csirtdefensa.cl es el CSIRT (Computer Security Incident Response Team) de la Defensa Nacional de Chile. El reconocimiento pasivo revela una superficie de ataque contenida pero con exposición significativa: el dominio raíz no resuelve a IP pública (posible medida deliberada de hardening), sin embargo el subdominio ticket.csirtdefensa.cl expone activamente una plataforma de ticketing (framework Laravel/AdminLTE) protegida por Radware WAF (IP 66.22.101.65, São Paulo-BR). El correo organizacional está enrutado vía Proofpoint (mxa/mxb-003cc901.gslb.pphosted.com), con dos MX internos propios (200.111.102.230 - ENTEL Chile; 163.247.67.11 - Min. Interior). Se confirma tenant Microsoft 365 (ID: eb9995b2-9414-4b61-a523-0e834a11772a), modo Managed (no federado). El registro DNS SOA revela email administrativo interno: administrator@csirtdefensa.cl.
gob.cl es el Portal Único del Gobierno de Chile, gestionado por el Ministerio del Interior y Seguridad Pública (ASN 17147). La arquitectura es multi-nube: AWS Global Accelerator en el dominio raíz (IP anycast 76.223.86.196 / 13.248.194.103), Cloudflare como WAF/CDN para www.gob.cl, y múltiples servicios en Amazon CloudFront/EC2. El ecosistema expone servicios críticos como claveUnica.gob.cl (identidad nacional, S3+CloudFront), con backend API en iam-backend.claveunica.gob.cl (AWS Oregon). La CSP de claveUnica revela integración con Google Tag Manager, Google Analytics y MouseFlow. La política DMARC de gob.cl es p=none — no aplicada, riesgo de spoofing. El SPF con -all es estricto, pero sin DMARC enforcement deja la puerta abierta a suplantación de identidad.
Ambas entidades comparten infraestructura en el espacio de IPs 163.247.x.x (ASN 17147 - Ministerio del Interior), sugiriendo una red gubernamental compartida. El ecosistema total abarca 7 proveedores cloud/CDN distintos, aumentando la cadena de suministro digital que debe monitorearse.
CRÍTICO Resumen Ejecutivo — Exposición de Credenciales
CRÍTICO SAG — Funcionarios con OWA/SSO Comprometido (7 funcionarios · infostealer)
owa.sag.gob.cl y sso.sag.gob.cl desde equipos infectados con infostealer. Compromete correo institucional, SharePoint/Teams, y toda la suite Microsoft 365 del SAG.
| Email SAG | Contraseñas capturadas | Portales SAG afectados | Severidad |
|---|---|---|---|
dominiquelatournerie@sag.gob.cl |
•••••••••••• | owa · academia · calidad · ceropapel |
CRIT · OWA |
luis.urrea@sag.gob.cl 4 capturas |
•••••••••••••••••••
••••••••••••••••••••
•••••••••••••••••••••
••••••••
|
owa · ceropapel · sso · appconsultasanciones · enviopostales · msti |
CRIT · REINFECCIÓN |
diego.cruz@sag.gob.cl |
•••••••••• | academia · owa · sag.gob.cl |
CRIT · OWA |
carolina.bonomo@sag.gob.cl |
••••••••• | owa.sag.gob.cl |
CRIT · OWA |
israel.diaz@sag.gob.cl |
•••••••••••••• | sso.sag.gob.cl |
ALTO · SSO |
roberto.rojasg@sag.gob.cl |
•••••••••••• | sso.sag.gob.cl |
ALTO · SSO |
hector.zambrano@sag.gob.cl |
•••••••••••• | sso.sag.gob.cl |
ALTO · SSO |
CRÍTICO MDM del SAG comprometido — mdm.sag.gob.cl (control de dispositivos corporativos)
| Sistema | Contraseña capturada | Clasificación | Impacto |
|---|---|---|---|
mdm.sag.gob.cl Mobile Device Mgmt |
•••••• | Diccionario · Trivial | Control total dispositivos SAG |
ALTO Emails Institucionales @gob.cl en Brechas de Terceros (10 registros · MTT, MINEDUC, SENDA)
domain:gob.cl retorna emails institucionales encontrados en brechas de servicios externos (Evony, iMesh, AdultFriendFinder, ShareThis) y logs de stealer. Evidencia uso de email institucional en servicios personales y reutilización de contraseñas.
