# Playbook de respuesta — Ejecución remota de código a través de parámetros de aplicación

**Código:** A.IV.1  
**Área ANCI:** A · Uso no autorizado, phishing y ejecución de código  
**Efecto observable:** Ejecución no autorizada de código  
**Impacto:** Crítico  
**Modelo:** PICERL / NIST SP 800-61  
**Fuente:** PLAYBOOK ANCI by TTPSEC — https://playbook.ttpsec.cl/incidentes/ejecucion-remota-de-codigo-a-traves-de-parametros-de-aplicac/

> Clasificación preliminar y orientativa. No constituye una decisión jurídica ni reemplaza la evaluación del encargado de ciberseguridad de la organización.

## Técnicas MITRE asociadas
- **T1059** Command and Scripting Interpreter _(confianza media)_ — Uso de intérpretes de comandos y scripts (PowerShell, bash, cmd, WScript) para ejecutar acciones maliciosas.
- **T1203** Exploitation for Client Execution _(confianza media)_ — Ejecución de código al abrir la víctima un archivo o enlace malicioso que explota el software cliente (Office, PDF, navegador).

## Fases de respuesta (PICERL / NIST SP 800-61)

### P · Preparación
_Antes del incidente: controles y visibilidad_
- [ ] Implementar de forma preventiva: Validación de entradas
- [ ] Implementar de forma preventiva: pruebas de seguridad
- [ ] Implementar de forma preventiva: actualización regular
- [ ] Alinear los controles de base del incidente _(NIST DE, NIST PR, ISO 12.6, ISO 14.2, CIS CIS 18, CIS CIS 8)_
- [ ] Asegurar que la telemetría requerida esté activa y llegando al SIEM (ver mapa de visibilidad)

### I · Detección y análisis
_Identificar y dimensionar el ataque_
- [ ] Líneas de comando ofuscadas o codificadas en base64, script en cadena padre-hijo inusual. Fuente: EDR, Script Block Logging.
- [ ] Procesos hijo anómalos de Office/lectores, conexiones salientes tras abrir un adjunto. Fuente: EDR.
- [ ] Confirmar el alcance: sistemas, cuentas, datos y segmentos afectados
- [ ] Desplegar y ejecutar las reglas del Códice de Detección de este incidente (Sigma, YARA, Suricata)

### C · Contención
_Limitar el impacto de inmediato_
- [ ] Revocar sesiones activas y tokens del atacante
- [ ] Bloquear o forzar reset de las cuentas comprometidas
- [ ] Bloquear las IP/orígenes maliciosos en el perímetro

### E · Erradicación
_Eliminar la causa raíz_
- [ ] Eliminar cuentas, tareas programadas o web shells creados por el atacante
- [ ] Parchear la vulnerabilidad o cerrar el vector de acceso explotado
- [ ] Reforzar mitigación: Constrained Language Mode, AppLocker/WDAC, logging de PowerShell y firma de scripts.
- [ ] Reforzar mitigación: Actualizar software cliente, ASR rules, sandboxing de adjuntos y concienciación.

### R · Recuperación
_Volver a operación normal de forma segura_
- [ ] Restablecer credenciales y reforzar MFA en las cuentas afectadas
- [ ] Restaurar los accesos verificando que no queden puertas traseras
- [ ] Confirmar que la telemetría y las detecciones vuelven a la normalidad

### § · Reporte ANCI
_Obligación legal — Ley 21.663 / Res. Ex. N°7_
- [ ] Alerta temprana: dentro de 3 horas
- [ ] Actualización — OIV con servicio esencial afectado: dentro de 1 día (OIV con servicio esencial afectado)
- [ ] Segunda notificación (actualización): dentro de 3 días
- [ ] Plan de acción — OIV: dentro de 7 días (OIV)
- [ ] Informe final: dentro de 15 días
- [ ] Registrar cronología y evidencia desde el minuto uno para sustentar el reporte
- [ ] Reportar en portal.anci.gob.cl con ClaveÚnica del encargado de ciberseguridad

### L · Lecciones aprendidas
_Cerrar el ciclo y mejorar_
- [ ] Documentar causa raíz y línea de tiempo del incidente
- [ ] Actualizar controles ISO/CIS/NIST para cerrar las brechas detectadas _(NIST DE, NIST PR, ISO 12.6)_
- [ ] Crear o mejorar reglas de detección en el Códice para eliminar puntos ciegos

## Obligaciones de reporte — Ley 21.663 / Res. Ex. N.º 7
- **3 horas** — Alerta temprana
- **1 día** — Actualización — OIV con servicio esencial afectado (OIV con servicio esencial afectado)
- **3 días** — Segunda notificación (actualización)
- **7 días** — Plan de acción — OIV (OIV)
- **15 días** — Informe final
- Reporte oficial en https://portal.anci.gob.cl

## Controles de referencia
- **NIST CSF 2.0:** DE Detect (Detectar); PR Protect (Proteger)
- **ISO/IEC 27002:** 12.6 Gestión de vulnerabilidades; 14.2 Seguridad en desarrollo
- **CIS Controls v8.1:** CIS 18 Defensa de aplicaciones; CIS 8 Defensa contra malware

## Fuentes
- Ley N.º 21.663 (Marco de Ciberseguridad), art. 9
- Resolución Exenta N.º 7 (2025) — Reglamento de Taxonomía de Incidentes
- Reglamento de Reporte de Incidentes (Decreto N.º 295/2024)
- MITRE ATT&CK Enterprise/ICS v16 y MITRE ATLAS

---
Generado por **PLAYBOOK ANCI by TTPSEC** · playbook.ttpsec.cl · Recurso independiente y educativo; no constituye una plataforma oficial de la ANCI. Revisión 2026-07.
