Lección 11: Anatomía de un Ciberataque — De XSS al Robo de Identidad
Hasta ahora vimos cómo los atacantes aprovechan debilidades en la red y sus protocolos. Esta lección sube una capa: cómo los atacantes golpean directamente las aplicaciones y a los usuarios — mediante código inyectado en un navegador, una base de datos alimentada con comandos ajenos, memoria que se
En resumen: XSS inyecta código en el navegador de otra persona, la inyección SQL inyecta comandos en una base de datos, el desbordamiento de búfer escribe más allá de los límites de memoria para secuestrar el programa — y las tres, de distintas maneras, le entregan al atacante un control que nunca debió tener.
- Cross-Site Scripting (XSS)
- Inyectar JavaScript malicioso en el navegador de un usuario legítimo a través de un sitio vulnerable; tres tipos principales: Stored, Reflected y DOM-based.
- Robo de Cookies y Secuestro de Sesión
- Robar el ID de sesión de una víctima e inyectarlo en el navegador del atacante (pass-the-cookie), otorgando acceso total a la cuenta y evadiendo por completo la MFA — porque la autenticación ya ocurrió.
- SQL Injection
- Inyectar comandos SQL en un campo de entrada sin depurar, a veces usando una expresión como ' OR '1'='1 para evadir las verificaciones de autenticación.
- Buffer Overflow
- Escribir datos más allá de los límites de su búfer de memoria asignado, hasta llegar a sobrescribir la dirección de retorno y transferir el control a un shellcode malicioso plantado por el atacante.
- Ataques Basados en Credenciales
- Una familia de ataques que explotan contraseñas: Brute Force (probar cada combinación), Dictionary Attack (una lista de contraseñas comunes), Credential Stuffing (reutilizar pares filtrados), y Password Spraying (una contraseña contra muchos nombres de usuario).