Saltar al contenido
Lección 3 de 8

Amenazas y Atacantes

11 min read

Quiénes Son los Atacantes

Detrás de cada amenaza hay un actor con motivaciones, capacidades y recursos distintos. Entender quién podría atacarte no es un ejercicio académico: determina qué defensas priorizar. No te preparas igual frente a un adolescente que prueba herramientas descargadas que frente a un grupo criminal profesional que vive de la extorsión.

En el extremo más sofisticado están los actores de estado-nación, grupos respaldados por gobiernos que realizan espionaje, sabotaje de infraestructura crítica y robo de propiedad intelectual con paciencia y financiamiento casi ilimitado. Son las llamadas APT (Advanced Persistent Threat): "persistentes" porque pueden permanecer meses o años dentro de una red sin ser detectados, moviéndose con sigilo. El gusano Stuxnet, que saboteó centrifugadoras nucleares iraníes alrededor de 2010, es el ejemplo clásico de una operación con recursos de estado.

Los cibercriminales organizados operan con lógica de negocio: buscan beneficio económico mediante fraude, robo de datos o extorsión. Han industrializado el delito hasta el punto de ofrecer "crimen como servicio", con soporte técnico, paneles de control y hasta programas de afiliados. Existen también los hacktivistas, motivados por causas políticas o sociales, y los aficionados conocidos como script kiddies, que usan herramientas ajenas sin comprenderlas del todo — peligrosos igual, porque las herramientas automatizadas no necesitan que quien las lanza sea experto.

No hay que olvidar las amenazas internas (insider threats): empleados descontentos, descuidados o cuyas credenciales fueron comprometidas. Son especialmente peligrosas porque el atacante ya cuenta con acceso legítimo, lo que le permite evadir muchas defensas perimetrales. Un caso frecuente y silencioso es el del empleado que, al renunciar, se lleva la base de datos de clientes "por las dudas".

| Actor | Motivación principal | Recursos | Ejemplo de objetivo | |---|---|---|---| | Estado-nación (APT) | Espionaje, sabotaje geopolítico | Muy altos, casi ilimitados | Infraestructura crítica, gobiernos, defensa | | Cibercrimen organizado | Dinero (fraude, extorsión) | Altos y profesionalizados | Empresas de cualquier tamaño, hospitales | | Hacktivistas | Causas políticas o sociales | Medios | Marcas y organismos con visibilidad pública | | Script kiddies | Diversión, reputación | Bajos (herramientas ajenas) | Cualquier blanco fácil y expuesto | | Amenaza interna | Venganza, dinero, descuido | Acceso legítimo previo | La propia organización |

Malware: Software con Intenciones Maliciosas

El término malware (malicious software) engloba cualquier programa diseñado para dañar, espiar o tomar control de un sistema. Conocer sus familias ayuda a interpretar las alertas de seguridad y a entender cómo se propaga cada amenaza.

  • Los virus se adjuntan a archivos legítimos y se propagan al ejecutarse; necesitan que un humano abra algo.
  • Los gusanos (worms) se replican por la red sin intervención humana, aprovechando vulnerabilidades. El ransomware WannaCry (2017) se comportó como gusano: usando una falla de Windows para la que ya existía parche, infectó más de 200.000 equipos en 150 países en pocos días, incluyendo hospitales del sistema de salud británico que tuvieron que cancelar cirugías.
  • Los troyanos se disfrazan de software útil —un supuesto instalador, un "crack" de un programa pago— para engañar al usuario y abrir una puerta trasera.
  • El spyware recopila información de la víctima en secreto; los keyloggers registran cada tecla pulsada para robar credenciales; los rootkits se ocultan en lo más profundo del sistema operativo para pasar desapercibidos.
  • Las botnets convierten miles de equipos infectados en una red controlada de forma remota, usada para enviar spam, minar criptomonedas o lanzar ataques de denegación de servicio masivos.

Un patrón moderno preocupante es el malware sin archivo (fileless), que se ejecuta directamente en memoria usando herramientas legítimas del propio sistema (como PowerShell), sin dejar un archivo en el disco que un antivirus tradicional pueda escanear. Por eso la defensa evolucionó del simple antivirus hacia el análisis de comportamiento, que veremos en la lección de endpoints.

