¿Qué es una Amenaza Persistente Avanzada (APT) y cómo prevenirla?

Publicado: febrero 26, 2022

Cómo bloquear sitios peligrosos o dañinos de muchas formas

Understanding Internet Security

What is an Advanced Persistent Threat (ATP) and how to prevent it

Los ataques APT (amenaza persistente avanzada) son los más sofisticados y, por lo tanto, los más preocupantes. Son ataques dirigidos, donde el actor de la amenaza elige al objetivo y trata de golpearlo con técnicas de ataque complejas y diversificadas. La prevención de las amenazas persistentes avanzadas requiere el conocimiento de las TTP (técnicas, tácticas y procedimientos) que el atacante utilizará para intentar golpearnos.

Ataques oportunistas y ataques dirigidos

Los ciberataques pueden dividirse básicamente en dos macrocategorías:

  • Ataques oportunistas: son aquellos en los que el atacante no apunta a un objetivo específico, sino que procede con técnicas de “pesca de arrastre”. Lanza ataques relativamente simples pero masivos, sabiendo que algunos “peces” terminarán en la red. El phishing suele formar parte de esta categoría, realizado especialmente a través de correos electrónicos que se envían automáticamente. Hoy en día, los hackers utilizan cada vez más mensajes enviados a través de teléfonos inteligentes, y en este caso hablamos de smishing (phishing por SMS). Son ataques poco sofisticados, que un usuario que preste incluso poca atención y tenga un bajo nivel de concienciación sobre las ciberamenazas debería poder reconocer.
  • Ataques dirigidos: estos son los ataques más preocupantes, ya que son perpetrados y realizados adecuadamente por ciberdelincuentes más expertos. Requieren -como veremos- una preparación y especialmente un estudio preliminar del objetivo, pero estos esfuerzos se ven recompensados por el valor del objetivo que logran hackear. Entre los tipos de ataques dirigidos podemos enumerar el spear phishing, DDoS (Denegación de Servicio Distribuida), el ransomware (que en realidad también se utiliza en ataques no dirigidos) y especialmente los APT, que son el foco de este artículo.
Representación de un hacker ejecutando ciberataques y amenazas avanzadas

Qué son las Amenazas Persistentes Avanzadas (APT)

Las APT (Amenazas Persistentes Avanzadas) son ataques sofisticados pero también extremadamente dirigidos, que comienzan con la infiltración de ciberdelincuentes dentro de la red de la empresa objetivo.
Están entre las amenazas que hoy en día más preocupan a las empresas, especialmente a aquellas que manejan datos confidenciales o secretos industriales.

La definición de APT proviene del hecho de que el ataque es:

  • Avanzado: utiliza técnicas de hacking avanzadas, con varios vectores de ataque. No son ataques automáticos: los actores de APT realizan un monitoreo continuo con una interacción directa para alcanzar objetivos preestablecidos. Combinan acciones humanas, herramientas y técnicas para llevar a cabo los ataques.
  • Persistente: un APT es un ataque que continúa en el tiempo, puede durar incluso meses, con el atacante tratando de permanecer invisible en el sistema el mayor tiempo posible. Un ataque APT casi nunca es llevado a cabo por una sola persona, sino más bien por una estructura bien organizada, con objetivos, habilidades y recursos económicos. Los atacantes adoptan un enfoque lento para evitar ser detectados.
  • Amenaza: un APT es una amenaza grave, porque los atacantes tienen objetivos precisos, tratan de robar datos y espiar durante mucho tiempo.

Por lo tanto, un APT no es un ataque en el que los ciberdelincuentes “disparan al azar” con spam y phishing; por el contrario, se utilizan técnicas de hacking dirigidas y diversificadas.
En particular, el nivel de sofisticación que caracteriza a los ataques APT los hace difíciles de detectar: pueden pasar varios meses entre el momento del ataque inicial y su descubrimiento y neutralización.

