerza bruta de directorios. Bases de datos como Elasticsearch y Redis son probadas en busca de acceso no autenticado. Los frameworks se evalúan contra CVEs conocidas. Nada de esto necesita un humano para iniciarlo. Las botnets lo manejan a escala, las 24 horas.
T+12 a T+24 horas: Compromiso
Los investigadores de Unit 42 desplegaron 320 honeypots en proveedores de nube (RDP, SSH, SMB, Postgres) para ver qué sucedía. El 80% fueron comprometidos dentro de las 24 horas. Para cualquier cosa que funcione con vulnerabilidades explotables, configuraciones incorrectas o credenciales predeterminadas, eso es todo lo que se necesita para pasar de 'esto acaba de publicarse' a 'esto ya está comprometido'.
Ve tu superficie de ataque como la ven los atacantes
Sprocket Security ASM Community Edition encuentra lo que los atacantes buscan (APIs ocultas, subdominios olvidados, servicios mal configurados) antes de que ellos lo encuentren primero. Obtén visibilidad continua y gratuita de la superficie de ataque externa.
Ejemplo real: La API oculta que nadie conocía
La línea de tiempo anterior supone que sabes lo que está expuesto. Algunas de las exposiciones más peligrosas son activos que tu propio equipo no sabe que son públicos, y el camino para encontrarlos es exactamente el que usan los atacantes. En un hallazgo reciente, ASM señaló una aplicación web logística pública y, como parte de la enumeración de URLs, descargó y analizó el paquete JavaScript compilado que se servía a los navegadores. Enterrado en ese archivo JS había una referencia a una API backend. No estaba en ningún inventario de activos. Nadie la había expuesto explícitamente. Pero estaba viva, pública y completamente abierta. Los testers humanos ejecutaron la misma solicitud que haría un atacante: el servidor respondió. Sin token, sin credenciales. Iterando a través de los IDs de los endpoints, los testers obtuvieron: nombres de clientes, direcciones de correo electrónico y notas de cuenta; credenciales en texto claro para cuentas de clientes; nombres de usuario y contraseñas de dispositivos predeterminados; información de red interna para dispositivos implementados; y nombres y correos electrónicos de empleados. La cadena completa desde el sitio web público hasta el análisis de JS, pasando por la API oculta hasta la descarga de datos no autenticada, refleja exactamente lo que hacen las herramientas de ataque durante la enumeración. La diferencia aquí fue que Sprocket Security llegó primero.
El problema que se acumula: No sabes lo que tienes
La investigación de Unit 42 sobre superficie de ataque encontró que la superficie de ataque externa promedio de una organización cambia en más de 300 nuevos servicios cada mes. Más del 20% de los servicios en la nube accesibles externamente cambian mensualmente. Los equipos de seguridad no están al día. La causa raíz en la mayoría de las investigaciones de violaciones se reduce a una variación de la misma declaración: 'No sabíamos que eso estaba en internet'. Un activo que no conoces es uno que no puedes parchear, monitorear o desconectar cuando las cosas van mal. Y como muestra el ejemplo anterior, a menudo no es algo que alguien implementó deliberadamente. Es un servicio backend al que se hizo referencia en un archivo JavaScript que nadie pensó en revisar.
Del descubrimiento a la validación: El camino de ASM a las pruebas de penetración
Encontrar la API oculta es el primer paso. Descubrir qué es realmente explotable y cuál es el impacto real en el negocio requiere ojos humanos. Ese es el camino en torno al cual está construido Sprocket Security. ASM Community Edition enumera continuamente tu superficie de ataque externa: descubre activos, extrae paquetes JavaScript, mapea subdominios, saca a la luz lo que realmente es visible desde fuera de tu red. Cuando aparece algo inesperado (una API que no debería ser pública, un panel de administración que nadie marcó, un certificado inusual), eso alimenta directamente las pruebas dirigidas por humanos. Así es exactamente como se desarrolló el hallazgo del ejemplo. La enumeración de ASM sacó a la luz la referencia de JavaScript. Los testers humanos validaron el acceso no autenticado, mapearon los endpoints expuestos y documentaron la exposición real de datos con pasos de remediación claros. No una alerta de escáner. Un hallazgo real. El descubrimiento continuo de ASM que alimenta las pruebas humanas dirigidas es lo que cierra la brecha entre 'creemos que nuestra superficie de ataque es X' y 'esto es lo que un atacante realmente ve'.
Encuentra tus activos antes de que los atacantes lo hagan
El problema de las primeras 24 horas no se resuelve parcheando más rápido. Se resuelve sabiendo lo que tienes antes de que los atacantes lo encuentren. Sprocket ASM Community Edition te brinda visibilidad continua y gratuita desde la perspectiva del atacante de tu superficie de ataque externa. Ve lo que está expuesto, descubre lo que no sabías que era público y prioriza lo que realmente importa. El reloj ya está corriendo. Patrocinado y escrito por Sprocket Security.
















Deja una respuesta