La defensa contra el malware combina soluciones técnicas —antivirus, EDR, listas de aplicaciones permitidas— con buenas prácticas: no ejecutar archivos de origen desconocido, mantener el software actualizado y desconfiar de adjuntos inesperados. Cuando descargues un instalador de un sitio oficial que publica su hash, verificar que coincida confirma que el archivo no fue manipulado:

# Windows: calcular el hash SHA-256 de un archivo descargado
Get-FileHash instalador.exe -Algorithm SHA256
# Linux / macOS: mismo cálculo
sha256sum instalador.exe      # Linux
shasum -a 256 instalador.dmg  # macOS

Si el valor obtenido no coincide con el que publica el fabricante, no ejecutes el archivo.

Phishing e Ingeniería Social

La ingeniería social es el arte de manipular a las personas para que revelen información o realicen acciones que comprometen la seguridad. En lugar de atacar la tecnología, ataca al ser humano, que suele ser el eslabón más débil. Explota emociones y sesgos predecibles: la urgencia ("tu cuenta será suspendida en 24 horas"), el miedo ("detectamos un acceso no autorizado"), la autoridad (un mensaje que aparenta venir del gerente), la curiosidad ("mira estas fotos") y el deseo de ayudar.

El phishing es su forma más común: correos, mensajes o sitios web fraudulentos que se hacen pasar por entidades legítimas para robar credenciales o datos. Sus variantes se distinguen por el canal y el objetivo:

| Variante | Cómo funciona | A quién apunta | |---|---|---| | Phishing masivo | Correos genéricos enviados a miles de personas | A cualquiera que pique | | Spear-phishing | Mensaje personalizado con datos reales de la víctima | Una persona concreta | | Whaling | Spear-phishing dirigido a la cúpula directiva | CEO, CFO, directores | | Smishing | Phishing por SMS o mensajería | Usuarios de móvil | | Vishing | Phishing por llamada telefónica de voz | Empleados de soporte, finanzas | | BEC | Suplantación de un directivo para ordenar pagos | Departamento de finanzas |

Un caso ilustrativo del poder del vishing: en 2020, atacantes llamaron por teléfono a empleados de una gran red social haciéndose pasar por soporte interno, obtuvieron credenciales y terminaron controlando cuentas de figuras públicas. No hubo un exploit técnico sofisticado: hubo una conversación convincente. El Business Email Compromise (BEC), por su parte, es de los fraudes más costosos del mundo: un correo que aparenta venir del director pide "urgente y confidencial" transferir fondos a un proveedor nuevo — y contabilidad paga sin verificar.

La mejor defensa es la concientización combinada con procesos. Ante un mensaje que pide una acción sensible, aplica este reflejo:

  • Verifica el remitente real, no el nombre que muestra: pasa el cursor sobre la dirección y sobre los enlaces para ver el destino verdadero antes de hacer clic.
  • Desconfía de la presión por actuar rápido: la urgencia artificial es la herramienta número uno del estafador.
  • Confirma por un canal alternativo: si "tu banco" o "tu jefe" pide algo inusual, llama a un número que ya conocías, no al que aparece en el mensaje.
  • Nunca introduzcas credenciales tras llegar desde un enlace no solicitado: entra al sitio escribiendo tú mismo la dirección.

Ransomware: la Amenaza que Secuestra Datos

El ransomware es un tipo de malware que cifra los archivos de la víctima y exige un pago (rescate), normalmente en criptomonedas, a cambio de la clave de descifrado. Se ha convertido en una de las amenazas más devastadoras para empresas, hospitales y gobiernos por su capacidad de paralizar operaciones completas. En 2021, un ataque de ransomware contra un operador de oleoductos en Estados Unidos (Colonial Pipeline) forzó el cierre temporal del suministro de combustible a buena parte de la costa este — un recordatorio de que un incidente informático puede tener consecuencias físicas inmediatas.

Las tácticas modernas agravan el problema con la doble extorsión: además de cifrar los datos, los atacantes los exfiltran y amenazan con publicarlos si no se paga. Así, tener copias de seguridad ya no basta para negarse a pagar, porque la filtración de datos sensibles sigue siendo una amenaza. Algunos grupos suman una triple extorsión, presionando también a los clientes o pacientes afectados.

