
MagnoSec Blog
PCPJack: 230 Servidores Cloud de AWS, Google Cloud y Azure Convertidos en una Red de Spam Corporativa
El contexto: qué ha pasado y por qué importa
Cuando hablamos de secuestro de infraestructura cloud, lo primero que viene a la cabeza es el minado de criptomonedas. Tiene sentido: consumes recursos ajenos y generas valor directamente convertible en dinero. Pero PCPJack ha demostrado que hay modelos de monetización más sutiles y más difíciles de detectar. Este actor ha estado secuestrando servidores cloud —230 en total, repartidos entre AWS, Google Cloud y Azure, con víctimas confirmadas en Estados Unidos, Europa y Asia— para construir una red de relays SMTP que alquilaba a otros ciberdelincuentes como infraestructura de envío de spam y phishing. Nada de minado ruidoso que dispara las alertas de costes: tráfico de correo saliente que, para un servidor empresarial, es perfectamente normal.
Antecedentes y evolución de la amenaza
El modus operandi de PCPJack merece un desglose porque es un manual de discreción ofensiva. El atacante accedía a los servidores mediante credenciales SSH robadas —nada de exploits complejos—, instalaba un agente ligero escrito en Go que se mimetizaba con procesos legítimos del sistema, y configuraba Postfix como relay SMTP autenticado contra una infraestructura de comando y control externa. Solo los servidores que pasaban una verificación de capacidad de envío —un test rápido contra buzones de Gmail y Outlook para confirmar que la IP no estaba en listas negras— se integraban en la red activa. El resto se desechaban o se mantenían en reserva. La verificación de reputación era la clave del negocio: una IP empresarial limpia vale mucho más en el mercado del spam que cien IPs de VPS marcadas como sospechosas.
Así funciona: los detalles técnicos
El dato que debería preocupar a cualquier responsable de cloud: las víctimas de PCPJack incluían desde pequeñas empresas con servidores de desarrollo expuestos hasta organizaciones con entornos cloud aparentemente bien configurados. El patrón común era la combinación de credenciales SSH débiles o reutilizadas, ausencia de autenticación multifactor en el acceso administrativo, y falta de monitorización del tráfico de red saliente. La mayoría de las víctimas no detectaron el compromiso hasta que sus IPs aparecieron en listas negras de spam y sus servicios de correo legítimos empezaron a rebotar.
Impacto real en organizaciones y empresas
Hay una lección más profunda en PCPJack que va más allá del spam. El atacante no necesitó vulnerabilidades de día cero, ni software sin parchear, ni configuraciones exóticas. Explotó tres deficiencias organizativas: credenciales que nunca rotan, monitorización de tráfico saliente que brilla por su ausencia, y una confianza excesiva en que la seguridad del proveedor cloud cubre todo el espectro de amenazas. AWS, Google Cloud y Azure protegen su infraestructura; la configuración de tus instancias, la rotación de tus credenciales y la visibilidad sobre tu tráfico saliente son responsabilidad tuya.
Cómo MagnoSec aborda esta amenaza en sus auditorías
En MagnoSec, las auditorías de entornos cloud incluyen un análisis de la superficie de exposición que va más allá de los grupos de seguridad mal configurados y los buckets S3 públicos. Verificamos la gestión de credenciales de acceso administrativo, la rotación de claves SSH, la segmentación real del tráfico de red entre entornos, y la existencia de monitorización efectiva del tráfico saliente. Un servidor cloud comprometido no solo consume recursos: puede estar financiando una operación de spam, siendo parte de una botnet o actuando como nodo de exfiltración de datos sin que nadie en la organización se dé cuenta durante meses.
Qué puedes hacer ahora: acciones concretas
La higiene de credenciales en cloud no es un tema de cumplimiento normativo: es la diferencia entre ser una víctima más de PCPJack o no aparecer en el próximo informe de amenazas. Autenticación multifactor en todos los accesos administrativos, rotación automatizada de claves SSH, monitorización de anomalías en el tráfico de red saliente, y cuentas de servicio con privilegios mínimos y alcance temporal. Son medidas que no requieren presupuestos millonarios, pero que habrían bastado para dejar a PCPJack sin el 90% de sus víctimas.
Temas tratados
PCPJack · cloud hijacking · AWS · Azure · Google Cloud · SMTP relay · spam · reputación IP · infraestructura cloud
Servicios relacionados
MagnoSec
Auditoría de Servicios Cloud
Auditoría de seguridad cloud en AWS, Azure y GCP. Revisión de IAM, almacenamiento, red, monitorización. Basado en CIS Cloud Benchmarks. Informe CVSS.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
Microsoft Entra ID Golpeado por un Fallo CVSS 10.0: RCE en el Sistema de Identidad de Millones de Empresas
julio 2026
Cadena Crítica en WordPress Permite Instalar Webshells sin Conocer la Contraseña: Miles de Sitios en Riesgo
agosto 2026
Auditoría de Infraestructura Tecnológica: La Guía Definitiva para Blindar tus Sistemas [2026]
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma