Gallo Security
← Blog
Investigación

Crakaizen compromete Noticias Perú: webshell activa, 8 GB+ filtrados y la empresa bloqueó el reporte

Confirmé un acceso no autorizado activo en Noticias Perú — plataforma de inteligencia de medios corporativa. Los atacantes instalaron una webshell PHP tras bypass de controles de carga, realizaron pivoting interno y encontraron credenciales de base de datos en texto plano. Volumen total: 8 GB+. Cuando intenté notificarles, me bloquearon.

Noticias Perú no es un portal de noticias

Es una plataforma de inteligencia de medios: monitoreo, análisis y centralización de información estratégica para empresas, agencias de comunicaciones y equipos de prensa. No es un medio al uso — es infraestructura corporativa con datos sensibles de clientes.

Y hoy esa infraestructura está comprometida.

El grupo: Crakaizen

Crakaizen es un actor peruano que opera públicamente en Telegram. Su metodología en este caso siguió el patrón estándar de grupos de esta categoría: buscan el vector de menor resistencia en la infraestructura objetivo, obtienen acceso persistente, exfiltran lo que tienen valor y publican el contenido en partes para maximizar la presión.

Lo inusual: documentaron cada paso del ataque en tiempo real en Telegram, incluyendo compartir evidencia directa del acceso conmigo durante mi investigación.

Cómo ocurrió

A partir de evidencia publicada por los atacantes y compartida directamente, documenté la secuencia:

  1. Ingreso inicial: credenciales de usuarios y empleados obtenidas de stealer logs del período 2024–2026
  2. Bypass de controles de carga de archivos: el sistema de carga no validaba el tipo real del archivo más allá de la extensión, permitiendo subir archivos PHP ejecutables
  3. Webshell PHP instalada en el servidor con acceso de ejecución remota
  4. Pivoting interno: desde el servidor web hacia la infraestructura de bases de datos

El acceso no fue detectado. No fue contenido. Al momento de esta publicación, seguía activo.

Lo que encontraron dentro

Con la webshell y el pivoting completados, los atacantes accedieron a:

  • IPs internas y arquitectura completa del servidor
  • Usuarios y contraseñas de bases de datos en texto plano — almacenadas en archivos de configuración sin cifrar
  • 18 bases de datos con contenido de noticias monitoreadas, datos de clientes y registros internos de la plataforma

No es acceso de lectura a archivos públicos. Es acceso administrativo completo a los datos de la plataforma — incluyendo la información de todos sus clientes corporativos.

Estado del leak al momento de la publicación

  • 1 base de datos liberada como muestra: 1.78 GB comprimido + un archivo adicional
  • Volumen total estimado: 8 GB+
  • El grupo mantenía acceso activo al servidor y comunicaba el avance en tiempo real

La extracción estaba en curso. No era una amenaza futura.

Lo que intenté hacer — y la respuesta que recibí

Cuando confirmé la gravedad del compromiso, busqué el canal oficial de contacto técnico de Noticias Perú para notificarles y darles la oportunidad de contener el incidente antes de que el daño escale.

Me bloquearon.

Sin respuesta técnica, sin acuse de recibo, sin ninguna acción visible de mitigación. La webshell seguía activa. El defacement estaba en preparación al momento de esta publicación.

Esta es la parte del incidente que debería preocupar tanto como el compromiso técnico: una empresa con datos corporativos sensibles de sus clientes, notificada de una intrusión activa, que decide bloquear al investigador que reporta.

El problema de fondo

Este incidente tiene cuatro capas:

Credenciales en stealer logs sin monitoreo: los empleados de Noticias Perú tenían credenciales comprometidas que nadie detectó ni rotó. Sin monitoreo de este tipo de exposición, el tiempo entre el compromiso de la credencial y su uso puede ser meses.

Validación de archivos por extensión, no por contenido: un control básico. Un archivo webshell.php renombrado como informe.pdf debería ser rechazado por su contenido, no aceptado por su extensión.

Credenciales de base de datos en texto plano: las credenciales de conexión a base de datos almacenadas en archivos de configuración sin cifrar son el hallazgo más común en compromisos de servidores web. No debería ser posible en ninguna plataforma con datos de clientes corporativos.

Sin respuesta ante incidentes: no tener un proceso claro para recibir y actuar sobre reportes de seguridad no es solo un problema operativo — es un riesgo activo para los clientes de la plataforma.

Qué debe hacer cualquier organización que usa Noticias Perú

  • Cambiar inmediatamente todas las contraseñas de acceso a la plataforma
  • Revocar sesiones activas
  • Asumir que cualquier información subida o procesada en la plataforma puede estar comprometida
  • Monitorear si datos propios aparecen en los canales de Telegram donde Crakaizen opera

Esta investigación fue publicada para generar visibilidad sobre un incidente activo. Los hallazgos fueron documentados a partir de evidencia pública y compartida directamente por los atacantes.

Si tu organización quiere implementar monitoreo de credenciales comprometidas, detección temprana de webshells y respuesta ante incidentes, contáctanos.