Definido
El ejercicio TTX-2026-Q2 evaluó la capacidad de respuesta de Ventisqueros ante un ataque de ransomware LockBit 3.0 (variante VentisLock) que comprometió simultáneamente los sistemas SCADA de control de temperatura y la red corporativa. El ejercicio reveló que el equipo directivo fue capaz de activar el protocolo de respuesta y contener el ataque dentro de los primeros 45 minutos, pero evidenció brechas críticas en cuatro dimensiones: (1) demora en la autorización de aislamiento OT/IT bajo presión de decisión, (2) ausencia de protocolo de comunicación externa con plazos definidos, (3) desconocimiento de las obligaciones regulatorias ante la CMF y SUBPESCA con sus plazos legales, y (4) falta de un playbook específico para ataques ransomware con módulo OT. El índice de madurez obtenido es 3/5 (Definido), con brechas prioritarias en A.5.24, A.8.22 y A.5.5 de ISO/IEC 27001:2022.
Detección técnica temprana efectiva
El SOC identificó la anomalía Modbus inicial en minutos y el equipo de TI confirmó el compromiso en menos de 30 minutos desde el inicio del ataque activo.
Activación correcta del PRI
El Plan de Respuesta a Incidentes fue activado en el orden de escalamiento previsto. El Comité de Crisis se convocó dentro de los primeros 45 minutos.
Decisión de no pagar respaldada técnicamente
La existencia de backups en cinta offline intactos permitió fundamentar la decisión de no pagar el rescate con base en opciones reales de recuperación.
Señal SIEM temprana ignorada (inj-001)
La alerta de tráfico Modbus anómalo a las 09:08 fue tratada como baja prioridad. De haberse escalado, el aislamiento habría ocurrido 6 minutos antes del cifrado masivo.
Demora crítica en autorización de aislamiento
El aislamiento OT/IT fue autorizado 18 minutos después de la primera evidencia técnica, permitiendo la propagación lateral hasta el AD y la escalada de privilegios.
Sin comunicado externo por 58 minutos
No se emitió declaración oficial hasta las 10:20 hrs (58 min después del inicio), permitiendo que medios y redes sociales definieran la narrativa.
Desconocimiento de obligaciones regulatorias
Legal no tenía preparado el protocolo CMF/SUBPESCA. Los plazos de 72h de la Ley 21.719 no eran conocidos por el equipo directivo antes del ejercicio.
Playbook OT/SCADA específico para ransomware
Un playbook con decisiones pre-autorizadas para corte de fibra OT y umbrales de temperatura habría reducido el tiempo de decisión de 18 a <5 minutos.
Integración CSIRT Chile en protocolo de alerta
La alerta AT-2026-0523 de CSIRT llegó 24 minutos después del inicio del cifrado activo. Una suscripción a feeds de threat intel habría entregado IOC preventivamente.
Módulo Modbus sugiere reconocimiento previo
La variante VentisLock incluye código específico para PLCs Siemens y Rockwell usados en Ventisqueros. Esto implica que los atacantes conocían la infraestructura OT.
Sin protocolo de comunicación de crisis con plazos definidos
HIGHISO A.5.5No existe procedimiento documentado para comunicación externa durante incidentes. No se sabe quién autoriza, qué se dice y en cuánto tiempo.
💡 Recomendación: Desarrollar protocolo de comunicación de crisis con plantillas pre-aprobadas y un árbol de decisión de máx. 15 minutos para la primera declaración pública.
Falta de autorización pre-delegada para aislamientos OT
HIGHISO A.8.22El proceso de autorización para aislar segmentos requiere aprobación del CISO, generando 18 minutos de demora crítica cuando el CISO está gestionando otros frentes.
💡 Recomendación: Definir umbrales de temperatura y/o IOC que permitan al Sub-Gerente TI ordenar aislamientos de emergencia sin aprobación previa, documentados en el PRI.
Ausencia de segmentación robusta entre redes OT e IT
HIGHISO A.8.22Los sistemas SCADA comparten infraestructura de red con sistemas corporativos, facilitando el movimiento lateral y el módulo Modbus del malware.
💡 Recomendación: Implementar segmentación estricta OT/IT con firewalls industriales (Fortinet FortiGate Rugged) y zona DMZ industrial en un plazo de 90 días.
Sin conocimiento operacional de obligaciones regulatorias
HIGHISO A.5.19El equipo directivo y legal no tenía claridad sobre plazos CMF (NCG 461/2023) ni Ley 21.719 (72h notificación titulares) en un escenario de incidente activo.
💡 Recomendación: Realizar taller legal de 2 horas sobre obligaciones regulatorias de ciberseguridad (CMF, ANCI, Ley 21.719) con simulacro de llenado de formularios de notificación.
Sin política de respuesta a demandas de ransomware pre-aprobada
MEDIUMISO A.5.29No existe posición organizacional documentada sobre pago de rescates, forzando una deliberación directiva de alto estrés durante el incidente activo.
💡 Recomendación: El Directorio debe aprobar por resolución una política de 'no pago' (o criterios de excepcionalidad) junto con un protocolo de seguro de ciberriesgo.
Parches críticos sin aplicar — CVE-2024-21413 en 14 equipos
HIGHISO A.8.8La vulnerabilidad usada para el movimiento lateral tenía parche disponible desde febrero 2024 (15 meses antes del incidente). Proceso de gestión de parches inefectivo.
💡 Recomendación: Implementar ciclo de parchado mensual obligatorio con excepción crítica (<7 días para CVSS ≥9.0) y escaneo automático con Tenable.io o similar.
SIEM detecta tráfico Modbus anómalo desde host no inventariado — señal temprana ignorada
Pérdida masiva de conectividad SCADA — 12 balsas offline, 4 sobre umbral crítico de temperatura
TI confirma proceso malicioso svhost32.exe con conexiones C2 a Europa del Este
Supervisor Puerto Montt solicita autorización para cortar fibra OT — dilema continuidad vs contención
Decisión: autorizar aislamiento OT/IT — 18 minutos después de primera evidencia de compromiso
Pantalla de ransomware DarkTide confirmada — demanda 180 BTC antes 18:00 hrs
IDS confirma movimiento lateral vía CVE-2024-21413 — 47 servidores comprometidos
CSIRT Chile emite alerta temprana AT-2026-0523 — confirma atribución DarkTide y IOC
Decisión: activar Comité de Crisis y solicitar apoyo externo (equipo IR)
El Llanquihue Digital publica noticia 'falla técnica' — acción VNT.SN cae 2,3%
El Mercurio llama con 28 minutos antes de cierre — sin comunicado oficial preparado
DarkTide publica muestra 1,2 GB en dark web — viral en redes, acción cae 5,8%
Decisión: emitir declaración pública reconociendo 'incidente de ciberseguridad' — sin confirmar ransomware
Reporte IR preliminar confirma vector spear phishing 3 días antes, módulo Modbus personalizado
CMF y SUBPESCA notifican obligación de reporte en 11h41min — equipo legal no tenía protocolo preparado
Decisión: NO pagar rescate — activar recuperación desde backups en cinta offline
Protocolo de comunicación de crisis con plantillas
Implementar autorización delegada para aislamientos OT
Segmentar red OT/IT con firewall industrial (FortiGate Rugged)
Taller legal: CMF NCG-461, Ley 21.719 — plazos y formularios
Política de respuesta a rescates aprobada por Directorio
Ciclo de parchado mensual + escaneo Tenable.io automatizado
Suscripción feeds CSIRT Chile e integración MISP en QRadar