Basilisk
BASILISK
[setor_telecom]TELECOMUNICACIONES & ISPs

Seguridad ofensiva para telecomunicaciones y proveedores.

Operadores y proveedores cargan una responsabilidad poco común: cuando su infraestructura falla, falla el medio por el que todos se comunican. Probamos del portal del abonado al núcleo, pasando por el equipo instalado en casa del cliente.

Por qué un operador es objetivo de alto valor

Comprometer un operador no da acceso a una empresa: da una posición privilegiada sobre el tráfico, la identidad y la localización de toda la base de abonados. Por eso el sector atrae desde el fraude de consumo hasta actores con motivación estratégica, con paciencia y recursos para operaciones largas.

  • La posición en la red da acceso potencial a comunicaciones y metadatos de toda la base.
  • El cambio de SIM y el secuestro de número convierten al operador en vector de fraude bancario.
  • El parque de CPE desplegado es grande, heterogéneo y difícil de actualizar.
  • La interconexión con otros operadores crea confianza entre redes que no administras.

Qué probamos en un operador

Recorremos el viaje del abonado y el viaje del paquete, buscando dónde deja de existir el control.

// portal y autoservicio

Área del abonado, aplicación y atención: autorización a nivel de objeto, cambio de titularidad, duplicados y los flujos que llevan al cambio de SIM.

// OSS/BSS

Aprovisionamiento, facturación y gestión de suscripción. Comprobamos si un perfil puede alterar plan, saldo o servicio fuera de su competencia.

// núcleo y señalización

Exposición de elementos de red, aislamiento entre plano de control y de usuario, y qué alcanza un acceso en el borde hacia el núcleo.

// CPE y equipo en campo

Router, ONU y descodificador: credenciales por defecto, interfaz de gestión expuesta, actualización de firmware y canal de aprovisionamiento remoto.

// interconexión y socios

Peering, integraciones con socios de contenido y reventas: confianza establecida entre redes que suele verificarse menos.

// infraestructura interna

Segmentación entre red corporativa y red de servicio, y el camino desde un acceso administrativo hasta sistemas que tocan al abonado.

Evidencia para el deber regulatorio

El sector responde a exigencias de continuidad, secreto y protección de datos. El informe se escribe para servir a ese conjunto.

Secreto de las comunicaciones
El contenido y los metadatos de comunicación tienen protección legal. Cualquier ruta que permita acceso indebido a esos registros se trata como hallazgo de gravedad máxima.
RGPD
Base de abonados, registros de conexión y localización son dato personal, parte de él sensible. Documentamos la exposición y la ruta técnica de la filtración.
NIS2 y continuidad
Los proveedores de comunicaciones electrónicas entran en el ámbito de gestión de riesgo y notificación de incidentes. Los hallazgos se enmarcan en esas obligaciones.
Integridad de la retención
Donde deben conservarse registros con integridad, probamos si pueden ser alterados o borrados por quien no debería poder.

Cómo ejecutamos sin afectar al abonado

01

Separación de entornos

Definimos con claridad qué lleva tráfico real de abonado y qué es laboratorio. El núcleo solo recibe prueba activa en réplica o con autorización específica.

02

Muestreo de CPE

Probamos una muestra representativa del parque en banco, no equipos en casa de clientes, midiendo qué sería explotable a escala.

03

Escenarios de fraude

Reproducimos el recorrido del defraudador en cambio de SIM y modificación de datos, con cuentas de prueba, para medir dónde aguanta el proceso.

04

Corrección y retest

Priorizamos por lo que alcanza a la base de abonados primero, acompañamos la corrección y volvemos a probar antes de la versión final.

Qué recibes

  • Informe ejecutivo orientado a riesgo
  • Informe técnico reproducible
  • Análisis de exposición del parque de CPE
  • Puntuación CVSS justificada
  • Escenarios de fraude de suscripción probados
  • Priorización por alcance en la base
  • Retest de los hallazgos corregidos
  • Carta de atestación para auditoría

Preguntas frecuentes del sector

¿La prueba puede causar indisponibilidad a los abonados?

+

No, y la arquitectura del proyecto existe para garantizarlo. Los elementos de núcleo y los sistemas con tráfico real solo reciben prueba activa en réplica o mediante autorización escrita y ventana específica. Mantenemos canal abierto durante toda la ejecución para detener cualquier actividad en segundos.

¿Cómo probáis el CPE sin tocar el equipo del cliente?

+

En banco. Trabajamos con una muestra representativa de los modelos de tu parque, facilitada por ti, y evaluamos credenciales por defecto, interfaz de gestión, firmware y canal de aprovisionamiento. Lo que importa es qué sería explotable a escala, y eso se demuestra en laboratorio.

¿Probáis el fraude de cambio de SIM?

+

Sí, y suele ser uno de los alcances más reveladores. Reproducimos el recorrido completo del defraudador con cuentas de prueba: ingeniería social en atención, flujos de autoservicio y modificación de datos. El objetivo es medir dónde aguanta el proceso de verdad, no solo dónde valida el sistema.

¿El informe cumple con la auditoría regulatoria?

+

Está escrito para eso. Llega en capa ejecutiva, en lenguaje de riesgo y continuidad, y capa técnica con reproducción paso a paso. Emitimos carta de atestación del proyecto, que suele ser el documento aceptado por auditoría y por socios de interconexión.

Servicios aplicados a este sector

// contacto

¿Listo para descubrir tus fallas?

La primera call de scoping es gratuita y cubierta por NDA. En 48 horas recibes propuesta técnica, alcance y cronograma. Sin formularios burocráticos.