| Email institucional | Contraseña | Fuente / Fecha | Tipo |
|---|---|---|---|
info2@gob.cl | •••••••••• | Stealer Logs | Stealer |
info2@gob.cl (variante lowercase) | •••••••••• | Stealer Logs | Stealer |
mtt@gob.cl MTT | •••••••• | Unknown | Brecha · Pass compartida |
mtt.registros@gob.cl MTT | •••••••• | Unknown | Brecha · Pass compartida |
martin3444@gob.cl | ••••••••••• | Stealer Logs | Stealer |
acantillana@gob.cl | •••••• | Evony.com (2016-06) | Brecha antigua |
senda@gob.cl | N/A (hash) | ShareThis.com (2018-07) | Brecha |
agarrido@gob.cl | •••••••• | iMesh.com (2013-09) | Brecha antigua |
mineduc@gob.cl MINEDUC | N/A (hash) | AdultFriendFinder (2016-10) | Brecha · Email en sitio adulto |
CRÍTICO Clave Única del Estado — 38 credenciales ciudadanas expuestas (acceso a +500 servicios del Estado)
| # | Email ciudadano | Contraseña capturada | Portales comprometidos | Riesgo |
|---|---|---|---|---|
| 1 | constqnzaa@gmail.com | ••••••••••• | accounts.claveunica + mevacuno | CU completa |
| 2 | leyla.oyarzun@gmail.com | ••••••••••• | claveunica + mevacuno | CU completa |
| 3 | claudioxx64@gmail.com | ••••••••• | mevacuno + accounts.claveunica | CU completa |
| 4 | jessicaaquijada83@gmail.com | •••••••••••••••••• | mevacuno + claveunica | CU completa |
| 5 | martinezjavier.arq@gmail.com | •••••••••••••• | mevacuno + accounts.claveunica | CU completa |
| 6 | matiahernandez88@gmail.com | ••••••••••••• | mevacuno + accounts.claveunica | CU completa |
| 7 | gladysmarcano.233@gmail.com | ••••••••••••• | accounts.claveunica + mevacuno | CU completa |
| 8 | cedajuan755@gmail.com | ••••••••• | accounts.claveunica + mevacuno | CU completa |
| 9 | cristian.mendez.p@gmail.com | ••••••••• | mevacuno + app.mevacuno.cl | CU parcial |
| 10 | karinschlie@hotmail.com | ••••••••••••• | accounts.claveunica + mevacuno | CU completa |
| 11 | pedro24allendes@gmail.com | •••••••••• | mevacuno + accounts.claveunica | CU completa |
| 12 | pmonicapalma@gmail.com | •••••••• | claveunica.gob.cl | CU completa |
⋯ 26 registros adicionales · Total: 38 credenciales Clave Única · Filtrar en Base de Inteligencia de Brechas: origin:claveunica.gob.cl | ||||
ALTO Portales Extranjería + Interior — 13 registros (trámites migratorios + control movilidad)
| Contraseña | Portal | |
|---|---|---|
marcos_lm11@hotmail.com | ••••••• | reservahora+ora |
oscartorres_1426@hotmail.com | ••••••••••• | tramites+extranjeria |
jimmyfcolemos@hotmail.com | ••••••••••••• | tramites+extranjeria |
jocacody@gmail.com | •••••••••• | reservahora |
narciliss25@gmail.com | ••••••••• | tramites+extranjeria |
roberivero96morales@gmail.com | •••••••• | tramites+extranjeria |
vicky*@gmail.com | •••••••• | tramites+extranjeria |
| Contraseña | |
|---|---|
andy.resa29@gmail.com | •••••••••• |
wilsonfernandezgutierrez@gmail.com | ••••••••••••••••• |
kanny24@gmail.com | ••••••••• |
| N/A | MISSING-PASS |
cmv.interior.gob.cl = Control de Movilidad del Ministerio del Interior. Maneja datos de movimiento y permisos ciudadanos.
