0Pricing
Cyber Security Academy · Lección

Ciclo de vida de una APT: del acceso inicial a la exfiltración

Siga una campaña APT completa a través de la cadena de ataque, desde el spear phishing hasta el robo de datos.

Ciclo de vida de una APT: del acceso inicial a la exfiltración es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué es una APT?

Advanced Persistent Threat (APT) hace referencia a adversarios sofisticados, respaldados por Estados o con una financiación elevada, que realizan campañas dirigidas de larga duración. A diferencia de los atacantes oportunistas, las APT invierten recursos considerables en objetivos específicos de gran valor: contratistas de defensa, instituciones financieras y organismos gubernamentales.

La Cyber Kill Chain

La Cyber Kill Chain de Lockheed Martin describe las operaciones de las APT en siete fases: Reconnaissance, Weaponization, Delivery, Exploitation, Installation, Command and Control (C2) y Actions on Objectives. Los equipos defensivos pueden interrumpir la campaña rompiendo cualquier eslabón de la cadena.

Fase 1: Reconnaissance

Los actores de APT realizan un amplio reconocimiento pasivo mediante OSINT: perfiles de empleados en LinkedIn (para identificar administradores de TI), ofertas de empleo (que revelan la pila tecnológica), repositorios de GitHub (que pueden filtrar código interno), búsquedas en Shodan (para encontrar servicios expuestos) y registros de transparencia de certificados (para descubrir subdominios).

Fase 2: Weaponization y Delivery

Tras el reconocimiento, las APT elaboran documentos maliciosos dirigidos: macros de Excel que explotan un CVE divulgado recientemente, archivos PDF con JavaScript o actualizaciones de software troyanizadas. La entrega suele realizarse mediante spear phishing dirigido a objetivos de gran valor identificados o mediante compromisos estratégicos de sitios web (watering holes).

Fase 3: Exploitation e Installation

La explotación utiliza zero-days o CVE conocidos contra sistemas sin parches. La instalación establece la persistencia mediante tareas programadas, claves Run del registro, instalaciones de servicios, suscripciones WMI o implantes bootkit. Las APT prefieren implantes ligeros de primera fase que descargan el conjunto completo de herramientas después del compromiso.

Fase 4: Command and Control

El C2 de las APT se integra en el tráfico normal: HTTPS hacia proveedores de CDN, túneles DNS, domain fronting y C2 basado en redes sociales (publicaciones en Twitter/GitHub). Los intervalos largos entre beacons, de horas o días, evitan la detección de patrones. Las comunicaciones cifradas con certificate pinning evitan la inspección SSL.

Fase 5: Movimiento lateral

Las APT se desplazan lateralmente utilizando credenciales comprometidas, Pass-the-Hash, Kerberoasting y herramientas living-off-the-land. Mapean la red, identifican objetivos de gran valor (controladores de dominio, servidores de archivos y repositorios de datos) y establecen varios puntos de persistencia para contar con redundancia.

Fase 6: Escalada de privilegios

Las APT escalan de usuario a administrador y después a administrador del dominio. Entre las técnicas se incluyen la escalada local de privilegios (exploits del kernel y configuraciones incorrectas de servicios), Kerberoasting de cuentas de servicio, DCSync para extraer NTDS.dit y ataques Golden/Silver Ticket para mantener un acceso al dominio persistente y difícil de detectar.

Fase 7: Actions on Objectives

La fase final varía según la motivación de la APT: espionaje (extraer documentos clasificados, propiedad intelectual o comunicaciones), sabotaje (ataques destructivos al estilo de Stuxnet), robo financiero (manipulación de transacciones SWIFT) o establecimiento de acceso persistente para operaciones futuras sin realizar de inmediato acciones llamativas.

Técnicas de exfiltración

Las APT exfiltran datos lentamente para evitar la detección: dividen grandes conjuntos de datos en transferencias pequeñas a lo largo de varias semanas, utilizan archivos comprimidos y cifrados, comprimen los datos antes de transferirlos, almacenan temporalmente los datos en sistemas intermedios comprometidos y exfiltran mediante servicios legítimos en la nube (OneDrive, Dropbox) para integrarse en el tráfico normal.

Romper la Kill Chain

Los equipos defensivos pueden interrumpir las APT en todas las fases: el filtrado del correo electrónico interrumpe la entrega, la aplicación de parches interrumpe la explotación, EDR interrumpe la instalación, la segmentación de red limita el movimiento lateral, las estaciones de trabajo para acceso privilegiado protegen las credenciales y las herramientas de prevención de pérdida de datos detectan la exfiltración.

Comprobación de conocimientos

En la Cyber Kill Chain, ¿en qué fase establece un atacante la persistencia en un sistema comprometido?

Resumen

Las campañas de APT siguen un ciclo de vida estructurado que va desde el reconocimiento mediante OSINT hasta la weaponization, la delivery, la exploitation, el establecimiento del C2, el movimiento lateral, la escalada de privilegios y la exfiltración. Comprender cada fase permite a los equipos defensivos romper la Kill Chain antes de que los adversarios alcancen sus objetivos.

Preguntas frecuentes

¿La lección «Ciclo de vida de una APT: del acceso inicial a la exfiltración» es gratis?

Sí — el texto completo de «Ciclo de vida de una APT: del acceso inicial a la exfiltración» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Ciclo de vida de una APT: del acceso inicial a la exfiltración»?

Siga una campaña APT completa a través de la cadena de ataque, desde el spear phishing hasta el robo de datos. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Ciclo de vida de una APT: del acceso inicial a la exfiltración»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Ciclo de vida de una APT: del acceso inicial a la exfiltración
  2. Malware sin archivos y técnicas Living-in-Memory
  3. C2 sobre HTTPS y túneles DNS
  4. Atribución de amenazas y seguimiento de campañas
← Volver a Cyber Security Academy