---
title: "Cómo aprovechar los errores de configuración de S3 en AWS [Pon a prueba tu Seguridad #01]"
description: ¿Qué control de seguridad tienes implementado en el storage de Nube que haya implementado tu equipo de Nube? Parece una pregunta sencilla y, sin embargo, ponen nervioso a más de un Líder de Seguridad.
image: https://blog.smartekh.com/hubfs/LA%20SERIE%20(4).png
---

# Cómo aprovechar los errores de configuración de S3 en AWS [Pon a prueba tu Seguridad #01]

![Grupo Smartekh](https://blog.smartekh.com/hs-fs/hubfs/1-Jul-06-2026-09-11-29-5057-PM.png?width=120&height=120&name=1-Jul-06-2026-09-11-29-5057-PM.png)

 by [Grupo Smartekh](https://blog.smartekh.com/author/admin)

17/02/22 10:58

*![LA SERIE (4)](https://blog.smartekh.com/hs-fs/hubfs/LA%20SERIE%20(4).png?width=700&name=LA%20SERIE%20(4).png)  *

*[![Checa el video aquí](https://no-cache.hubspot.com/cta/default/2241716/64cf24a0-caf6-4782-9ee3-b90e0890b0ff.png)](https://cta-redirect.hubspot.com/cta/redirect/2241716/64cf24a0-caf6-4782-9ee3-b90e0890b0ff) *¿Qué control de seguridad tienes implementado en el storage de Nube?

Parece una pregunta sencilla y, sin embargo, pone nervioso a más de un Líder de Seguridad. Te imaginas que pasaría si tu fueras uno de esos líderes de seguridad y un día te  hacen esta pregunta.

¿Sabrías que responder? Supongamos que no sabes si tienes algún control de seguridad, y preguntas el porqué de la duda. El equipo de Cloud comenta que no se puede desplegar información en las páginas de la compañía y no se pueden leer ciertos archivos de respaldos… solicitas evidencia, y ¡PUM! todo parece indicar un secuestro de información.

Evitar esta situación es una misión que debemos buscar todos los equipos de seguridad, por eso hoy vamos a compartir contigo la forma y las herramientas que podemos usar para identificar este riesgo y actuar en consecuencia, con el fin de disminuir la probabilidad de que nuestra organización sea afectada. 

#001 Buckets en AWS: Aprovechando los errores de configuración de S3 en AWS

Nivel: Principiantes Tipo: Offensive Security  Estrategia: Cloud Security Anfitrión:[ Christopher Coquis](https://www.linkedin.com/feed/update/urn:li:activity:6896975358361423872/)

## [**Atacando un Bucket S3**](https://www.youtube.com/watch?v=Y2IW60jgybs)

[S3 es la forma en que Amazon Web Services](https://aws.amazon.com/es/s3/faqs/#:~:text=Amazon%20S3%20proporciona%20una%20sencilla,almacenamiento%20nativo%20en%20la%20nube.) llama a su servicio de almacenamiento en nube. S3 significa Simple Storage Service. Este servicio es usando de manera muy popular, lo cual lo hace un objetivo viable para los actores maliciosos.

En esta entrada trataremos de comunicar como pueden evaluar sus entornos de nube, en específico de S3 y detectar alguna brecha de seguridad.

Para ello nos guiaremos por la Figura 1. Donde tenemos tres puntos importantes: Reconocimiento, Escaneo y Explotación.

![Figura 1. Pasos de ataque.](https://blog.smartekh.com/hs-fs/hubfs/SERIE%20PON%20A%20PRUEBA%20TU%20SEGURIDAD%20SESION1-1.png?width=1920&name=SERIE%20PON%20A%20PRUEBA%20TU%20SEGURIDAD%20SESION1-1.png)

*Figura 1. Pasos de ataque.*

Actualmente el uso de Storage en Cloud se ha vuelto algo común y extendido entre los que somos clientes de algún Cloud Provider. Sin embargo, estos servicios requieren nuestra atención en temas de seguridad y así evitar exponernos a riesgos.

