← Volver al demo·After Action ReportGemini · 16-07-2026

TTX-2026-Q2 — Ciberataque a Infraestructura Crítica

Escenario:

Índice de Madurez de Respuesta

3/5

Definido

InicialRepetibleDefinidoGestionadoOptimizado

Resumen Ejecutivo

El ejercicio TTX-2026-Q2 evaluó la capacidad de respuesta de Ventisqueros ante un ataque de ransomware LockBit 3.0 (variante VentisLock) que comprometió simultáneamente los sistemas SCADA de control de temperatura y la red corporativa. El ejercicio reveló que el equipo directivo fue capaz de activar el protocolo de respuesta y contener el ataque dentro de los primeros 45 minutos, pero evidenció brechas críticas en cuatro dimensiones: (1) demora en la autorización de aislamiento OT/IT bajo presión de decisión, (2) ausencia de protocolo de comunicación externa con plazos definidos, (3) desconocimiento de las obligaciones regulatorias ante la CMF y SUBPESCA con sus plazos legales, y (4) falta de un playbook específico para ataques ransomware con módulo OT. El índice de madurez obtenido es 3/5 (Definido), con brechas prioritarias en A.5.24, A.8.22 y A.5.5 de ISO/IEC 27001:2022.

Hallazgos Clave

STRENGTHISO A.8.16

Detección técnica temprana efectiva

El SOC identificó la anomalía Modbus inicial en minutos y el equipo de TI confirmó el compromiso en menos de 30 minutos desde el inicio del ataque activo.

STRENGTHISO A.5.24

Activación correcta del PRI

El Plan de Respuesta a Incidentes fue activado en el orden de escalamiento previsto. El Comité de Crisis se convocó dentro de los primeros 45 minutos.

STRENGTHISO A.8.13

Decisión de no pagar respaldada técnicamente

La existencia de backups en cinta offline intactos permitió fundamentar la decisión de no pagar el rescate con base en opciones reales de recuperación.

WEAKNESSISO A.8.16

Señal SIEM temprana ignorada (inj-001)

La alerta de tráfico Modbus anómalo a las 09:08 fue tratada como baja prioridad. De haberse escalado, el aislamiento habría ocurrido 6 minutos antes del cifrado masivo.

WEAKNESSISO A.8.22

Demora crítica en autorización de aislamiento

El aislamiento OT/IT fue autorizado 18 minutos después de la primera evidencia técnica, permitiendo la propagación lateral hasta el AD y la escalada de privilegios.

WEAKNESSISO A.5.5

Sin comunicado externo por 58 minutos

No se emitió declaración oficial hasta las 10:20 hrs (58 min después del inicio), permitiendo que medios y redes sociales definieran la narrativa.

WEAKNESSISO A.5.19

Desconocimiento de obligaciones regulatorias

Legal no tenía preparado el protocolo CMF/SUBPESCA. Los plazos de 72h de la Ley 21.719 no eran conocidos por el equipo directivo antes del ejercicio.

OPPORTUNITYISO A.5.24

Playbook OT/SCADA específico para ransomware

Un playbook con decisiones pre-autorizadas para corte de fibra OT y umbrales de temperatura habría reducido el tiempo de decisión de 18 a <5 minutos.

OPPORTUNITYISO A.5.7

Integración CSIRT Chile en protocolo de alerta

La alerta AT-2026-0523 de CSIRT llegó 24 minutos después del inicio del cifrado activo. Una suscripción a feeds de threat intel habría entregado IOC preventivamente.

THREATISO A.5.23

Módulo Modbus sugiere reconocimiento previo

La variante VentisLock incluye código específico para PLCs Siemens y Rockwell usados en Ventisqueros. Esto implica que los atacantes conocían la infraestructura OT.

Brechas Detectadas

01

Sin protocolo de comunicación de crisis con plazos definidos

HIGHISO A.5.5

No existe procedimiento documentado para comunicación externa durante incidentes. No se sabe quién autoriza, qué se dice y en cuánto tiempo.

💡 Recomendación: Desarrollar protocolo de comunicación de crisis con plantillas pre-aprobadas y un árbol de decisión de máx. 15 minutos para la primera declaración pública.

02

Falta de autorización pre-delegada para aislamientos OT

HIGHISO A.8.22

El proceso de autorización para aislar segmentos requiere aprobación del CISO, generando 18 minutos de demora crítica cuando el CISO está gestionando otros frentes.

💡 Recomendación: Definir umbrales de temperatura y/o IOC que permitan al Sub-Gerente TI ordenar aislamientos de emergencia sin aprobación previa, documentados en el PRI.

03

Ausencia de segmentación robusta entre redes OT e IT

HIGHISO A.8.22

Los sistemas SCADA comparten infraestructura de red con sistemas corporativos, facilitando el movimiento lateral y el módulo Modbus del malware.

💡 Recomendación: Implementar segmentación estricta OT/IT con firewalls industriales (Fortinet FortiGate Rugged) y zona DMZ industrial en un plazo de 90 días.

04

Sin conocimiento operacional de obligaciones regulatorias

HIGHISO A.5.19

El equipo directivo y legal no tenía claridad sobre plazos CMF (NCG 461/2023) ni Ley 21.719 (72h notificación titulares) en un escenario de incidente activo.

💡 Recomendación: Realizar taller legal de 2 horas sobre obligaciones regulatorias de ciberseguridad (CMF, ANCI, Ley 21.719) con simulacro de llenado de formularios de notificación.

05

Sin política de respuesta a demandas de ransomware pre-aprobada

MEDIUMISO A.5.29

No existe posición organizacional documentada sobre pago de rescates, forzando una deliberación directiva de alto estrés durante el incidente activo.

💡 Recomendación: El Directorio debe aprobar por resolución una política de 'no pago' (o criterios de excepcionalidad) junto con un protocolo de seguro de ciberriesgo.

06

Parches críticos sin aplicar — CVE-2024-21413 en 14 equipos

HIGHISO A.8.8

La vulnerabilidad usada para el movimiento lateral tenía parche disponible desde febrero 2024 (15 meses antes del incidente). Proceso de gestión de parches inefectivo.

💡 Recomendación: Implementar ciclo de parchado mensual obligatorio con excepción crítica (<7 días para CVSS ≥9.0) y escaneo automático con Tenable.io o similar.

Cronología del Incidente

05:08SOC (Felipe Díaz)

SIEM detecta tráfico Modbus anómalo desde host no inventariado — señal temprana ignorada

05:14Sistema de monitoreo SCADA

Pérdida masiva de conectividad SCADA — 12 balsas offline, 4 sobre umbral crítico de temperatura

05:19Diego Fuentes (Sub-Gerente TI)

TI confirma proceso malicioso svhost32.exe con conexiones C2 a Europa del Este

05:22Carlos Ibarra (Supervisor)

Supervisor Puerto Montt solicita autorización para cortar fibra OT — dilema continuidad vs contención

05:27DECISIÓNMaría Sepúlveda (CISO)

Decisión: autorizar aislamiento OT/IT — 18 minutos después de primera evidencia de compromiso

05:31DarkTide Collective

Pantalla de ransomware DarkTide confirmada — demanda 180 BTC antes 18:00 hrs

05:31Cisco Firepower IDS

IDS confirma movimiento lateral vía CVE-2024-21413 — 47 servidores comprometidos

05:38CSIRT Nacional (ANCI)

CSIRT Chile emite alerta temprana AT-2026-0523 — confirma atribución DarkTide y IOC

05:45DECISIÓNPedro Vargas (CEO)

Decisión: activar Comité de Crisis y solicitar apoyo externo (equipo IR)

06:03El Llanquihue Digital

El Llanquihue Digital publica noticia 'falla técnica' — acción VNT.SN cae 2,3%

06:08Rodrigo Castillo (El Mercurio)

El Mercurio llama con 28 minutos antes de cierre — sin comunicado oficial preparado

06:12DarkTide Collective

DarkTide publica muestra 1,2 GB en dark web — viral en redes, acción cae 5,8%

06:20DECISIÓNSofía Pino (Comunicaciones) / Pedro Vargas (CEO)

Decisión: emitir declaración pública reconociendo 'incidente de ciberseguridad' — sin confirmar ransomware

06:29Equipo IR Interno

Reporte IR preliminar confirma vector spear phishing 3 días antes, módulo Modbus personalizado

06:33CMF / SUBPESCA

CMF y SUBPESCA notifican obligación de reporte en 11h41min — equipo legal no tenía protocolo preparado

06:45DECISIÓNPedro Vargas (CEO) / María Sepúlveda (CISO)

Decisión: NO pagar rescate — activar recuperación desde backups en cinta offline

Plan de Acción

01

Protocolo de comunicación de crisis con plantillas

👤 Sofía Pino📅 2026-07-01PENDIENTE
02

Implementar autorización delegada para aislamientos OT

👤 Ana Torres📅 2026-06-15PENDIENTE
03

Segmentar red OT/IT con firewall industrial (FortiGate Rugged)

👤 Diego Fuentes📅 2026-08-24PENDIENTE
04

Taller legal: CMF NCG-461, Ley 21.719 — plazos y formularios

👤 Carlos Riquelme📅 2026-06-30PENDIENTE
05

Política de respuesta a rescates aprobada por Directorio

👤 Pedro Vargas📅 2026-07-15PENDIENTE
06

Ciclo de parchado mensual + escaneo Tenable.io automatizado

👤 Diego Fuentes📅 2026-06-15PENDIENTE
07

Suscripción feeds CSIRT Chile e integración MISP en QRadar

👤 María Sepúlveda📅 2026-07-01PENDIENTE

Controles ISO/IEC 27001:2022 Evaluados

A.5.5A.5.7A.5.19A.5.23A.5.24A.5.29A.6.8A.8.8A.8.13A.8.16A.8.22A.8.23