Anatomía de un control
Una auditoría encuentra una regla de firewall de 2014 que protege un servidor apagado en 2016: un control que lleva una década «funcionando» sin bloquear ni permitir nada. Sobre la anatomía de un …
Una auditoría encuentra una regla de firewall de 2014 que protege un servidor apagado en 2016: un control que lleva una década «funcionando» sin bloquear ni permitir nada. Sobre la anatomía de un …
Un pájaro en una jaula bajaba a la mina para desmayarse primero y avisar del gas invisible. Reconstruimos ese pájaro en software: el canary token, un cebo sin uso legítimo que grita en cuanto alguien …
La alerta no es un incidente: es una acusación hecha por un autómata con visión parcial. Todo lo que importa pasa en la distancia entre esa acusación y el veredicto — y el objeto de estudio, a …
Un analista carga por error una IP privada en el MISP, un cliente se queja, el analista se va. Sobre por qué despedir a la persona que era el único control no arregla nada, cómo se bloquea eso en MISP …
Entre abril y junio de 2026, un investigador en disputa con Microsoft soltó ocho PoCs contra Defender y BitLocker, cronometrados para caer justo después de cada Patch Tuesday. No es una APT: es una …
Dos CVE distintos, la misma idea: hacer que Microsoft Defender —que corre como SYSTEM— escriba un fichero atacante dentro de C:\Windows\System32. La clave no es el CVE, es la clase de vulnerabilidad: …
CVSS 4.0. El más bajo de la campaña, y el más peligroso dentro de una kill chain. UnDefend no escala privilegios: es un DoS que deja a Microsoft Defender inservible mientras el panel sigue diciendo …
Dos bypass de BitLocker que atacan el mismo punto ciego —el entorno de recuperación de Windows (WinRE), que corre antes de que las defensas despierten— pero con modelos de amenaza opuestos: YellowKey …
La cuarta vulnerabilidad de Defender del mismo actor, y la que seguía sin parche cuando escribí esto. Misma clase de vulnerabilidad que BlueHammer —TOCTOU con oplock y junction— pero por otra ruta: el …
Dos rutas más a SYSTEM. Una nueva (GreenPlasma, abusando del framework de texto CTFMON); otra que no debería existir (MiniPlasma, que reutiliza sin cambios un PoC de Project Zero de 2020 porque el …