MagnoSec
Servidores cloud en un centro de datos representando infraestructura comprometida por PCPJack

MagnoSec Blog

PCPJack: 230 Servidores Cloud de AWS, Google Cloud y Azure Convertidos en una Red de Spam Corporativa

Por Equipo MagnoSec4 min de lectura

El contexto: qué ha pasado y por qué importa

Cuando hablamos de secuestro de infraestructura cloud, lo primero que viene a la cabeza es el minado de criptomonedas. Tiene sentido: consumes recursos ajenos y generas valor directamente convertible en dinero. Pero PCPJack ha demostrado que hay modelos de monetización más sutiles y más difíciles de detectar. Este actor ha estado secuestrando servidores cloud —230 en total, repartidos entre AWS, Google Cloud y Azure, con víctimas confirmadas en Estados Unidos, Europa y Asia— para construir una red de relays SMTP que alquilaba a otros ciberdelincuentes como infraestructura de envío de spam y phishing. Nada de minado ruidoso que dispara las alertas de costes: tráfico de correo saliente que, para un servidor empresarial, es perfectamente normal.

Antecedentes y evolución de la amenaza

El modus operandi de PCPJack merece un desglose porque es un manual de discreción ofensiva. El atacante accedía a los servidores mediante credenciales SSH robadas —nada de exploits complejos—, instalaba un agente ligero escrito en Go que se mimetizaba con procesos legítimos del sistema, y configuraba Postfix como relay SMTP autenticado contra una infraestructura de comando y control externa. Solo los servidores que pasaban una verificación de capacidad de envío —un test rápido contra buzones de Gmail y Outlook para confirmar que la IP no estaba en listas negras— se integraban en la red activa. El resto se desechaban o se mantenían en reserva. La verificación de reputación era la clave del negocio: una IP empresarial limpia vale mucho más en el mercado del spam que cien IPs de VPS marcadas como sospechosas.

Así funciona: los detalles técnicos

El dato que debería preocupar a cualquier responsable de cloud: las víctimas de PCPJack incluían desde pequeñas empresas con servidores de desarrollo expuestos hasta organizaciones con entornos cloud aparentemente bien configurados. El patrón común era la combinación de credenciales SSH débiles o reutilizadas, ausencia de autenticación multifactor en el acceso administrativo, y falta de monitorización del tráfico de red saliente. La mayoría de las víctimas no detectaron el compromiso hasta que sus IPs aparecieron en listas negras de spam y sus servicios de correo legítimos empezaron a rebotar.

Impacto real en organizaciones y empresas

Hay una lección más profunda en PCPJack que va más allá del spam. El atacante no necesitó vulnerabilidades de día cero, ni software sin parchear, ni configuraciones exóticas. Explotó tres deficiencias organizativas: credenciales que nunca rotan, monitorización de tráfico saliente que brilla por su ausencia, y una confianza excesiva en que la seguridad del proveedor cloud cubre todo el espectro de amenazas. AWS, Google Cloud y Azure protegen su infraestructura; la configuración de tus instancias, la rotación de tus credenciales y la visibilidad sobre tu tráfico saliente son responsabilidad tuya.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec, las auditorías de entornos cloud incluyen un análisis de la superficie de exposición que va más allá de los grupos de seguridad mal configurados y los buckets S3 públicos. Verificamos la gestión de credenciales de acceso administrativo, la rotación de claves SSH, la segmentación real del tráfico de red entre entornos, y la existencia de monitorización efectiva del tráfico saliente. Un servidor cloud comprometido no solo consume recursos: puede estar financiando una operación de spam, siendo parte de una botnet o actuando como nodo de exfiltración de datos sin que nadie en la organización se dé cuenta durante meses.

Qué puedes hacer ahora: acciones concretas

La higiene de credenciales en cloud no es un tema de cumplimiento normativo: es la diferencia entre ser una víctima más de PCPJack o no aparecer en el próximo informe de amenazas. Autenticación multifactor en todos los accesos administrativos, rotación automatizada de claves SSH, monitorización de anomalías en el tráfico de red saliente, y cuentas de servicio con privilegios mínimos y alcance temporal. Son medidas que no requieren presupuestos millonarios, pero que habrían bastado para dejar a PCPJack sin el 90% de sus víctimas.

Temas tratados

PCPJack · cloud hijacking · AWS · Azure · Google Cloud · SMTP relay · spam · reputación IP · infraestructura cloud

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?