ANÁLISIS Patrones de Contraseñas — 1000 muestras · 80% débiles o medias
| Categoría | N | % | Indicador |
|---|---|---|---|
| Débiles ≤8 chars | 266 | 26% | |
| Medias 9-12 chars | 547 | 54% | |
| Fuertes >12 chars | 187 | 18% | |
| Con especiales | 168 | 16% | |
| Solo dígitos | 65 | 6% | |
| Con mayúscula | 379 | 37% |
| Patrón | Ejemplos capturados |
|---|---|
| Nombre+año (SAG) | ••••••••••••••••••••••• |
| Nombre propio | ••••••••••••••••••••• |
| Palabra+mes (rotación) | ••••••••••••••••••••• |
| Diccionario simple | ••••••••••••••••••• |
| RUT/número personal | •••••••••••••••• |
| Compleja larga ✅ | ••••••••••••••••• |
ALTO Vector mevacuno.gob.cl — 970 capturas (97% del total) · Portal COVID como pivot hacia servicios del Estado
| Dominio | Registros | Barra |
|---|---|---|
| @gmail.com | 830 | |
| @hotmail.com | 82 | |
| @sag.gob.cl | 10 | |
| @outlook.com | 6 | |
| @hotmail.es/cl | 5 | |
| @live.com | 4 | |
| @colegioelboldo.cl | 2 | |
| Otros dominios | 61 |
| Portal secundario | Hits | Criticidad |
|---|---|---|
accounts.claveunica.gob.cl | 21 | CRIT |
up.ispch.gob.cl | 13 | HIGH |
tramites.extranjeria.gob.cl | 7 | HIGH |
owa.sag.gob.cl | 5 | CRIT |
sso.sag.gob.cl | 5 | CRIT |
cmv.interior.gob.cl | 4 | HIGH |
www.leylobby.gob.cl | 3 | MED |
reservahora.extranjeria | 3 | MED |
INVENTARIO Tabla Completa — 17 portales gob.cl + estado de compromiso
| Portal / Subdominio | Registros | % total | Estado | Contexto |
|---|---|---|---|---|
mevacuno.gob.cl | 970 | 97% | Comprometido | Portal vacunación COVID — vector principal |
accounts.claveunica.gob.cl | 21 | 2.1% | Comprometido | Identidad nacional |
claveunica.gob.cl | 21 | 2.1% | Comprometido | Identidad nacional |
up.ispch.gob.cl | 13 | 1.3% | Comprometido | ISPCH salud pública |
ca.gob.cl | 9 | 0.9% | Comprometido | — |
tramites.extranjeria.gob.cl | 7 | 0.7% | Evidencia | Trámites migratorios |
extranjeria.gob.cl | 5 | 0.5% | Evidencia | — |
owa.sag.gob.cl | 5 | 0.5% | CRIT · OWA | Correo institucional SAG |
sso.sag.gob.cl | 5 | 0.5% | CRIT · SSO | Acceso unificado SAG |
cmv.interior.gob.cl | 4 | 0.4% | Evidencia | Control Movilidad Interior |
ceropapel.sag.gob.cl | 4 | 0.4% | Evidencia | SAG interno |
reservahora.extranjeria.gob.cl | 3 | 0.3% | Evidencia | — |
enviopostalesdesa.sag.gob.cl | 3 | 0.3% | Evidencia | SAG desarrollo |
www.leylobby.gob.cl | 3 | 0.3% | Evidencia | Transparencia |
ora.extranjeria.gob.cl | 2 | 0.2% | Evidencia | — |
academia.sag.gob.cl | 2 | 0.2% | Evidencia | — |
sra.sag.gob.cl | 2 | 0.2% | Evidencia | — |
csirtdefensa.cl (todos) | 0 | 0% | ✅ Sin exposición | CSIRT Defensa — higiene ejemplar |
| # | Objetivo | Severidad | Hallazgo | Detalle | Evidencia |
|---|---|---|---|---|---|
| F-01 | gob.cl | CRIT | DMARC no aplicado | v=dmarc1; p=none — cualquier actor puede enviar email @gob.cl sin rechazo. Riesgo nacional de phishing gubernamental masivo. | _dmarc.gob.cl TXT |
| F-02 | claveUnica.gob.cl | CRIT | Backend API expuesto | iam-backend.claveunica.gob.cl resuelve a 3 IPs AWS públicas (54.201.19.46 / 44.253.118.133 / 100.22.53.225). Endpoint de identidad nacional visible en CSP. | CSP header + DNS A |