### ¿Cómo podría un atacante explotar errores de configuración en nuestros storage?

#### Vamos a explorar un escenario juntos con [@ChristopherCoquis](https://www.linkedin.com/in/christopher-coquis-496719141/)

 

 

En esta entrada el estelar es [#BucketsS3](https://www.youtube.com/hashtag/bucketss3) en AWS: 

[00:00](https://www.youtube.com/watch?v=Y2IW60jgybs&t=0s) - Intro

[00:13](https://www.youtube.com/watch?v=Y2IW60jgybs&t=13s) - ¿Cómo podría un atacante explotar errores de configuración en nuestros storage?

[00:34](https://www.youtube.com/watch?v=Y2IW60jgybs&t=34s) - Prueba de Seguridad S3 Bucket.

[02:23](https://www.youtube.com/watch?v=Y2IW60jgybs&t=143s) - Simulación de ciberataque al Bucket S3 de la compañía Vulnerable.

[06:31](https://www.youtube.com/watch?v=Y2IW60jgybs&t=391s) - Conoce cómo están configurados los niveles de acceso con AWS CLI.

[07:38](https://www.youtube.com/watch?v=Y2IW60jgybs&t=458s) - Simulación explotación de vulnerabilidades de un Bucket S3.

[09:22](https://www.youtube.com/watch?v=Y2IW60jgybs&t=562s) - Conclusión.

### 1) RECONOCIMIENTO.

El atacante busca información para aprender sobre la gente, la cultura y la infraestructura tecnológica del objetivo.

 Herramientas:

Buscadores web  
**site: s3.amazonaws.com *<nombre-del-sitio.com>***  
Nslookup  
Nslookup *< nombre-del-sitio >.*s3.amazonaws-com

### 2) ESCANEO

> Con la información recolectada en la fase de reconocimiento, el atacante busca aprender más del objetivo y entender el ambiente a través de la interacción con la infraestructura.

 Herramientas:

[cloud_enum](https://github.com/initstring/cloud_enum)  
./cloud_enum.py -k *<nombre-del-sitio>* -k <*nombre-del-sitio.com>*  
[Lazys3](https://github.com/nahamsec/lazys3)  
ruby lazys3.rb *<nombre-del-sitio>*  
[Slurp](https://github.com/0xbharath/slurp)  
./slurp keyword -p permutations.json -t *<nombre-del-sitio>*  
[S3Scanner](https://github.com/sa7mon/S3Scanner)  
s3scanner --threads 8 scan --buckets-file ./<*nombre-de-bucket.txt>*

### 3) EXPLOTACIÓN

> En este caso, el atacante busca tomar ventaja de alguna vulnerabilidad a través de código o alguna técnica para lograr su objetivo final: como puede ser extraer información valiosa.

Herramientas:

[s3scanner](https://github.com/sa7mon/S3Scanner)  
s3scanner dump --bucket <*bucket-a-descargar>*  
[aws cli](https://docs.aws.amazon.com/es_es/cli/latest/userguide/cli-services-s3-commands.html)  
Enlistar: aws s3 ls s3://*<nombre-del-bucket>*  
Cargar: aws s3 cp *<archive>* s3://*<nombre-del-bucket>/<archivo>*  
Eliminar: aws s3 rm s3://*<nombre-del-bucket>/<archivo>*  
Descargar: *aws s3 sync s3://<nombre-del-bucket> <path-local>*  
Revisar permisos de acceso publico: *aws s3api get-public-access-block –bucket <nombre-del-bucket>*** **

 

## [Sigue la serie #ponapruebatuseguridad ](https://www.youtube.com/watch?v=Y2IW60jgybs&list=PLmaEzFQ-gP6wVyQ2S0KDNKFQ69BV6sydx)

Pon a prueba tu seguridad es una serie de videos en los que te mostraremos tips, tácticas y herramientas que te ayudarán a descubrir vulnerabilidades, identificar comportamientos anómalos, detectar malas configuraciones, entre muchos otros temas más. ¿Para qué? Para que pongas a prueba tu seguridad, identifiques gaps de seguridad, tomes acción y minimices la superficie de ataque al mismo tiempo que fortaleces tu entorno.

