Capítulo 22 · Prueba digital, resiliencia e inteligencia artificial

Malware, APT y Amenazas Avanzadas

Comprender el funcionamiento técnico y operativo de amenazas avanzadas para interpretar campañas, indicadores, técnicas de persistencia y comportamiento adversario.

Taxonomía y ciclo de malware

El término malware agrupa programas con comportamientos perjudiciales, pero sus clases no son intercambiables. Un gusano puede propagarse entre equipos, un troyano aparentar una función legítima y un ransomware impedir acceso a información o extorsionar. Un cargador instala otros componentes y una puerta trasera puede mantener acceso. La cadena de infección suele contener varias etapas: entrada inicial, ejecución, persistencia y acciones posteriores. Analizarla ayuda a identificar dónde fallaron controles y qué pudo ocurrir, sin asumir que todos los equipos comprometidos sufrieron las mismas acciones. El objetivo defensivo es comprender mecanismos, impacto y evidencias observables.

Conceptos de este apartado

  • Virus, gusanos, troyanos y loaders
  • Ransomware y wipers
  • Spyware y stealers
  • Backdoors y RAT
  • Botnets
  • Cadena de infección

Análisis estático básico

El análisis estático examina un archivo sin ejecutarlo. Un hash sirve para compararlo con registros conocidos; las cadenas de texto pueden revelar rutas, dominios o funciones, aunque también pueden estar manipuladas. Las importaciones y estructuras de un ejecutable orientan hipótesis sobre su comportamiento. El empaquetado y la ofuscación dificultan la lectura y pueden impedir conclusiones simples. Una coincidencia de hash puede identificar una muestra concreta, pero la reputación de un archivo no demuestra cuándo ni cómo llegó a un sistema. El análisis debe registrar características observadas y evitar inferir funciones que todavía no se han verificado.

Conceptos de este apartado

  • Hashes y reputación
  • Strings y metadatos
  • Formato de ejecutables: conceptos
  • Imports y dependencias
  • Empaquetado y ofuscación
  • Indicadores derivados

Análisis dinámico controlado

El análisis dinámico observa una muestra en un entorno controlado, como una sandbox, para reconocer procesos, cambios de archivos, modificaciones del registro y comunicaciones. La muestra puede detectar que está siendo observada y modificar su comportamiento, por lo que la ausencia de actividad no demuestra que sea inocua. El aislamiento y la seguridad del laboratorio son esenciales para no producir daños reales. Los indicadores obtenidos pueden enriquecer una investigación, pero es necesario comprobar su relevancia temporal. Un comportamiento observado en laboratorio no implica que la misma secuencia haya ocurrido íntegramente en el equipo investigado.

Conceptos de este apartado

  • Sandboxes
  • Procesos y árbol de ejecución
  • Cambios en archivos y registro
  • Conexiones de red
  • Persistencia
  • Precauciones y aislamiento

Tácticas de post-explotación

Después del acceso inicial algunos adversarios buscan credenciales, privilegios y sistemas adicionales. Las técnicas de descubrimiento permiten localizar recursos; el movimiento lateral describe desplazamientos entre equipos; la persistencia procura conservar capacidad de acceso. Estas acciones pueden emplear herramientas administrativas legítimas, dificultando una clasificación basada solo en nombres de programas. La detección mejora al relacionar identidad, hora, proceso, equipo y secuencia de actividad. La investigación defensiva debe explicar qué evidencia existe de cada etapa y qué técnicas alternativas podrían producir señales parecidas. Reconstruir una campaña es diferente de identificar de manera concluyente a sus responsables.

Conceptos de este apartado

  • Credential access
  • Privilege escalation
  • Persistence
  • Discovery
  • Lateral movement
  • Collection y exfiltration

APT y campañas

Las amenazas persistentes avanzadas se caracterizan por campañas con objetivos y recursos prolongados, aunque la etiqueta APT no debe atribuirse sin evidencia suficiente. Los atacantes pueden utilizar infraestructura intermedia, herramientas legítimas y técnicas de ocultamiento. Las llamadas false flags muestran por qué una cadena de indicios técnicos puede resultar ambigua respecto de la autoría. MITRE ATT&CK ayuda a describir técnicas observables sin convertirlas en nombres de grupos. La atribución debe declarar niveles de confianza y fuentes. En términos jurídicos y diplomáticos, una conclusión sobre responsabilidad estatal requiere consideraciones adicionales que van más allá de un informe técnico de inteligencia.

Conceptos de este apartado

  • Ciclo de campañas
  • Infraestructura de comando y control
  • Living off the land
  • Evasión y anti-forensics
  • Atribución: límites y niveles de confianza
  • Relación con MITRE ATT&CK

Inteligencia y respuesta frente a amenazas avanzadas

La inteligencia de amenazas transforma hallazgos técnicos en información útil para detectar y responder. Los indicadores de compromiso describen artefactos específicos; las tácticas, técnicas y procedimientos permiten reconocer comportamientos con mayor independencia de un archivo o dominio concreto. Las reglas YARA pueden buscar patrones en archivos, pero requieren prueba y mantenimiento. La búsqueda proactiva de actividad sospechosa o threat hunting parte de hipótesis, fuentes observables y criterios para descartarlas. Un informe responsable presenta hechos, inferencias, confianza y recomendaciones con fechas. La finalidad es fortalecer controles, no producir una narrativa espectacular sobre adversarios.

Conceptos de este apartado

  • Extracción de IOC y TTP
  • YARA: conceptos y reglas básicas
  • Detección basada en comportamiento
  • Hunting posterior a compromiso
  • Coordinación con incident response
  • Producción de un threat report

Un caso para comprenderlo

Una organización descubre una herramienta maliciosa en un equipo. El equipo de respuesta revisa características del archivo sin ejecutarlo en producción y analiza en laboratorio sus procesos y conexiones. Un indicador permite localizar otros equipos afectados, pero no identifica al autor. La conclusión diferencia comportamiento observado y atribución hipotética.

Cómo aplicar estos conceptos

El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.

Fuentes y lecturas de referencia

Lecturas relacionadas