| F-03 | csirtdefensa.cl | CRIT | Sistema tickets expuesto offshore | ticket.csirtdefensa.cl hospedado en Radware (São Paulo, Brasil - AS25773). El sistema de reporte de incidentes del CSIRT de defensa está en infraestructura extranjera privada. | ipinfo.io + HTTP title |
| F-04 | csirtdefensa.cl | CRIT | Admin email expuesto en SOA | SOA revela: administrator@csirtdefensa.cl como email de zona DNS. Objetivo válido para spearphishing / credential stuffing M365. | dig SOA csirtdefensa.cl |
| F-05 | csirtdefensa.cl | HIGH | Microsoft 365 Tenant confirmado | Tenant ID eb9995b2-9414-4b61-a523-0e834a11772a. NameSpaceType: Managed. Superficie de ataque para password spray, OAuth abuse, adversary-in-the-middle. | OpenID Config + GetUserRealm |
| F-06 | gob.cl | HIGH | intranet.gob.cl sin WAF conocido | 163.247.175.147 / 163.247.172.147 — IPs gubernamentales propias sin evidencia de WAF frontal. Acceso directo a intranet gubernamental. | DNS A + ipinfo.io |
| F-07 | gob.cl | HIGH | Múltiples proveedores cloud sin política visible | AWS, Cloudflare, CloudFront, Orbyta SA (200.91.46.97) para diferentes subservicios. Fragmentación de responsabilidad de seguridad. chile.gob.cl en Orbyta SA (proveedor local). | ipinfo.io multi-IP |
| F-08 | csirtdefensa.cl | HIGH | Laravel AdminLTE en ticket system | Stack identificado: Laravel (PHP), AdminLTE, icheck-bootstrap, DataTables 1.10.19, SweetAlert2, DateRangePicker. CVEs potenciales según versión de Laravel deployada. | HTML source ticket.csirtdefensa.cl |
| F-09 | gob.cl | HIGH | MS=BAF48BBE token expuesto | TXT record csirtdefensa.cl incluye token de verificación Microsoft: MS=BAF48BBED50CD1F28BE483779073529D056C51D0. Confirma dominio vinculado a tenant M365. | dig TXT csirtdefensa.cl |
| F-10 | claveUnica.gob.cl | HIGH | MouseFlow analytics en identidad nacional | CSP permite cdn.mouseflow.com y *.mouseflow.com en connect-src. MouseFlow registra sesiones (posible grabación de interacciones en plataforma de autenticación ciudadana). | CSP header claveunica.gob.cl |
| F-11 | csirtdefensa.cl | MED | MX internos accesibles | 200.111.102.230 (ENTEL Chile) y 163.247.67.11 (Min. Interior) configurados como MX de respaldo internos en SPF. IPs directas de servidores de correo. | SPF record + ipinfo.io |
| F-12 | gob.cl | MED | unsafe-inline en CSP claveUnica | script-src y style-src incluyen 'unsafe-inline'. Debilita la protección XSS de la plataforma de identidad nacional. Riesgo de inyección de scripts. | CSP header |
| F-13 | gob.cl | MED | X-Cache error en claveUnica | Header x-cache: Error from cloudfront + age: 71489s. Posible desincronización de caché. El front-end puede estar sirviendo versión desactualizada. | HTTP headers claveunica.gob.cl |
| F-14 | gob.cl | MED | sii.gob.cl en red separada | AS15208 (Servicio de Impuestos Internos) — infraestructura completamente independiente del ASN 17147 principal. Superficie de ataque separada para entidad tributaria nacional. | ipinfo.io 200.10.251.221 |
| Dominio | IP(s) | ASN / Org | WAF | Notas |
|---|---|---|---|---|
| csirtdefensa.cl | — | — | Sin A | Dominio raíz sin IP pública (posible hardening) |
| gob.cl | 76.223.86.196 / 13.248.194.103 | AS16509 Amazon | AWS GAcc | Global Accelerator anycast |
