Cargando
SecurityInside.info
  • Sobre SecurityInside
  • GitHub
  • Click to open the search input field Click to open the search input field Buscar
  • Menú Menú
  • Link to X
  • Link to Rss this site
  • Link to Youtube
pathfinding_labs_aws

Pathfinding Labs: el “parque de atracciones” en AWS Security

19 mayo, 2026/en Auditoría, Cloud Security, Control de acceso, Hacking, Herramientas/por Cristóbal Espinosa

Hace tiempo que no encontraba un proyecto open source tan útil para practicar seguridad cloud de forma realista. Esta semana descubrí Pathfinding Labs, un framework creado por el equipo de seguridad de Datadog que despliega entornos AWS intencionadamente vulnerables para practicar ataques, validar detecciones y entender cómo se producen realmente los movimientos laterales y las escaladas de privilegios en la nube.

Y sinceramente, me parece una de las mejores ideas que han salido últimamente para cualquiera que trabaje en cloud security, red teaming, CSPM o hardening de AWS.

¿Qué es exactamente Pathfinding Labs?

El proyecto gira alrededor de más de 100 laboratorios desplegables en AWS que recrean configuraciones inseguras reales:

  • Escaladas de privilegios IAM
  • Roles excesivamente permisivos
  • Lambdas públicas con privilegios administrativos
  • Buckets S3 expuestos
  • Chains multi-hop entre cuentas
  • Toxic combinations de servicios AWS

La idea es sencilla pero potente:

  1. Despliegas un entorno vulnerable en una cuenta sandbox.
  2. Lo explotas manualmente o con scripts automatizados.
  3. Validas si tus herramientas CSPM/SIEM detectan el problema.
  4. Destruyes todo cuando terminas.

Todo automatizado.

How Pathfinding Labs works: blue team and red team workflows from enabling labs to cleanup

Lo interesante: no es teoría, es práctica real

Lo que más me llamó la atención es que esto no es una colección de “ejemplos académicos”.

Cada laboratorio:

  • despliega recursos reales en AWS,
  • crea permisos IAM funcionales,
  • incluye scripts de explotación,
  • y valida que el ataque funciona de verdad.

Eso elimina muchísimo “falso positivo mental” que vemos a veces en artículos de seguridad cloud donde algo parece explotable… hasta que intentas hacerlo.

Aquí cada path está probado.

La filosofía detrás del proyecto me parece brillante

El proyecto nace de otro recurso muy interesante llamado pathfinding.cloud, un catálogo de técnicas de privilege escalation en AWS.

Pero los autores dieron un paso más:

“No queremos publicar paths teóricos. Queremos demostrar que funcionan.”

Así que empezaron creando laboratorios Terraform para validar cada técnica documentada.

Y acabaron construyendo un ecosistema completo de labs reutilizables.

El workflow es absurdamente cómodo

Han creado una CLI llamada plabs que abstrae Terraform completamente.

El flujo típico es algo así:

plabs init
plabs

Eso abre una TUI interactiva donde puedes activar laboratorios con el teclado.

Después:

plabs apply

Y automáticamente despliega los entornos vulnerables.

Cuando quieras probar el ataque:

plabs demo iam-002-iam-createaccesskey

Y el propio framework ejecuta la explotación paso a paso.

Finalmente:

plabs destroy

Y limpia todos los recursos.

Algunos escenarios son especialmente buenos

Hay laboratorios bastante realistas y muy útiles para equipos cloud security:

Escaladas IAM clásicas

Por ejemplo:

  • iam:CreateAccessKey
  • iam:PassRole
  • lambda:UpdateFunctionCode
  • ssm:SendCommand

Escenarios que muchísima gente subestima en auditorías AWS.

Multi-hop attacks

Aquí es donde el proyecto se pone realmente interesante.

No se limitan a:

“usuario A puede asumir rol B”.

También modelan cadenas completas:

User → RoleA → RoleB → AdminRole

O movimientos laterales entre cuentas AWS distintas.

Eso se acerca muchísimo más a cómo funcionan los ataques cloud reales.

“Attackers think in graphs”

Hay una frase de John Lambert que mencionan y que define perfectamente el problema:

“Defenders think in lists. Attackers think in graphs.”

Y es totalmente cierto en cloud.