El modelo Ransomware-as-a-Service (RaaS) permite que criminales sin habilidades técnicas alquilen plataformas listas para usar a cambio de un porcentaje del rescate, lo que ha multiplicado el número de ataques. Un incidente típico sigue esta secuencia: acceso inicial (por phishing o un RDP expuesto) → robo de credenciales → movimiento lateral por la red → exfiltración de datos → cifrado simultáneo de todos los equipos, casi siempre de madrugada o un fin de semana largo para maximizar el daño antes de que alguien reaccione.

La protección eficaz se apoya en pilares complementarios: copias de seguridad frecuentes, probadas y aisladas de la red (la regla 3-2-1, que veremos en endpoints); parcheo rápido de vulnerabilidades; MFA para cerrar el acceso inicial; y segmentación para que un equipo comprometido no contagie a toda la organización. Pagar el rescate nunca garantiza recuperar los datos y, además, financia futuros ataques — por eso las agencias de seguridad desaconsejan hacerlo.

Anatomía de un Ataque

Comprender que los ataques siguen fases ayuda a defenderse en cada una de ellas. Un atacante rara vez entra y roba todo en un solo paso; recorre una cadena de etapas, y cada etapa es una oportunidad para detectarlo y detenerlo. Modelos como la Cyber Kill Chain o el framework MITRE ATT&CK describen y catalogan estas etapas y las técnicas concretas que se observan en incidentes reales.

| Fase | Qué hace el atacante | Oportunidad defensiva | |---|---|---| | Reconocimiento | Recopila información del objetivo | Reducir información pública, monitorear escaneos | | Acceso inicial | Entra por phishing, credencial o vulnerabilidad | MFA, filtrado de correo, parcheo | | Ejecución y persistencia | Corre su código y se asegura de volver a entrar | EDR, análisis de comportamiento | | Movimiento lateral | Salta de un equipo a otro por la red | Segmentación, mínimo privilegio | | Exfiltración e impacto | Roba datos, cifra o sabotea | Monitoreo de salida de datos, copias de seguridad |

La lección estratégica es clara: como cualquier control puede fallar, no dependas de detener al atacante en un único punto. Si el phishing pasa la barrera del correo, el MFA todavía puede frenar el acceso; si el acceso ocurre, la segmentación limita el movimiento; si aun así avanza, las copias de seguridad permiten recuperarse. Esto es la defensa en profundidad, el principio que uniremos al final del curso.

Errores Comunes

  • Creer que la tecnología basta: el antivirus más caro no evita que un empleado entregue su contraseña por teléfono a un estafador convincente. La concientización es parte de la defensa, no un extra.
  • Pensar que el phishing es fácil de detectar: los correos con faltas de ortografía y saludos genéricos ya casi no existen; el spear-phishing moderno usa datos reales y suena legítimo.
  • Ignorar las amenazas internas: concentrar toda la defensa en el perímetro deja a la organización ciega frente a quien ya está dentro.
  • Suponer que "somos muy chicos para que nos ataquen": el ransomware y el phishing son masivos y automatizados; no eligen víctimas por tamaño, sino por facilidad.
  • Pagar el rescate como primera opción: sin copias de seguridad ni un plan previo, muchas empresas pagan y aun así no recuperan todo — y quedan marcadas como blancos dispuestos a pagar.

Puntos Clave

  • Detrás de cada amenaza hay un actor distinto (estado-nación, cibercrimen, hacktivistas, insiders); conocer quién podría atacarte orienta qué defensas priorizar.
  • El malware tiene muchas familias (virus, gusanos, troyanos, spyware, ransomware, botnets); casos como WannaCry muestran cómo una vulnerabilidad sin parchear se convierte en desastre.
  • El phishing y la ingeniería social atacan a la persona, no a la máquina, explotando urgencia, miedo y autoridad; la verificación por un canal alternativo neutraliza la mayoría de estos fraudes.
  • El ransomware con doble extorsión y modelo RaaS es hoy una de las mayores amenazas; se combate con copias aisladas, parcheo, MFA y segmentación — no pagando.
  • Los ataques siguen fases (Cyber Kill Chain, MITRE ATT&CK); cada fase es una oportunidad para detectar y detener, y ese es el fundamento de la defensa en profundidad.

Con este panorama de amenazas en mente, las próximas lecciones se enfocan en los controles concretos: autenticación robusta, criptografía y protección de los dispositivos que utilizamos a diario.