Defacement activo en portales del Gobierno Regional de Áncash: cuando lo visible es el menor de los problemas
Dos portales oficiales del Gobierno Regional de Áncash comprometidos y con defacement activo, atribuidos al actor NulledPeru (@DeadManOF). Ninguno mostraba respuesta ni mitigación horas después de la detección. Si nadie notó lo que es visible, la pregunta es qué más no se está viendo.
Lo que detecté
Durante monitoreo de infraestructura digital gubernamental peruana, identifiqué dos páginas del portal oficial del Gobierno Regional de Áncash con defacement activo:
- —
web.regionancash.gob.pe/observatorioviolencia/datos/mimp— Observatorio de Violencia, sección de datos del MIMP - —
web.regionancash.gob.pe/marco-conceptual— página institucional de marco conceptual
Ambas páginas mostraban contenido reemplazado con la firma del grupo NulledPeru, operando bajo el alias @DeadManOF. La imagen del defacement incluía el nombre del grupo y referencias a sus canales públicos en Telegram — la firma estándar de este actor.
El compromiso de la sección de datos del Observatorio de Violencia tiene una dimensión adicional: ese portal centraliza información sobre violencia de género vinculada al MIMP. Los datos institucionales asociados a esa plataforma pueden incluir información sensible de personas en situación de vulnerabilidad.
Horas después de la detección, ambas páginas seguían activas con el contenido modificado. Sin evidencia de mitigación, sin baja del servicio, sin respuesta pública.
El actor: NulledPeru / @DeadManOF
NulledPeru es un actor de perfil oportunista activo en Perú. Sus características son consistentes en todos los incidentes documentados:
- —Opera públicamente y anuncia sus ataques en Telegram antes y después de ejecutarlos
- —Firma todos sus compromisos con la misma marca visual
- —Su vector principal es infraestructura desatendida: CMS sin actualizar, contraseñas predeterminadas, paneles de administración expuestos
- —No tiene capacidades técnicas avanzadas — su efectividad depende de que los objetivos no apliquen controles básicos
Este perfil es importante por lo que implica: si NulledPeru pudo comprometer estos portales, cualquier actor con más recursos y menos visibilidad también puede hacerlo. La diferencia es que NulledPeru pone su firma.
Por qué un defacement activo es más que un problema visual
Un defacement es el tipo de compromiso más fácil de detectar. No requiere herramientas especializadas. Cualquier persona que visite el sitio lo ve inmediatamente.
Si ese compromiso visible permanece activo durante horas sin respuesta, la conclusión es directa: no existe monitoreo del estado operativo de los portales institucionales. Ni manual ni automatizado.
Y si no hay monitoreo para lo visible, el espacio para lo invisible es total:
- —Webshells instaladas silenciosamente después del defacement
- —Exfiltración de documentos o bases de datos sin rastro en el frontend
- —Accesos con credenciales comprometidas que se mantienen activos indefinidamente
- —Pivoting hacia otros sistemas en la misma red
El defacement es el síntoma que llegó a la superficie. La pregunta correcta no es cómo removerlo — es qué hay debajo.
El problema estructural en portales regionales
Los gobiernos regionales en Perú gestionan portales de servicios con equipos IT pequeños, presupuestos limitados y sin área de seguridad dedicada. Es una superficie de ataque amplia con baja densidad de respuesta.
El patrón es repetible porque las condiciones son iguales en la mayoría de casos:
- —CMS con versiones obsoletas sin ciclo de actualización
- —Contraseñas de administración débiles o compartidas entre múltiples personas
- —Sin alertas ante modificaciones de contenido
- —Sin registro de actividad de administración que permita auditoría posterior
- —Sin protocolo de respuesta ante incidentes definido
NulledPeru no encontró una debilidad específica de Áncash. Encontró condiciones que se replican en docenas de portales similares en el país.
Qué requiere respuesta inmediata
Para el Gobierno Regional de Áncash:
- —Retirar el contenido modificado y restaurar desde backup verificado
- —No solo limpiar el defacement — revisar todos los archivos del servidor en busca de webshells persistentes (
find / -name "*.php" -newer [fecha_del_compromiso]) - —Revisar logs de acceso de administración: quién accedió, desde qué IP, en qué horario
- —Auditar el vector de entrada antes de restaurar credenciales — si el atacante entró con credenciales filtradas, rotar sin identificar el vector no resuelve nada
- —Verificar si otros subdominios de la misma infraestructura están igualmente comprometidos
Para el ecosistema de portales regionales:
- —Implementar monitoreo automatizado de integridad de contenido — una herramienta básica puede alertar ante cambios en páginas principales en minutos, no horas
- —Establecer un protocolo de respuesta con contacto técnico disponible fuera del horario laboral — los defacements ocurren a cualquier hora por diseño
Desde Gallo Security monitoreamos infraestructura digital gubernamental en la región. Si tu entidad necesita visibilidad sobre el estado de seguridad de sus portales y la detección temprana de compromisos activos, contáctanos.
