Перейти к содержимому

TROPICON 2026 | ¿Es posible vaciar una entidad financiera sin usar un solo 0 day? - Ángel Gangas

T R O P I C O N

0:00 / 0:00

TROPICON 2026 | ¿Es posible vaciar una entidad financiera sin usar un solo 0 day? - Ángel Gangas

49 просмотров · 13 дней назад
T R O P I C O N
45 подписчиков
49 просмотров · 13 дней назад
In this talk, Ángel Gangas recounts a real-world case in which a routine security assessment demonstrated that it was possible to drain a financial institution without using a single zero-day vulnerability. The project began when a Caribbean bank decided to use the remaining hours of a retainer to review a web application through a black-box penetration test. Although Imperva’s WAF blocked conventional tools, the team developed Python scripts to bypass its filters and exploit a blind SQL injection vulnerability. The extraction of real data convinced the client to expand the assessment into a gray-box engagement. The new phase revealed a lack of MFA, multiple SQL injection vulnerabilities, an SSRF vulnerability capable of reading files and source code, and countless IDOR vulnerabilities exposing customers, accounts, and balances exceeding one million dollars. Analysis of the PHP code made it possible to bypass authentication, change passwords, and take over legitimate accounts. The team was also able to manipulate the business logic, generate tokens, predict activation codes, and transfer money from any account to any destination. The mobile applications repeated the same mistakes by issuing tokens despite incorrect passwords, exposing MFA codes in server responses, and enabling additional account takeover scenarios. The severity of the findings prompted a compromise assessment, which uncovered a web shell and an active threat actor inside the network, turning the penetration test into an incident response operation. Although the attacker was eradicated before causing a financial catastrophe, SQL injection and IDOR vulnerabilities were discovered again years later, even after the migration to modern technologies. Ángel demonstrates that changing the technology stack or installing perimeter controls does not correct insecure development patterns. He concludes by advocating for DevSecOps, real-world offensive testing, careful review of AI-generated code, and a philosophy of more hacking, less paperwork, and more secure development. This talk is essential for penetration testers, developers, and security teams seeking to understand how common vulnerabilities can be chained together to produce a critical impact. Presented by: Ángel Gangas | Senior Consultant at Mandiant |   / angel-gangas-06477259   ----------------------------------------------------------------------------------------------------------------- En esta charla, Ángel Gangas relata un caso real en el que una evaluación de seguridad rutinaria demostró que era posible vaciar una entidad financiera sin utilizar un solo 0-day. El proyecto comenzó cuando un banco del Caribe decidió aprovechar las horas restantes de un retainer para revisar una aplicación web mediante un pentest de caja negra. Aunque el WAF de Imperva bloqueaba las herramientas convencionales, el equipo desarrolló scripts en Python para evadir sus filtros y explotar una inyección SQL ciega. La extracción de datos reales convenció al cliente de ampliar la evaluación a caja gris. La nueva fase reveló ausencia de MFA, múltiples inyecciones SQL, un SSRF capaz de leer archivos y código fuente, e innumerables IDOR que exponían clientes, cuentas y saldos superiores al millón de dólares. El análisis del código PHP permitió evadir la autenticación, cambiar contraseñas y tomar cuentas legítimas. El equipo también consiguió manipular la lógica de negocio, generar tokens, predecir códigos de activación y transferir dinero desde cualquier cuenta hacia cualquier destino. Las aplicaciones móviles repetían los mismos errores al entregar tokens pese a utilizar contraseñas incorrectas, exponer códigos MFA en las respuestas del servidor y permitir nuevos escenarios de account takeover. La gravedad de los hallazgos motivó un análisis de compromiso que descubrió una web shell y un actor de amenaza activo dentro de la red, convirtiendo el pentest en una operación de respuesta ante incidentes. Aunque el atacante fue erradicado antes de provocar una catástrofe financiera, años después volvieron a encontrarse inyecciones SQL e IDOR incluso tras la migración a tecnologías modernas. Ángel demuestra que cambiar el stack o instalar controles perimetrales no corrige patrones inseguros de desarrollo, y concluye promoviendo DevSecOps, pruebas ofensivas reales, revisión del código generado por IA y una filosofía de más hacking, menos papel y más desarrollo seguro. Esta charla es esencial para pentesters, desarrolladores y equipos de seguridad que busquen comprender cómo vulnerabilidades comunes pueden encadenarse hasta producir un impacto crítico. Presentado por: Ángel Gangas | Consultor sénior en Mandiant |   / angel-gangas-06477259