Y recuerda: “el contenido de estas estradas es 100% educativo". Asegúrate de realizar las prácticas respaldándote con un back up. Finalmente,  el objetivo principal es aprender juntos de ciberseguridad. 

Si esta información te resultó útil y quieres conocer más acerca de cómo identificar gaps de seguridad en tu infraestructura de nube, [suscríbete a nuestro canal de YouTube](https://www.youtube.com/c/GrupoSmartekh) o bien  agenda una sesión con nuestro equipo especialista de Nube para que te ayuden con tu estrategia de seguridad. 

[![Cloud Wars](https://blog.smartekh.com/hs-fs/hubfs/LA%20SERIE%20(1).png?width=714&name=LA%20SERIE%20(1).png)](https://info.smartekh.com/cloudwars-attack-defense)

**Tags: **

[AWS, ](https://blog.smartekh.com/topic/aws) [Desafios AWS, ](https://blog.smartekh.com/topic/desafios-aws) [minimizar la superficie de ataque, ](https://blog.smartekh.com/topic/minimizar-la-superficie-de-ataque) [CTFSmartekh, ](https://blog.smartekh.com/topic/ctfsmartekh) [cloud security, ](https://blog.smartekh.com/topic/cloud-security) [red team, ](https://blog.smartekh.com/topic/red-team) [offensive security, ](https://blog.smartekh.com/topic/offensive-security) [seguridad en aws, ](https://blog.smartekh.com/topic/seguridad-en-aws) [errores configuracion nube, ](https://blog.smartekh.com/topic/errores-configuracion-nube) [seguridad nube, ](https://blog.smartekh.com/topic/seguridad-nube) [cloudwars, ](https://blog.smartekh.com/topic/cloudwars) [christopher coquis, ](https://blog.smartekh.com/topic/christopher-coquis) [configuraciones aws, ](https://blog.smartekh.com/topic/configuraciones-aws) [Pon a prueba tu seguridad, ](https://blog.smartekh.com/topic/pon-a-prueba-tu-seguridad) [step by step, ](https://blog.smartekh.com/topic/step-by-step) [red flags](https://blog.smartekh.com/topic/red-flags)

![Grupo Smartekh](https://blog.smartekh.com/hs-fs/hubfs/1-Jul-06-2026-09-11-29-5057-PM.png?width=120&height=120&name=1-Jul-06-2026-09-11-29-5057-PM.png)

escrito por[Grupo Smartekh](https://blog.smartekh.com/author/admin)  
 17/02/22 10:58

 Ciberseguridad estratégica para líderes que quieren crecer sin miedo. En este espacio compartimos ideas, aprendizajes y alertas que importan. Desde hacks reales hasta errores evitables, todo explicado en lenguaje claro y con enfoque de negocio. Somos un equipo apasionado por hacer que la ciberseguridad no solo sea técnica, sino también útil, humana y accionable. Aquí no solo hablamos de firewalls y vulnerabilidades: hablamos de decisiones inteligentes, riesgos bajos y estrategias que permiten a las empresas mexicanas avanzar con confianza.

