Casos

Problemas reales, resueltos

Casos reales de ReXyo: de la tienda que dejó el caos de Instagram y WhatsApp (Bariloche) a la intrusión que cortamos con el atacante dentro. El detalle es íntegro; donde toca, anonimizado por RGPD.

Tienda de modaReXyo ONE

De Instagram y WhatsApp a una tienda que se gestiona (y se declara) sola

Una tienda de ropa lo llevaba TODO por Instagram y WhatsApp: el escaparate eran stories, los pedidos y reservas vivían en la bandeja de mensajes, el stock estaba en la cabeza de la dueña y las facturas se hacían a mano, una a una. Funcionaba… hasta que crecer solo significaba más caos.

El reto

Sin web propia, cada venta dependía de un chat: fotos por DM, tallas preguntadas de una en una, reservas apuntadas en notas y clientas que se perdían entre conversaciones. Presentar impuestos era una tarde entera cada trimestre, y no había forma de saber qué se vendía, qué quedaba en stock ni cuándo había vuelto cada clienta.

Qué hicimos

  • Un escaparate/web de moda a medida con la estética de la marca — catálogo con tipo, precio, colores, fotos y stock siempre al día.
  • Reserva online para probar o recoger en tienda: la clienta elige la prenda y su talla, deja sus datos y recibe confirmación por email automática.
  • Un CRM propio: cada reserva crea la ficha de la clienta (contacto, historial y estado) — se acabó rebuscar en los DMs de Instagram.
  • Panel de gestión: la dueña ve, confirma y cambia el estado de cada reserva desde el móvil, en un solo sitio.
  • Portal de la clienta y chat integrado: cada una ve lo suyo y habla ligado a su ficha, no en DMs sueltos.
  • Facturación automática: la factura se genera y se le envía a la clienta sola, sin escribir nada.
  • Y se auto-declara: cada factura sube directa a la gestoría y cumple Verifactu — ni una tarde más declarando a mano.
Web/escaparate a medidaCatálogo y stockReservas onlineCRM de clientasPanel de gestiónPortal clienteChat integradoFacturación automáticaVerifactu (autodeclaración)
E-commerceReXyo Secure

Intrusión activa contenida en 4 horas, 0 datos filtrados

Una tienda online con tráfico alto empezó a registrar pedidos fantasma y caídas de rendimiento. Cuando nos llamaron, el atacante seguía dentro.

El reto

Un plugin de pagos sin actualizar arrastraba una vulnerabilidad crítica de deserialización insegura (RCE). El atacante había subido una webshell ofuscada a la carpeta de subidas, había creado un usuario administrador fantasma y una tarea programada que exfiltraba la base de datos de clientes por lotes cada noche. El siguiente paso era pivotar al servidor de correo.

Qué hicimos

  • Aislamiento inmediato: sitio fuera de producción, WAF en modo bloqueo y snapshot forense de disco y memoria antes de tocar nada.
  • Análisis forense: identificado el vector (CVE de deserialización → ejecución remota), la webshell en /uploads, la persistencia por cron y el admin fantasma.
  • Erradicación: eliminados todos los artefactos y rotadas TODAS las credenciales — base de datos, pasarela de pago, SMTP y claves de sesión — invalidando cada sesión abierta.
  • Blindaje: WAF con reglas OWASP, cabeceras de seguridad, 2FA obligatorio, ejecución de PHP bloqueada en /uploads y monitorización de integridad de ficheros (FIM).
  • Cierre: post-mortem con línea temporal completa y plan de continuidad. Pentest de verificación a las dos semanas.

Línea temporal del incidente

  1. H+0
    Triaje y aislamiento

    Sacamos el sitio de producción, WAF en bloqueo y snapshot forense de disco y RAM. Nada se borra hasta tener la evidencia.

  2. H+1
    Forense

    Vector confirmado: deserialización insegura en un plugin de pagos → RCE. Localizada la webshell, la persistencia por cron y el usuario admin fantasma.

  3. H+2
    Erradicación

    Artefactos eliminados y rotación total de credenciales (BD, pago, SMTP, sesiones). Se corta la exfiltración a mitad de lote.

  4. H+3
    Hardening

    Parcheado core y plugin, reglas OWASP en el WAF, 2FA obligatorio, mínimos privilegios y PHP bloqueado en /uploads.

  5. H+4
    Cierre

    Servicio restaurado y verificado. Informe post-mortem, monitorización activa y pentest programado.

DFIRForense de memoriaWAF · OWASPRotación de secretosFIM2FAPentest de verificación
Distribución B2BReXyo TEAM

De 6 hojas de Excel a un CRM que factura solo

Pedidos por WhatsApp, presupuestos en Excel y facturas a mano. Nadie sabía qué cliente debía qué ni qué presupuesto seguía vivo.

El reto

El negocio crecía más rápido que sus herramientas. La información vivía repartida en seis hojas de cálculo que nunca cuadraban, y cada factura se rehacía a mano copiando datos de tres sitios distintos.

Qué hicimos

  • Migración limpia de 1.200 contactos y 300 productos con deduplicado automático.
  • Pipeline comercial con estados reales: del lead al pedido sin perder el hilo.
  • Presupuesto → albarán → factura en un clic, con numeración e IVA automáticos.
  • Automatización de recordatorios de cobro y portal donde el cliente ve sus pedidos y documentos.
CRM ReXyoAutomatizaciónFacturaciónPortal de clientes
Servicios profesionalesAI

Una IA que responde con los datos reales del negocio

El equipo perdía la mañana respondiendo las mismas dudas y los leads se enfriaban antes de que nadie los llamara.

  • Asistente conectado al CRM: precios, disponibilidad e historial reales, no respuestas inventadas.
  • Clasificación y priorización automática de leads por valor y urgencia.
  • Borradores de email y seguimientos redactados solos, listos para revisar y enviar.
minde respuesta (antes: horas)
+35%leads contactados el mismo día
24/7sin turnos ni esperas
ReXyo AINemotronCRM conectado
SaludCare

Infraestructura que no se cae

Cero tolerancia a caídas: cada minuto sin servicio es una cita perdida.

  • Migración a infraestructura monitorizada 24/7 con alertas.
  • Backups con estrategia 3-2-1 y restauraciones probadas de verdad, no solo programadas.
  • Parcheo y mantenimiento continuo con ventana de mantenimiento planificada.
99,9%disponibilidad
<5 minde detección de incidencias
3-2-1copias verificadas
Hosting gestionadoMonitorización 24/7Backups 3-2-1
ComercioLabs

Software a medida para un flujo que ninguna app cubría

Cuando el proceso es tuyo, la herramienta también debería serlo.

  • Aplicación a medida que unifica pedidos, stock y expediciones en un único flujo.
  • Integraciones por API con su software de gestión y su transportista.
  • Interfaz pensada para su equipo, no para un manual de 200 páginas.
5→1herramientas unificadas
1 flujode pedido a entrega
0dobles registros
Desarrollo a medidaAPIsIntegraciones

¿Tienes un lío parecido? Cuéntanoslo.

Hablemos →