Ir al contenido

User Account Management

ID de alerta: user_management MITRE ATT&CK: T1136 – Create Account · T1098 – Account Manipulation


NivelCondición
InfoCreación o eliminación de usuarios estándar
AltaElevación o degradación de privilegios, o creación de un nuevo administrador

  • Creación no autorizada de administradores: posible backdoor para acceso persistente.
  • Elevación de privilegios: permite movimiento lateral o control total del sitio.
  • Eliminación masiva de usuarios: posible intento de encubrimiento o sabotaje.
  • Cambios de rol inusuales: indicio claro de compromiso.

!!! warning "" Los atacantes suelen crear usuarios aparentemente “legítimos” para mantener acceso encubierto al sistema.


  • Creación de usuario: cualquier alta de usuario nuevo (Info).
  • Creación de administrador: nuevo usuario con rol administrator (Alta).
  • Eliminación de usuario: cualquier cuenta eliminada.
  • Cambio de rol: elevación o degradación de privilegios.
  • Análisis de peso de roles:
RolPeso
Administrator10
Editor7
Author5
Contributor3
Subscriber1

TipoPatrónDescripción
log_patternSELECT * FROM wp_users WHERE user_registered > DATE_SUB(NOW(), INTERVAL 1 DAY)Detección de usuarios creados recientemente
log_patternwp_capabilities LIKE '%administrator%'Búsqueda de cuentas con privilegios administrativos
behavioradmin2, wpupdate, wpengine, backup, supportNombres de usuario sospechosos
behavior@temp-mail, @guerrillamailCorreos temporales o desechables

  • Creación legítima por administradores autorizados.
  • Plugins de membresía o e-commerce creando usuarios automáticamente.
  • Importación masiva de usuarios desde herramientas externas.

!!! tip "" Verificar siempre el horario, IP de origen y contexto de negocio antes de descartar una alerta.


  1. Verificar legitimidad: comprobar si el creador del usuario está autorizado y si el evento ocurrió en horario normal.

  2. Analizar el nuevo usuario:

    Ventana de terminal
    wp user get [user_id] --fields=ID,user_login,user_email,roles
  3. Buscar actividad relacionada: creación de más usuarios, instalación de plugins o cambios en temas.

  4. Revisar todos los administradores existentes:

    Ventana de terminal
    wp user list --role=administrator

=== “Inmediatas”

!!! danger ""
- Suspender el usuario sospechoso de inmediato.
- Auditar todas las cuentas con privilegios administrativos.
- Revisar logs de actividad del nuevo usuario.
- Confirmar con el equipo si la acción fue autorizada.

=== “Preventivas”

!!! tip ""
- Implementar **aprobación dual** para creación de administradores.
- Mantener un **registro de auditoría detallado** (audit trail).
- Activar **notificaciones por correo** ante cambios de rol.
- Aplicar la **política de mínimo privilegio**.
- Revisar periódicamente usuarios y permisos.