El problema
En una plataforma con monitoreo activo, se detectó un patrón raro: archivos que se subían con extensión de imagen, pero cuyo contenido real no correspondía a una imagen válida. Es una técnica común para intentar subir código malicioso disfrazado de un archivo inofensivo, aprovechando que muchos sistemas solo validan la extensión del archivo, no su contenido real.
Cómo se detectó
No fue un usuario reportando el problema: el monitoreo de datos y comportamiento del servidor marcó actividad fuera de lo normal en la carpeta de archivos subidos, lo que permitió identificar el patrón antes de que esos archivos llegaran a ejecutarse o causar daño real.
- Alerta inmediata al cliente apenas se detectó el patrón sospechoso, sin esperar a confirmar el peor escenario.
- Validación real del contenido de los archivos subidos, no solo de su extensión, para bloquear este tipo de intento a futuro.
- Antivirus en el proceso de subida de archivos, recomendado como capa adicional de protección.
Por qué el monitoreo hace la diferencia
Sin monitoreo activo, este tipo de intento suele pasar desapercibido hasta que ya causó un problema. Detectarlo por los datos, antes de que se ejecute nada, es la diferencia entre una alerta a tiempo y un incidente real.
Si tu Moodle recibe archivos de usuarios externos (tareas, adjuntos), vale la pena revisar cómo se validan antes de guardarse.