Santiago, 2 de abril 2026 – La Agencia Nacional de Ciberseguridad (ANCI), a través del CSIRT Nacional, emitió una alerta de investigación de amenazas tras detectar una campaña orientada al abuso de cuentas comprometidas de Amazon Web Services (AWS), utilizada posteriormente para el envío masivo de correos no autorizados a través de Amazon Simple Email Service (SES).

Según el análisis realizado por el organismo, los atacantes accedieron a cuentas AWS con privilegios elevados mediante credenciales válidas, en varios casos sin autenticación multifactor habilitada. Una vez dentro del entorno cloud, modificaron identidades dentro de IAM para ampliar permisos, generar persistencia y mantener acceso a las cuentas comprometidas.

La investigación indica que los actores crearon usuarios no autorizados, generaron nuevas llaves de acceso y revisaron configuraciones críticas de las cuentas antes de utilizar SES para enviar grandes volúmenes de correos. Parte de estas acciones se realizó desde regiones AWS que no correspondían a la operación habitual de las organizaciones afectadas, lo que sugiere intentos deliberados por aprovechar zonas menos monitoreadas.

Desde ANCI advirtieron que esta situación representa un riesgo relevante no solo desde el punto de vista de la seguridad, sino también para la continuidad operativa y la reputación institucional. En los casos observados, el abuso de SES derivó incluso en la suspensión temporal del servicio de envío de correos por parte del proveedor, afectando procesos internos que dependían de notificaciones automáticas y comunicaciones legítimas.

Uno de los elementos más preocupantes para el CSIRT es que no se trata de una vulnerabilidad específica de AWS como plataforma, sino de debilidades en la gestión de identidades, privilegios y autenticación dentro de las organizaciones. La hipótesis técnica del informe apunta a que el acceso inicial podría estar relacionado con phishing, reutilización de contraseñas, exposición de llaves en repositorios, filtraciones desde terceros o compromiso previo de equipos con acceso administrativo.

El patrón detectado muestra una metodología relativamente simple, pero efectiva: los atacantes utilizan cuentas privilegiadas para crear nuevas identidades IAM, generar access keys, revisar permisos, consultar configuraciones de SES y verificar dominios o direcciones de correo ajenas a la institución comprometida. Según el reporte, también se identificó actividad desde direcciones IP extranjeras y el uso de regiones AWS no habituales, lo que refuerza la hipótesis de un actor oportunista, orientado a explotar rápidamente recursos cloud comprometidos antes de que el incidente sea detectado.

En la página 4 del informe, ANCI detalla además una serie de indicadores de compromiso asociados a esta actividad, entre ellos direcciones IP utilizadas para crear usuarios IAM no autorizados, intentos de verificación de dominios y correos maliciosos en SES, así como tácticas asociadas al framework MITRE ATT&CK. Entre ellas destacan el uso de credenciales válidas, creación de usuarios cloud no autorizados, escalamiento de privilegios, descubrimiento de permisos y utilización de proxies o VPN para ocultar el origen de la actividad.

Como medidas de mitigación, el CSIRT recomienda implementar autenticación multifactor obligatoria en todas las cuentas con acceso a consola AWS, especialmente aquellas con privilegios administrativos; revisar usuarios, grupos, roles y llaves de acceso en IAM; restringir la creación de usuarios y permisos elevados; y auditar el uso de SES en todas las regiones habilitadas. Asimismo, se sugiere establecer alertas específicas sobre eventos de alto riesgo en AWS CloudTrail, investigar posibles exposiciones previas de credenciales y, ante cualquier sospecha de compromiso, revocar sesiones activas, rotar llaves y realizar una revisión forense ampliada del entorno cloud.

La alerta vuelve a poner sobre la mesa uno de los principales desafíos actuales para las organizaciones: el creciente peso de las credenciales y las identidades como puerta de entrada para los ataques en la nube. Más allá de la tecnología utilizada, el control de accesos, la segmentación de privilegios y la autenticación robusta se han transformado en elementos críticos para evitar que una sola cuenta comprometida termine afectando operaciones completas.

Mira el informe en el siguiente link: ALERTA

Share.
Exit mobile version