| www.gob.cl | 104.21.11.171 / 172.67.166.176 | AS13335 Cloudflare | Cloudflare | CDN + WAF Cloudflare |
| ticket.csirtdefensa.cl | 66.22.101.65 | AS25773 Radware / São Paulo BR | Radware | Sistema de reporte incidentes — offshore |
| claveunica.gob.cl | 13.226.251.x (×4) | AS16509 Amazon CloudFront | CloudFront | Identidad nacional — S3+CF |
| iam-backend.claveunica.gob.cl | 54.201.19.46 / 44.253.118.133 / 100.22.53.225 | AS16509 AWS Oregon | Sin WAF | API backend identidad — CRÍTICO |
| api.claveunica.gob.cl | 54.69.65.150 / 44.226.77.165 / 16.144.172.134 | AS16509 AWS | Unknown | API endpoint adicional |
| intranet.gob.cl | 163.247.175.147 / 163.247.172.147 | AS17147 Min. Interior CL | Sin WAF | Intranet gubernamental directa |
| digital.gob.cl | 16.146.238.69 / 34.208.117.176 / 44.238.255.162 | AS16509 AWS | Unknown | División digital gubernamental |
| sii.gob.cl | 200.10.251.221 / 200.10.252.221 | AS15208 SII Chile | Unknown | Servicio de Impuestos Internos — ASN propio |
| chile.gob.cl | 200.91.46.97 | AS262237 Orbyta SA · Santiago | Unknown | Proveedor local privado |
| chileatiende.gob.cl | 3.211.160.157 (y más) | AS14618 Amazon | AWS | Portal ciudadano servicios |
| tramites.gob.cl | 52.32.101.104 (y más) | AS16509 AWS Oregon | AWS | Trámites en línea |
| datos.gob.cl | 34.211.62.107 (y más) | AS16509 AWS | AWS | Portal datos abiertos |
| ips.gob.cl | 18.154.101.x (×4) | AS16509 CloudFront | CloudFront | Instituto de Previsión Social |
App: Laravel/AdminLTE · Ticketing system CSIRT defensa
Offshore · CRIT
AWS Oregon · Backend API identidad nacional
Sin WAF · 3 IPs exp.
AWS · API endpoint adicional claveUnica
API expuesta
ASN17147 · Min. Interior · Sin WAF identificado
Intranet directa
Servidor de correo gubernamental propio
MX interno
Portal identidad chilena — proveedor externo
Proveedor privado
Identidad nacional · S3 + CloudFront
Alta criticidad nacional
Portal principal · CDN+WAF Cloudflare
CF protegido
División de Gobierno Digital · AWS
503 en recon
Trámites en línea · AWS Oregon
AWS
Portal datos abiertos gobierno · AWS
AWS
AS15208 · Red propia SII Chile · Alta criticidad tributaria
ASN propio
Portal servicios ciudadanos · AWS US-East
AWS
Instituto de Previsión Social · AWS
CloudFront
Servidores DNS autoritativos propios
DNS infra
IPs: 163.247.x.x / 200.10.x / 200.111.x / 200.91.x
Datacenter local
Datos sensibles US
ClaveUnica frontend (13.226.251.x)
Multi-región CF
Sistema de incidentes CSIRT en nodo extranjero privado
Offshore · CRÍTICO
Proofpoint MX → 66.159.241.119 / 66.159.239.92
Anycast global
| ASN | Organización | País | IPs |
|---|---|---|---|
AS17147 | Min. Interior y Seg. Pública - Gobierno CL | 🇨🇱 CL | 6 |
AS16509 | Amazon.com Inc. (AWS) | 🇺🇸 US | ~12 |
AS13335 | Cloudflare Inc. | 🌐 Global | 2 |
AS27651 | ENTEL Chile S.A. | 🇨🇱 CL | 2 |
AS15208 | Servicio Impuestos Internos | 🇨🇱 CL | 2 |
AS25773 | Radware Inc. | 🇧🇷 BR | 1 |
AS262237 | Orbyta S.A. | 🇨🇱 CL | 1 |
AS14618 | Amazon.com Inc. (EC2) | 🇺🇸 US | 3 |
| IP | Dominio | ASN · Org | Ciudad | Rol |
|---|---|---|---|---|
66.22.101.65 | ticket.csirtdefensa.cl | AS25773 · Radware | São Paulo, BR 🇧🇷 | Ticketing offshore |
200.111.102.230 | mx-01.csirtdefensa.cl | AS27651 · ENTEL Chile | Santiago, CL 🇨🇱 | MX interno CSIRT |
163.247.67.11 | mx-02.csirtdefensa.cl | AS17147 · Min. Interior | Santiago, CL 🇨🇱 | MX interno CSIRT |
200.111.102.231 | ns01.csirtdefensa.cl | AS27651 · ENTEL Chile | Santiago, CL 🇨🇱 | DNS NS primario |
163.247.67.15 | ns02.csirtdefensa.cl | AS17147 · Min. Interior | Santiago, CL 🇨🇱 | DNS NS secundario |
76.223.86.196 | gob.cl (anycast) | AS16509 · Amazon | Seattle, US 🇺🇸 | AWS Global Accelerator |
13.248.194.103 | gob.cl (anycast) | AS16509 · Amazon | Seattle, US 🇺🇸 | AWS Global Accelerator |
104.21.11.171 | www.gob.cl | AS13335 · Cloudflare | San Francisco 🌐 | Cloudflare WAF/CDN |
172.67.166.176 | www.gob.cl | AS13335 · Cloudflare | San Francisco 🌐 | Cloudflare WAF/CDN |
163.247.70.70 | mail.gob.cl | AS17147 · Min. Interior | Santiago, CL 🇨🇱 | Mail server gov |
163.247.175.147 | intranet.gob.cl | AS17147 · Min. Interior | Santiago, CL 🇨🇱 | Intranet directa |
13.226.251.x | claveunica.gob.cl | AS16509 · CloudFront | US (anycast) 🌐 | Identidad nacional frontend |
54.201.19.46 | iam-backend.claveunica | AS16509 · AWS Oregon | Boardman, US 🇺🇸 | IAM API backend |
200.10.251.221 | sii.gob.cl | AS15208 · SII Chile | Santiago, CL 🇨🇱 | Impuestos internos |
200.91.46.97 | chile.gob.cl | AS262237 · Orbyta SA | Santiago, CL 🇨🇱 | Proveedor local privado |
66.159.241.119 | mxa.pphosted.com | — · Proofpoint | US 🇺🇸 | MX relay CSIRT (Proofpoint) |
| Tipo | Valor | Objetivo | Relevancia |
|---|---|---|---|
| M365 Tenant ID | eb9995b2-9414-4b61-a523-0e834a11772a | csirtdefensa.cl | Phishing / BF target |
| MS Verification Token | MS=BAF48BBED50CD1F28BE483779073529D056C51D0 | csirtdefensa.cl | Confirma tenant M365 |
| Proofpoint account ID | 003cc901 (mxa/mxb-003cc901.gslb.pphosted.com) | csirtdefensa.cl | ID cuenta Proofpoint |
| SOA Admin Email | administrator@csirtdefensa.cl | csirtdefensa.cl | Spearphishing target |
| CSRF Token (sample) | dJ1N24Jv0kRtuolKgMfiyBWtMMxqZDozODGBCpJ3 | ticket.csirtdefensa.cl | Token rotativo (sin valor persistente) |
| Google Tag Manager | www.googletagmanager.com | claveunica.gob.cl | Analytics tracking nacional |
| MouseFlow tracker | cdn.mouseflow.com | claveunica.gob.cl | Session recording auth |
| AES256 encryption | x-amz-server-side-encryption: AES256 | claveunica.gob.cl (S3) | Cifrado en reposo confirmado |
| CloudFront ID | zwU7asF__hser-35Jiszy5J3Uit9XxS8_VZINSbzAb... | claveunica.gob.cl | CF distribution ID |
| Cookie anti-bot | __uzma (Uzol/BotManager) en ticket system | ticket.csirtdefensa.cl | Anti-bot fingerprinting |
Registros: A, AAAA, MX, NS, TXT, SOA, CNAME, DMARC, DKIM
Fuente: Resolución DNS pública
RapidDNS (no consultado — red restringida)
Alternativa: securitytrails.com
PTR records via socket.gethostbyaddr()
ASN lookup para 16 IPs clave
login.microsoftonline.com/getuserrealm.srf
Tenant M365 confirmado csirtdefensa.cl
ticket.csirtdefensa.cl · claveunica.gob.cl
CSP, Set-Cookie, X-Frame-Options analizados
Fingerprint: Laravel + AdminLTE + DataTables
icheck-bootstrap + SweetAlert2 + DateRangePicker
OpenID Connect discovery
Tenant ID + NameSpaceType extraídos
crt.sh (timeout)
RapidDNS (timeout)
HIBP (no consultado)