Defacement en el Ministerio de Salud del Perú: el acceso administrativo que nadie invalidó
Un defacement activo en una plataforma Odoo del MINSA permaneció sin respuesta durante horas. El vector: credenciales administrativas comprometidas reutilizadas directamente. El atacante no explotó ninguna vulnerabilidad técnica — usó las llaves que ya tenía.
Lo que encontré
Durante monitoreo de infraestructura gubernamental peruana, identifiqué un defacement activo en promociondelasalud.minsa.gob.pe — el portal de la Dirección de Promoción de la Salud del MINSA, corriendo sobre Odoo — el sistema de gestión empresarial de código abierto desplegado en múltiples entidades del Estado peruano.
El ataque modificó la página principal de la plataforma:
- —Contenido institucional reemplazado por imagen de defacement del grupo FLOODAHACKING
- —Nombre del grupo y referencias a canales de Telegram visibles en el reemplazo
- —Contenido oficial eliminado o desplazado del frontend
El defacement permaneció activo durante horas sin evidencia de respuesta ni mitigación. No se detectó baja del servicio ni comunicado institucional.
El actor: FLOODAHACKING
FLOODAHACKING es un actor de defacement activo en Perú. Opera públicamente, anuncia sus compromisos en Telegram y firma sus ataques de forma consistente. Como NulledPeru y grupos similares en la región, su operación no depende de capacidades técnicas avanzadas: depende de credenciales comprometidas y paneles de administración accesibles sin controles adicionales.
El patrón de FLOODAHACKING apunta específicamente a instancias de Odoo — plataforma ampliamente desplegada en el sector público peruano, frecuentemente con configuraciones de administración predeterminadas y sin MFA activo.
Vector de acceso: credenciales comprometidas, no vulnerabilidad técnica
El compromiso fue del panel de administración de contenido, no de la infraestructura del servidor. Esto es diagnóstico: el atacante no necesitó explotar ninguna vulnerabilidad de Odoo ni del sistema operativo subyacente.
Ingresó con credenciales válidas comprometidas previamente.
Las fuentes más probables de esas credenciales:
- —Malware tipo infostealer: el funcionario con acceso administrativo ejecutó malware en un equipo que también tenía sesión de Odoo abierta, y el stealer extrajo las cookies o credenciales guardadas en el navegador
- —Reutilización de contraseñas: la misma contraseña usada en otros servicios que ya apareció en filtraciones previas
Lo que esto implica en términos de alcance: el atacante tenía las llaves antes del defacement. El defacement es lo que se ve — la pregunta es qué ocurrió antes de que pusiera su firma.
Por qué el acceso a Odoo del MINSA es más que un problema visual
Odoo en una entidad de salud no es un portal de noticias. Según la implementación específica, puede gestionar:
- —Datos de ciudadanos en trámites del MINSA
- —Información de proveedores y contratos
- —Flujos de gestión interna con acceso a otros sistemas
- —Credenciales de integración con otras plataformas del Estado
Un atacante con acceso de administrador al panel de Odoo tiene capacidad de lectura y modificación de todo lo que el sistema gestiona — no solo del contenido visual de la página principal.
El defacement es la firma. Los datos a los que tuvo acceso antes de ponerla son el riesgo real.
Lo que se requería hacer inmediatamente
- —Invalidar todas las sesiones activas de administración al momento de la detección — no solo la del atacante
- —Rotar todas las credenciales de administración — cambiar la contraseña de la cuenta comprometida no es suficiente si el vector fue un stealer con acceso a múltiples cuentas
- —Revisar logs de actividad del panel de administración antes de la modificación visible: qué páginas se accedieron, qué datos se consultaron, qué archivos se cargaron
- —Verificar si el atacante subió archivos adicionales al servidor — un defacement a menudo acompaña la instalación de una webshell para acceso persistente
- —Buscar las credenciales comprometidas en bases de stealers activos para identificar el alcance de la exposición
El problema sistémico: Odoo en el Estado peruano sin controles de acceso
Odoo está desplegado en decenas de entidades del Estado peruano. La mayoría sin MFA en las cuentas administrativas, sin alertas ante accesos desde IPs o dispositivos no registrados, con credenciales que no se rotan periódicamente.
Esto convierte a cada instancia en un potencial punto de entrada — no solo para defacements, sino para acceso persistente silencioso a datos que ninguna de esas instituciones está en condiciones de detectar.
FLOODAHACKING no eligió MINSA por razones técnicas específicas. La eligió porque estaba disponible.
Si tu institución usa Odoo u otras plataformas de gestión y quieres verificar si las credenciales de tus administradores están comprometidas o si existen sesiones activas no autorizadas, contáctanos.