Muchos equipos siguen viendo permisos IAM de forma aislada:

  • “este rol parece seguro”
  • “esta Lambda no tiene admin”
  • “este bucket no es público”

Pero cuando conectas relaciones:

  • AssumeRole
  • PassRole
  • Lambda invoke
  • STS chaining
  • Resource policies

…aparecen caminos completos hacia privilegios críticos.

Ese enfoque “graph-based” es probablemente la parte más valiosa de todo el proyecto.

También sirve para validar herramientas CSPM

Esto me parece especialmente potente para empresas.

Puedes usar los labs para responder preguntas reales:

  • ¿Mi CSPM detecta esta mala configuración?
  • ¿Mi SIEM genera alertas?
  • ¿Mi graph engine reconstruye el path completo?
  • ¿Mi equipo detectaría esto en producción?

En otras palabras: no solo practicas explotación.

También puedes validar controles defensivos de manera reproducible.

Todo está hecho pensando en entornos aislados

Y aquí viene la advertencia importante.

Estos labs crean cosas deliberadamente peligrosas:

  • usuarios admin,
  • buckets públicos,
  • Lambdas expuestas a Internet,
  • security groups abiertos,
  • roles excesivamente permisivos.

NO están pensados para cuentas reales.

De hecho, los propios autores insisten constantemente en:

  • usar cuentas sandbox,
  • preferiblemente organizaciones AWS separadas,
  • activar billing alerts,
  • y destruir recursos cuando termines.

Me parece una decisión acertada porque el proyecto intenta ser útil sin minimizar el riesgo.

Supported lab types: self-escalation, one-hop, multi-hop, cross-account, misconfig labs, and toxic combination labs

Instalación rápida

La instalación es bastante sencilla.

Con Go:

go install -v github.com/DataDog/pathfinding-labs/cmd/plabs@latest

Con Homebrew:

brew tap DataDog/pathfinding-labs https://github.com/DataDog/pathfinding-labs
brew install DataDog/pathfinding-labs/plabs

Después:

plabs init

Y el asistente configura perfiles AWS y Terraform automáticamente.

Lo mejor: es open source

El repositorio está aquí: https://github.com/DataDog/pathfinding-labs

Y el catálogo web aquí: https://pathfinding.cloud/labs

Mi impresión

Sinceramente, creo que este proyecto puede convertirse en una referencia para entrenamiento práctico en seguridad cloud AWS.

Especialmente porque cubre un hueco que hasta ahora estaba muy fragmentado:

  • teoría IAM,
  • privilege escalation,
  • CSPM validation,
  • graph security,
  • attack simulation.

Todo unido en un mismo framework.

Si trabajas en:

  • cloud security,
  • offensive security,
  • detección,
  • IAM hardening,
  • o arquitectura AWS,

merece muchísimo la pena dedicarle unas horas.

Porque pocas cosas enseñan tanto como explotar tú mismo una mala configuración que podrías tener mañana en producción.

https://cdn.securityinside.info/pathfinding_labs_aws.png 1024 1536 Cristóbal Espinosa https://securityinside.info/wp-content/uploads/logo.png Cristóbal Espinosa2026-05-19 10:16:262026-05-19 10:16:26Pathfinding Labs: el “parque de atracciones” en AWS Security

SecurityInside Live: CISO Day 2020

17 septiembre, 2020/en Anonimato, Auditoría, Charlas y ponencias, Cloud Security, Control de acceso, Desarrollo, Dispositivos, Eventos, Exploiting, Forense, Formación, Gobierno IT, Hacking, Herramientas, I+D, ISO 27001, Live, Malware, Pentesting, Privacidad, Vulnerabilidades/por Cristóbal Espinosa

Todos sabemos la importancia del flujo de información dentro de una industria tan cambiante y retadora como la de la ciberseguridad. Si eres CISO, CIO, responsable de ciberseguridad, experto en la materia, investigador o hacker… serás bienvenido a CISO Day 2020, un evento centrado en el responsable de la ciberseguridad corporativa.

Si recuerdas, ya hemos hablado en este blog otras veces de la importancia del CISO, en este evento se profundiza en su importancia desde varios puntos de vista.

CISO DAY 2020 basa su agenda en 6 niveles fundamentales de la ciberseguridad: Estratégico (CISO), Analítico (Ciberinteligencia), Institucional (INCIBE), Innovador (CyberStartup), Security (Proveedores) y Técnico (Hacking).

