/// Bitácora operativa

Notas del
campo.

Lo que vemos atacando redes reales — tácticas, técnicas y procedimientos. Sin marketing. Sin "tendencias 2026". Solo lo que el equipo está usando esta semana.

01 / ÚLTIMOS

Recientes.

Publicamos cuando hay algo que decir, no por agenda. La frecuencia depende de lo que estemos cazando.

Cómo cazamos persistencia sin IOC en un AD comprometido.

Una hipótesis, tres consultas y dos horas de telemetría. Crónica de un hunting que no aparecía en ningún panel.

Leer artículo →

Exfiltración cuando el atacante usa tu propio Office 365.

El truco no es bloquear el tráfico saliente. El truco es ver qué cuenta lo está moviendo y qué carpeta tocó primero.

Leer artículo →

Post-mortem: ransomware contenido en cuatro segundos.

Reconstrucción del incidente: cómo entró, cómo se aisló y qué reglas quedaron escritas para que no vuelva a pasar.

Leer artículo →

TTPs de Scattered Spider que tu EDR probablemente ignora.

Cinco técnicas vivas, cómo las hemos visto en campo y la consulta que las saca a la luz.

Leer artículo →

Threat hunting sin SIEM: por dónde empezar.

No todos los equipos tienen un Splunk de millón. Aquí, una guía práctica para arrancar con lo que ya tienes.

Leer artículo →

Por qué tu MTTR de 4 horas es ficción.

El reloj no empieza cuando el SOC abre el ticket. Empieza cuando el atacante entra. Spoiler: hay un delta enorme.

Leer artículo →