Por definición, una amenaza persistente avanzada (APT, por sus siglas en inglés) es un ataque prolongado y dirigido a una víctima específica con la intención de comprometer su sistema y obtener información de o sobre ese objetivo.
Hace aproximadamente una década , el término se utilizaba principalmente para referirse a actores maliciosos patrocinados por estados. Aquí utilizo el término «actores maliciosos» porque, en el estado desde donde operan y para el que trabajan, no se les considera ciberdelincuentes. Esa percepción cambia, por supuesto, cuando uno es víctima de un ataque de este tipo.
Cuando se identificaron estas amenazas por primera vez, sus objetivos eran gobiernos y organizaciones militares. Hoy en día, el objetivo puede ser cualquier persona, organización o empresa. Es común ver ataques contra el sector sanitario, las telecomunicaciones, las finanzas, los proveedores de servicios gestionados (MSP), las plataformas SaaS y los proveedores de la cadena de suministro.
El término "APT" se usa a menudo como una etiqueta dramática para cualquier brecha de seguridad grave, incluso si fue breve u oportunista. Así que, analicemos el término para ver qué se considera realmente un APT.
Avanzado
Advanced Esto no implica necesariamente un hackeo digno de Hollywood, pero sí que los atacantes actúan con premeditación y están bien preparados. Suelen combinar varias técnicas: compran o descubren fallos de software nuevos y desconocidos (las llamadas vulnerabilidades de día cero), explotan errores antiguos sin parchear y crean correos electrónicos de phishing muy convincentes que parecen mensajes auténticos de compañeros o socios. También pueden usar herramientas de administración legítimas ya presentes en la red, lo que dificulta detectar su actividad, ya que se asemeja a un trabajo informático normal; se les conoce como LOLbins (Living Off the Land Binaries).
En la práctica, ser "avanzado" no se trata tanto de usar la herramienta más sofisticada, sino de elegir la combinación adecuada de herramientas y tácticas para una víctima específica. Un grupo APT podría pasar semanas estudiando a las personas, los sistemas y los proveedores de su objetivo, y luego analizar esos datos con la ayuda de una IA . De esa manera, cuando finalmente actúen, tendrán la mayor probabilidad de éxito al primer intento.
Persistente
La persistencia es lo que hace que las APT sean tan peligrosas. A estos atacantes no les interesa un ataque rápido y fugaz. Quieren infiltrarse, permanecer dentro y seguir entrando mientras el acceso les resulte útil. Si los defensores descubren su actividad y los expulsan de un sistema, pueden usar otra puerta trasera que hayan preparado previamente, o simplemente se reagruparán y buscarán una nueva forma de entrar.
Ser persistentes también significa moverse lenta y silenciosamente. Los atacantes pueden pasar meses explorando la red, creando múltiples puntos de entrada ocultos y revisándola periódicamente para ver qué datos nuevos han aparecido que valga la pena robar. Desde el punto de vista del defensor, esto convierte el incidente de un evento aislado en una campaña continua. Hay que asumir que los atacantes lo intentarán de nuevo, incluso después de que uno crea haberlos eliminado.
Amenaza
El término amenaza no implica que solo intervenga un tipo de malware . Un APT suele incluir varios tipos de ataques. Se refiere a toda la operación: las personas, sus herramientas y su infraestructura, no solo un único programa malicioso.
Un APT puede implicar phishing, explotación de vulnerabilidades, instalación de herramientas de acceso remoto y robo o uso indebido de contraseñas. En conjunto, estas actividades constituyen una amenaza para los sistemas y datos de la organización.
Detrás de la amenaza hay un equipo con un objetivo (por ejemplo, robar diseños confidenciales, espiar comunicaciones o prepararse para futuras interrupciones), y con la paciencia y los recursos necesarios para seguir adelante hasta alcanzar ese objetivo.
Cómo mantenerse a salvo
Para evitar ser víctima de un APT, asume que podrías enfrentarte a un oponente formidable.
- Tenga cuidado con los correos electrónicos, mensajes y archivos adjuntos inesperados, no solo en el trabajo.
- Utilice claves de acceso siempre que sea posible y contraseñas seguras y únicas cuando no lo sea, además de un gestor de contraseñas.
- Active la autenticación multifactor (MFA) siempre que sea posible.
- Mantenga actualizados su software y hardware, especialmente los equipos de red accesibles al público.
- Utilice una solución antimalware actualizada y en tiempo real, preferiblemente con un componente de protección web.
- Toma nota de cualquier actividad fuera de lo común e infórmala, ya que incluso los pequeños detalles pueden resultar importantes más adelante.
Desde denunciar las amenazas hasta eliminarlas.
Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .




