TTPSEC · Recurso técnico-educativo Ley 21.663 · Resolución Exenta N.º 7 Versión 2.0 · 2026

Referencia

Taxonomía de incidentes ANCI

Áreas de impacto y efectos observables oficiales (Resolución Exenta N.º 7), con las categorías operativas de TTPSEC y su ficha técnica.

A Uso no autorizado, phishing y ejecución de código Oficial ANCI

CódigoIncidenteEfecto observable
A.I.1 Acceso no autorizado a almacenamiento Uso no autorizado de redes y sistemas informáticos
A.I.2 Ataque de fuerza bruta exitoso Uso no autorizado de redes y sistemas informáticos
A.I.3 Explotación de vulnerabilidades de autenticación Uso no autorizado de redes y sistemas informáticos
A.I.4 Uso de credenciales comprometidas Uso no autorizado de redes y sistemas informáticos
A.II.1 Envío de correo no deseado o phishing desde infraestructura propia Actividades de phishing o fraude en infraestructura propia
A.II.2 Inclusión de sitio fraudulento en infraestructura propia Actividades de phishing o fraude en infraestructura propia
A.III.1 Envío de correo no deseado o phishing sobre una organización Actividades de phishing o fraude relacionadas con la institución
A.III.2 Envío de correo no deseado o phishing usando remitentes de la institución Actividades de phishing o fraude relacionadas con la institución
A.IV.1 Ejecución remota de código a través de parámetros de aplicación Ejecución no autorizada de código
A.IV.2 Inyección de requerimientos (prompts) en modelos grandes de lenguaje (LLM) Ejecución no autorizada de código
A.IV.3 Inyección de consultas NoSQL Ejecución no autorizada de código
A.IV.4 Inyección de consultas SQL Ejecución no autorizada de código

B Exfiltración y/o exposición Oficial ANCI

CódigoIncidenteEfecto observable
B.I.1 Adversario en el medio (MitM) Exfiltración y/o exposición de datos
B.I.2 Apropiación de credenciales mediante phishing Exfiltración y/o exposición de datos
B.I.3 Base de datos sin protección (S3 buckets, Elasticsearch, MongoDB expuestos) Exfiltración y/o exposición de datos
B.I.4 Documentos públicos con datos sensibles Exfiltración y/o exposición de datos
B.I.5 Filtración de datos personales Exfiltración y/o exposición de datos
B.I.6 Keylogger en uso Exfiltración y/o exposición de datos
B.I.7 Divulgación de enumeraciones de usuarios y/o credenciales en foros Exfiltración y/o exposición de datos
B.II.1 Filtración de configuraciones en rutas de aplicación Exfiltración y/o exposición de configuraciones
B.II.2 Filtración de secretos en rutas de aplicación Exfiltración y/o exposición de configuraciones
B.III.1 Archivo(s) de control de versión expuestos en aplicación Exfiltración y/o exposición de código fuente
B.III.2 Sistema de control de versión expuesto Exfiltración y/o exposición de código fuente

C Indisponibilidad y degradación de servicio Oficial ANCI

CódigoIncidenteEfecto observable
C.I.1 Agotamiento de conexiones TCP Indisponibilidad y/o denegación de servicio
C.I.2 Apagado no autorizado de sistemas informáticos Indisponibilidad y/o denegación de servicio
C.I.3 Ataque de amplificación DNS/NTP Indisponibilidad y/o denegación de servicio
C.I.4 Ataque físico contra infraestructura TI Indisponibilidad y/o denegación de servicio
C.I.5 Denegación de servicio mediante explotación de vulnerabilidades Indisponibilidad y/o denegación de servicio
C.I.6 Eliminación de configuraciones críticas Indisponibilidad y/o denegación de servicio
C.I.7 Tráfico de red excesivo (volumétrico) Indisponibilidad y/o denegación de servicio
C.II.1 Secuestro de recursos (cryptojacking) Degradación de servicio
C.II.2 Sobrecarga de bases de datos (SQL) Degradación de servicio
C.II.3 Uso excesivo de ancho de banda Degradación de servicio

D Modificación y manipulación no autorizada Oficial ANCI

CódigoIncidenteEfecto observable
D.I.1 Alteración de bases de datos Modificación no autorizada de datos
D.I.2 Alteración de sitio web (defacement) Modificación no autorizada de datos
D.I.3 Manipulación de datos no autentificados Modificación no autorizada de datos
D.I.4 Modificación de logs de auditoría Modificación no autorizada de datos
D.II.1 Alteración de reglas de firewall Manipulación no autorizada de configuración
D.II.2 Desactivación de registros de seguridad Manipulación no autorizada de configuración
D.II.3 Modificación de políticas de acceso Manipulación no autorizada de configuración

OT Entornos industriales ICS/SCADA (propuesta TTPSEC) Extensión TTPSEC

CódigoIncidenteEfecto observable
OT.1 Acceso remoto a SCADA/DCS con credenciales válidas Acceso no autorizado
OT.10 Modificación de valores de operación sin control Manipulación de procesos
OT.11 Inyección de datos falsos en registros históricos Falsificación de históricos
OT.12 Sobrecarga de red industrial mediante tormenta de paquetes Disrupción de red ICS
OT.13 Malware de minería en estaciones de control OT Uso de malware
OT.14 Envío de malware dirigido a personal OT Ataques de Ingeniería Social
OT.15 Obtención de credenciales vía llamada telefónica Ataques de suplantación
OT.16 Dispositivos ICS con backdoors de fábrica Compromiso de cadena de suministro
OT.17 Rogue Access Points en red ICS Dispositivos rogue
OT.18 Explotación de vulnerabilidad sin parches en RTU Vulnerabilidades Zero-Day
OT.19 Explotación de debilidades en OPC UA Ataques a protocolos
OT.2 Instalación de firmware malicioso en PLC Persistencia en dispositivos
OT.20 Manipulación deliberada de controladores por empleado Amenazas internas
OT.21 Rootkit en firmware de PLC Persistencia avanzada
OT.22 Bypass de interlocks de seguridad Ataques a infraestructura crítica
OT.3 Ejecución de código malicioso en EWS Compromiso de estaciones
OT.4 Intercepción y modificación de comandos Modbus/TCP Interferencia en comunicaciones
OT.5 Reenvío de comandos válidos para manipular procesos Alteración de tráfico
OT.6 Uso de consola HMI sin autenticación para alterar procesos Acceso a dispositivos embebidos
OT.7 Manipulación de lectura de sensores en tiempo real Alteración de sensores
OT.8 Extracción de recetas y parámetros de PLC Robo de datos de procesos
OT.9 Captura de credenciales desde estaciones SCADA Robo de credenciales

SC Cadena de suministro (propuesta TTPSEC) Extensión TTPSEC

CódigoIncidenteEfecto observable
SC.1 Inyección de código malicioso en librerías NPM, PyPI, Maven u otras Compromiso de cadena de suministro
SC.2 Subversión del código fuente o sistema de actualizaciones Compromiso de cadena de suministro
SC.3 Inclusión de componentes alterados con firmware malicioso Compromiso de cadena de suministro