En este enlace tienes toda la información que necesitas sobre la agenda y en este sobre los ponentes que van a dar las charlas.

Y no olvides que, si no puedes ir y lo quieres ver, tienes acceso al streaming. Si no lo ves es porque no quieres 😀

Leer más

https://cdn.securityinside.info/CISO-DAY-2020.png 650 1200 Cristóbal Espinosa https://securityinside.info/wp-content/uploads/logo.png Cristóbal Espinosa2020-09-17 08:00:402024-11-06 12:21:43SecurityInside Live: CISO Day 2020

SecurityInside Live: CISO Day 2019

12 junio, 2019/en Anonimato, Auditoría, Charlas y ponencias, Control de acceso, Eventos, Exploiting, Forense, Formación, Gobierno IT, Hacking, Herramientas, I+D, ISO 27001, Live, Malware, Pentesting, Privacidad, Vulnerabilidades/por Cristóbal Espinosa

Todos sabemos la importancia del flujo de información dentro de una industria tan cambiante y retadora como la de la ciberseguridad. Si eres CISO, CIO, responsable de ciberseguridad, experto en la materia, investigador o hacker… serás bienvenido a CISO Day 2019, un evento centrado en el responsable de la ciberseguridad corporativa.

Si recuerdas, ya hemos hablado en este blog otras veces de la importancia del CISO, en este evento se profundiza en su importancia desde varios puntos de vista.

CISO DAY 2019 basa su agenda en 6 niveles fundamentales de la ciberseguridad: Estratégico (CISO), Analítico (Ciberinteligencia), Institucional (INCIBE), Innovador (CyberStartup), Security (Proveedores) y Técnico (Hacking).

En este enlace tienes toda la información que necesitas sobre la agenda y en este sobre los ponentes que van a dar las charlas.

Y no olvides que, si no puedes ir y lo quieres ver, tienes acceso al streaming. Si no lo ves es porque no quieres 😀

Leer más

https://cdn.securityinside.info/cisoday19.jpg 650 1200 Cristóbal Espinosa https://securityinside.info/wp-content/uploads/logo.png Cristóbal Espinosa2019-06-12 09:04:282024-11-06 12:21:30SecurityInside Live: CISO Day 2019
mundohackerday19

SecurityInside Live: Mundo Hacker Day 2019

24 abril, 2019/en Anonimato, Auditoría, Charlas y ponencias, Control de acceso, Desarrollo, Dispositivos, Eventos, Exploiting, Forense, Formación, Gobierno IT, Hacking, Herramientas, I+D, Ingeniería inversa, Live, Malware, Pentesting, Privacidad, Vulnerabilidades/por Cristóbal Espinosa

Al igual que el año pasado, me voy al evento «Mundo Hacker Day 2019» para asistir en primera persona a las interesantes charlas que grandes expertos en seguridad van a ofrecer.

Leer más

https://cdn.securityinside.info/mundohackerday19.jpg 663 1077 Cristóbal Espinosa https://securityinside.info/wp-content/uploads/logo.png Cristóbal Espinosa2019-04-24 09:35:082024-11-06 12:21:30SecurityInside Live: Mundo Hacker Day 2019

¡Hola Accenture! (… ¡y gracias Dive!)

1 agosto, 2018/en Formación, Gobierno IT, Hacking, Pentesting, Privacidad, Vulnerabilidades/por Cristóbal Espinosa

Han sido unos meses complicados, supongo que os habréis dado cuenta de que el blog ha estado un poco abandonado. En general, todo ha estado en pausa propiciado por grandes cambios en mi vida laboral. Por partes:

Hace varios meses salí de Dive. La experiencia ha sido maravillosa y los compañeros… es que no puedo dejar de echar de menos a gente tan (pero tan, tan) buena. Nunca había trabajado con gente con un potencial tan alto en lo profesional y en lo personal. Siempre echaré de menos las charlas tecnológicas y esas salidas a comer con el equipo. Chavales, os habéis ganado un trocito de mi memoria y corazón, os deseo el mejor de los futuros. Ojalá nos volvamos a encontrar, sería la leche trabajar juntos de nuevo.