[Follow me on my website](https://blog.smartekh.com/www.smartekh.com) [Follow me on Facebook ](https://www.facebook.com/GrupoSmartekh) [Follow me on LinkedIn ](https://www.linkedin.com/company/1483499/) [Follow me on Twitter ](https://x.com/gSmartekh)

### Related Articles

##### [![ASÍ SE VIVIÓ EL AWS SUMMIT MÉXICO 2023](https://blog.smartekh.com/hs-fs/hubfs/BANNERS%20-Sep-05-2023-10-42-58-4786-PM.png?width=520&height=294&name=BANNERS%20-Sep-05-2023-10-42-58-4786-PM.png) smartekh • 5/09/23 16:50 ASÍ SE VIVIÓ EL AWS SUMMIT MÉXICO 2023 4 min read](https://blog.smartekh.com/así-se-vivió-el-aws-summit-méxico-2023)

##### [![EL EVENTO DE NUBE MÁS GRANDE ESTA POR LLEGAR: AWS SUMMIT MÉXICO 2023](https://blog.smartekh.com/hs-fs/hubfs/BANNERS%20-Aug-15-2023-06-06-13-5310-PM.png?width=520&height=294&name=BANNERS%20-Aug-15-2023-06-06-13-5310-PM.png) AWS • 15/08/23 12:12 EL EVENTO DE NUBE MÁS GRANDE ESTA POR LLEGAR: AWS SUMMIT MÉXICO 2023 2 min read](https://blog.smartekh.com/el-evento-de-nube-más-grande-esta-por-llegar-aws-summit-méxico-2023)

##### [![CAMPAÑA DE CRYPTOJACKING SCARLETEEL: EXPLOTANDO AWS FARGATE EN UN ATAQUE CONTINUO](https://blog.smartekh.com/hs-fs/hubfs/BANNERS%20-Jul-11-2023-07-51-50-8483-PM.png?width=520&height=294&name=BANNERS%20-Jul-11-2023-07-51-50-8483-PM.png) AWS • 11/07/23 14:04 CAMPAÑA DE CRYPTOJACKING SCARLETEEL: EXPLOTANDO AWS FARGATE EN UN ATAQUE CONTINUO 3 min read](https://blog.smartekh.com/campaña-de-cryptojacking-scarleteel-explotando-aws-fargate-en-un-ataque-continuo)

## Comentarios

![This image is missing an alt tag](https://blog.smartekh.com/hs-fs/hubfs/SPECIALIZED%20%20SERVICES%20(2).png?width=537&height=549&name=SPECIALIZED%20%20SERVICES%20(2).png)

##### ¿Qué tiene que ver con... ciberseguridad?

**[ ¿Qué tiene que ver la ciberseguridad con...? ](https://blog.smartekh.com/bit-boardroom/bit-boardroom)  
En un blog en donde se busca traducir riesgos de ciberseguridad en decisiones estratégicas para el board.**

 

First Name

Last Name

Email *

###### Categorías

- [Lo más nuevo](https://blog.smartekh.com/topic/lo-mas-nuevo)
- [Seguridad](https://blog.smartekh.com/topic/seguridad)
- [Ciberseguridad](https://blog.smartekh.com/topic/ciberseguridad)
- [Palo Alto Networks](https://blog.smartekh.com/topic/soluciones-palo-alto)
- [Trend Micro](https://blog.smartekh.com/topic/soluciones-trend-micro)

###### Lo más nuevo

- [Comenzamos una nueva etapa para Smartekh #SmartekhEvoluciona](https://blog.smartekh.com/comenzamos-una-nueva-etapa-para-smartekh-smartekhevoluciona)
- [Radar CTI | Las amenazas evolucionan: por qué los atacantes ya no necesitan hackear tu infraestructura](https://blog.smartekh.com/radar-cti-las-amenazas-cambiaron-hoy-los-ciberdelincuentes-prefieren-engañar-antes-que-hackear)
- [Identidad como perímetro: el nuevo modelo de seguridad para aplicaciones](https://blog.smartekh.com/identidad-como-perímetro-el-nuevo-modelo-de-seguridad-para-aplicaciones)
- [Radar CTI | México en la mira: campañas activas contra gobierno, finanzas y appliances Fortinet 16-23Jun](https://blog.smartekh.com/radar-cti-mexico-operation-escaneo-fortibleed-junio-2026)
- [Cómo proteger tu e-commerce de ataques en temporada alta](https://blog.smartekh.com/blog/proteger-ecommerce-ataques-temporada-alta)