Phantom emula al adversario real sobre cada frente de su organización — con técnicas alineadas a MITRE ATT&CK y prueba de concepto verificada en cada hallazgo. Ninguna ventana ciega.
APIs
01
REST · GraphQL · Microservicios
El tejido invisible que conecta sus aplicaciones — y el objetivo de más rápido crecimiento. Lo que el navegador no muestra, el atacante sí lo ve.
- BOLA / BFLA: acceso a objetos y funciones de otros usuarios
- Autenticación rota y abuso de tokens de sesión
- Exposición excesiva de datos y mass assignment
- Bypass de rate-limiting y abuso de la lógica de negocio
MITRE ATT&CK · T1190 · OWASP API Top 10
Cloud
02
AWS · Azure · GCP · Kubernetes
Su nube concentra identidades, datos y cómputo en configuraciones que cambian a diario. Un permiso de más o un bucket abierto bastan para una brecha.
- Escalada de privilegios y abuso de roles IAM mal configurados
- Almacenamiento expuesto (buckets/blobs) y exfiltración de datos
- Robo de credenciales vía metadata/SSRF y salto entre cuentas
- Evasión de controles CSPM y persistencia en el plano de control
MITRE ATT&CK · T1078.004 · T1530 · T1552 · T1098
Infraestructura TI
03
Servidores · Endpoints · Active Directory
El corazón operativo de su organización y el objetivo número uno del ransomware: servidores, estaciones y el directorio que los gobierna.
- Explotación de servicios sin parchear y CVE recién publicadas
- Movimiento lateral y escalada hasta Domain Admin
- Simulación de despliegue de ransomware, sin daño real
- Evasión de EDR/antivirus y robo de credenciales en memoria
MITRE ATT&CK · T1210 · T1021 · T1003 · T1486
OT / SCADA
04
ICS · PLC · Entornos industriales
Donde un fallo no significa pérdida de datos, sino de producción o seguridad física. Exige pruebas que jamás interrumpan la operación.
- Reconocimiento pasivo de protocolos industriales (Modbus, DNP3, S7)
- Pivoting desde la red TI hacia la zona OT (modelo Purdue)
- Validación de la segmentación IT/OT y rutas de acceso indebidas
- Detección de dispositivos ICS expuestos a Internet
MITRE ATT&CK ICS · T0883 · T0866 · T0840
SIN ENVIAR COMANDOS DE CONTROL · CERO DISRUPCIÓN
Apps web
05
Portales · SaaS · OWASP Top 10
Su cara pública y, casi siempre, la puerta de entrada más probada por los atacantes. La validamos como ellos lo harían.
- Inyección (SQL/NoSQL/comandos) y cross-site scripting (XSS)
- Control de acceso roto: IDOR y escalada horizontal/vertical
- Bypass de autenticación y secuestro de sesión
- SSRF, deserialización insegura y carga de archivos maliciosos
MITRE ATT&CK · T1190 · OWASP Top 10
Redes
06
Perímetro · Segmentación · Movimiento lateral
La autopista por la que se mueve el atacante una vez dentro. Su segmentación es su mejor cortafuegos… si de verdad funciona.
- Descubrimiento de servicios y exposición del perímetro
- Pruebas de segmentación entre zonas y VLAN
- Intercepción de tráfico (MITM) y captura de credenciales en claro
- Evasión de IDS/IPS y pivoting entre segmentos
MITRE ATT&CK · T1046 · T1040 · T1557 · T1090
Identidades
07
Active Directory · Entra ID · SSO · MFA
La identidad es el nuevo perímetro. Comprometer una credencial válida le resulta al atacante más rentable que explotar una vulnerabilidad.
- Phishing de credenciales y fatiga de MFA (MFA bombing)
- Kerberoasting, AS-REP roasting y Pass-the-Hash / Pass-the-Ticket
- Abuso de tokens OAuth y secuestro de sesión en SSO
- Golden/Silver Ticket y persistencia en el directorio
MITRE ATT&CK · T1558 · T1110 · T1621 · T1556