Mediante el monitoreo técnico perimetral de canales clandestinos de Telegram y foros de ciberdelincuencia, se ha detectado una publicación del autodenominado colectivo “JundAlNabi”. En dicho comunicado, el actor de amenazas se atribuye la presunta vulneración y exfiltración de archivos institucionales pertenecientes a una entidad de educación superior ubicada en la República Dominicana. El incidente se encuentra actualmente bajo evaluación y permanece sin confirmación oficial.
Veredicto Analítico
- Estado: Presunta vulneración de datos y exfiltración (No confirmado). A la espera de una evaluación técnica forense para determinar la autenticidad y el alcance de los archivos expuestos.
- Confianza: Baja / Moderada. El análisis se basa exclusivamente en las declaraciones del actor de amenazas y en las capturas de pantalla proporcionadas como Prueba de Concepto (PoC).
- Riesgo para SOC, TDIR y Redes: Medio. Si bien no se ha confirmado la ejecución de ransomware o la destrucción de infraestructura, la exposición de grabaciones internas, correos electrónicos y respaldos en la nube representa un riesgo severo de confidencialidad. Estos datos pueden ser utilizados posteriormente para campañas de phishing dirigido (Spearphishing), suplantación de identidad o extorsión.
- Urgencia Operativa: Media. Requiere la activación inmediata de protocolos de contención preventiva y auditoría de identidades en la nube para descartar compromisos activos en los tenants educativos.
- Base del Veredicto: Publicación de capturas de pantalla del explorador de archivos por parte del actor de amenazas, mostrando directorios con copias de seguridad de Microsoft OneDrive, archivos de mensajería y videos.
Hallazgos Clave
- Sector Afectado: Educativo (Educación Superior) – República Dominicana.
- Actor de Amenazas: Colectivo “JundAlNabi”.
- Volumen de Datos Exfiltrados (Alegado): Un directorio con un tamaño aproximado de 2.63 GB (comprendiendo 5 archivos principales).
- Activos Presuntamente Comprometidos:
- Grabaciones de vídeo de reuniones institucionales internas realizadas a través de la plataforma Zoom.
- Mensajes y comunicaciones de correo electrónico (archivos con extensión .msg).
- Archivos de copia de seguridad e importaciones comprimidas desde almacenamiento en la nube (ej. archivos nombrados como OneDrive_1_7-23-2026.zip).
Análisis Técnico: Posibles Vectores de Compromiso
A juzgar por la naturaleza de los archivos presentados en la prueba de concepto (descargas en lote de OneDrive y archivos locales .msg), la presunta brecha no apunta necesariamente a un compromiso de la infraestructura de red perimetral, sino a una de dos hipótesis principales:
- Compromiso de Identidad (Account Takeover): El actor de amenazas logró comprometer las credenciales de uno o varios usuarios administrativos o docentes, accediendo a sus buzones de correo y sincronizando sus carpetas de OneDrive.
- Mala Configuración de Enlaces Públicos: Explotación de enlaces de uso compartido de SharePoint/OneDrive generados con permisos laxos (ej. “Cualquiera con el enlace puede ver/descargar”), lo que permitió la extracción automatizada de los repositorios académicos sin necesidad de autenticación.
Tácticas, Técnicas y Procedimientos (MITRE ATT&CK)
- Acceso Inicial: Cuentas Válidas (Valid Accounts – T1078) o explotación de configuraciones de nube inseguras.
- Colección: Colección de Datos de Repositorios de Información (T1213) y Colección de Correo Electrónico (T1114).
- Exfiltración: Exfiltración a través de Servicio Web (T1567) utilizando herramientas de sincronización en la nube.
Recomendaciones Operativas
Para Administración de TI, Sistemas y Nube (Acción Preventiva Inmediata)
- Auditoría de Enlaces y Accesos (M365): Inspeccionar urgentemente los registros de auditoría de Microsoft 365 / Entra ID. Identificar descargas volumétricas recientes o enlaces de uso compartido externo que estén habilitados bajo la directiva “Para cualquier persona con el enlace” dentro de las cuentas institucionales.
- Revocación de Sesiones y Rotación de Credenciales: Forzar el cierre global de todas las sesiones activas (Revoke Sign-in Sessions) y obligar al cambio de contraseñas para los usuarios clave o sospechosos de estar involucrados en las comunicaciones expuestas.
- Refuerzo de Plataformas de Videoconferencia: Modificar las políticas de la nube de Zoom para restringir la descarga pública de grabaciones. Exigir obligatoriamente autenticación institucional (SSO) previa para poder visualizar o acceder a cualquier sesión grabada.
Para el Centro de Operaciones de Seguridad (SOC)
- Vigilancia de Tráfico Saliente: Configurar alertas en los firewalls y soluciones CASB (Cloud Access Security Broker) para detectar anomalías en la transferencia de datos (transferencias inusualmente grandes) desde los endpoints hacia servicios legítimos de almacenamiento en la nube, lo cual podría indicar una exfiltración en progreso de otros equipos comprometidos.
- Monitoreo de Dark Web / Canales Clandestinos: Mantener la vigilancia sobre el colectivo “JundAlNabi” para rastrear la posible publicación abierta de los datos (Data Leak) o la aparición de nuevas pruebas que confirmen el impacto del incidente.