Tras varios años siendo el responsable de seguridad de la startup, el momento de cambiar de aires llegó y me pareció genial buscar algo diferente. Lo pensé bien y me puse a hacer una lista:

  • Cinco años en una pequeña consultora.
  • Tres años como freelance.
  • Tres años en una startup.
  • Varias experiencias docentes que me han llevado a ser Profesor de Máster.

¿Siguiente parada? El cuerpo me pedía una gran empresa, conocer el mundo de los proyectos a gran escala, del día a día en un monstruo en el que todo se hace de una forma muy diferente a lo que he estado haciendo hasta ahora. Me puse «disponible» y me llegaron opciones de EY, Deloitte, Telefónica, Indra… pero finalmente mi nuevo rumbo ha sido Accenture.

¿El motivo? Accenture España está en proceso de montar algo grande en seguridad. Se trata de una unidad de negocio con vida propia al nivel de Operations o Consulting. Se está apostando por lo que ellos denominan «The New» y que, básicamente, engloba a Digital, Cloud y Security. Es un reto apasionante ayudar a crecer esta nueva pata y ser parte de todo este proceso de transformación y crecimiento.

Después de cuatro entrevistas y una prueba de inglés, finalmente me llegó una propuesta de incorporación y dí el «sí, quiero».

Mi nueva oficina

Así que nada, aquí estoy, Manager en Accenture Security relacionado con proyectos cloud. Tras mis primeras semanas, la verdad, muy contento. No os voy a mentir, un poco perdido ya que la forma de trabajar en un sitio así de grande conlleva una fase de aprendizaje compleja, pero con toda la ilusión y energía que los que me conocéis sabéis que pongo en todo lo que hago.

Mi intención es seguir contando por aquí todo lo que aprendo, retomar las tareas relativas a Defender Eye y seguir aportando mi granito de arena a difundir cultura de seguridad.

¡Estamos en contacto!

https://cdn.securityinside.info/accenture-security.png 450 800 Cristóbal Espinosa https://securityinside.info/wp-content/uploads/logo.png Cristóbal Espinosa2018-08-01 11:33:592024-11-06 12:21:44¡Hola Accenture! (… ¡y gracias Dive!)
Página 1 de 41234

Categorías

  • Anonimato (18)
  • Auditoría (30)
  • Charlas y ponencias (68)
  • Cloud Security (9)
  • Control de acceso (29)
  • Desarrollo (32)
  • Dispositivos (19)
  • Eventos (25)
  • Exploiting (6)
  • Forense (6)
  • Formación (39)
  • Gobierno IT (36)
  • Hacking (20)
  • Herramientas (26)
  • I+D (13)
  • Ingeniería inversa (6)
  • ISO 27001 (10)
  • Live (20)
  • Malware (22)
  • Noticias (54)
  • Pentesting (12)
  • Privacidad (39)
  • Sin categoría (1)
  • Vulnerabilidades (24)

Archivo

  • mayo 2026
  • abril 2025
  • septiembre 2024
  • junio 2024
  • abril 2024
  • marzo 2024
  • enero 2021
  • septiembre 2020
  • abril 2020
  • febrero 2020
  • enero 2020
  • octubre 2019
  • septiembre 2019
  • julio 2019
  • junio 2019
  • mayo 2019
  • abril 2019
  • febrero 2019
  • enero 2019
  • octubre 2018
  • agosto 2018
  • mayo 2018
  • abril 2018
  • marzo 2018
  • febrero 2018
  • diciembre 2017
  • noviembre 2017
  • octubre 2017
  • septiembre 2017
  • julio 2017
  • junio 2017
  • mayo 2017
  • abril 2017
  • marzo 2017
  • febrero 2017
  • enero 2017
  • diciembre 2016
  • noviembre 2016
  • octubre 2016
  • septiembre 2016
  • julio 2016
  • junio 2016
  • mayo 2016
  • abril 2016
  • marzo 2016
  • febrero 2016
  • enero 2016
  • diciembre 2015
  • noviembre 2015
  • octubre 2015
  • septiembre 2015
  • agosto 2015
  • julio 2015
  • junio 2015
  • mayo 2015
  • abril 2015
  • marzo 2015
[2015 - 2024] - SecurityInside.info - Segura gracias a Defender Eye
  • Link to X
  • Link to Rss this site
  • Link to Youtube
Desplazarse hacia arriba Desplazarse hacia arriba Desplazarse hacia arriba