Esta característica de persistencia es probablemente el factor más peligroso en estos ataques: basta con pensar en lo que puede significar para una empresa tener al enemigo dentro de sus sistemas sin saberlo. En este intervalo de tiempo, el atacante podrá llevar a cabo acciones muy peligrosas para la víctima: exfiltrar datos, eliminarlos o incluso manipularlos. Piense en lo que podría suceder si el atacante, desde dentro del sistema (con movimientos laterales, como veremos), lograra tomar el control de plantas industriales para alterar los parámetros de producción. Es una posibilidad que no debe subestimarse hoy en día con la evolución de la Industria 4.0.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Análisis de ciberseguridad sobre la prevención de amenazas persistentes avanzadas

Persistencia: el dwell time

El tiempo utilizado para descubrir el ataque sufrido se suele definir como “dwell time” (tiempo de permanencia). En este intervalo de tiempo el ataque APT permanece sin ser detectado, dejando al atacante con un amplio margen de maniobra y de daño.

El problema más grave es que este dwell time suele durar más de 200 días, como se informa en la imagen a continuación (fuente: IBM Cost of data breach report).
Pero eso no es todo: una vez descubierto el ataque, normalmente se necesitan en promedio 75 días adicionales para la remediación, es decir, para reparar los daños causados por el ataque sufrido.

Estos pocos pero significativos datos deben hacernos conscientes de lo peligrosos que son este tipo de ataques. Por esta razón, también la defensa debe ser dirigida y operar en cada una de las fases del ataque.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Pensar como el atacante

Quienes atacan disfrutan de la ventaja del primer movimiento, ya que juegan primero. Conocer las TTP (técnicas, tácticas y procedimientos) que se utilizarán durante el ataque es vital para poder prevenirlo y -si la prevención no es suficiente- poder mitigarlo una vez que se desarrolla.

Esto significa, en la práctica, tratar de entender cuáles son los puntos débiles de nuestro sistema y cuáles son los que el atacante podría explotar con las numerosas tácticas entre las que puede elegir. En resumen: debemos ponernos en el lugar de los atacantes y pensar como ellos.

Veremos que un APT se desarrolla en varias fases sucesivas y vinculadas entre sí, y en cada una de ellas deberíamos hacer algo de “inteligencia de amenazas”, es decir, tratar de detectar las amenazas.
Una fuente útil de inteligencia de amenazas es el proyecto Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK) de MITRE, un grupo de investigación sin fines de lucro que trabaja con el gobierno de los Estados Unidos. ATT&CK es una base de conocimiento y un marco de trabajo construido a partir del estudio de millones de ciberataques en el mundo real.

Teniendo en cuenta también estas técnicas y amenazas, FlashStart ha creado un sistema avanzado que protege también contra los ataques APT, bloqueando, por ejemplo, las amenazas provenientes de sitios web y direcciones IP individuales que se consideran maliciosas y que podrían utilizarse como “base de lanzamiento” para los ataques.

Tabla explicativa del marco de trabajo MITRE ATT&CK y las fases de un ataque cibernético

Las fases de un ataque APT

Como dijimos, el APT es un ataque sofisticado, que generalmente consta de siete fases sucesivas.
Comparando las fases que describiremos con el MITRE ATT&CK, podemos encontrar las técnicas de ataque utilizadas en cada fase del ataque:

1. Recopilación de información: se recopila información sobre el objetivo, sus sistemas informáticos (para identificar cualquier vulnerabilidad a explotar), pero también sobre las personas que trabajan en la empresa, quienes muy a menudo representan el punto más débil en el que centrar el ataque (Explotación). Esta es la etapa en la que el atacante invertirá la mayor cantidad de tiempo y recursos, porque es precisamente esta fase la que marcará la diferencia entre el éxito o el fracaso del ataque. Para recopilar información sobre el objetivo, se utilizan técnicas de OSINT (Open Source INTelligence), es decir, investigaciones sobre fuentes abiertas. Estas fuentes son especialmente la web y, aún más, las redes sociales, donde las personas insertan mucha, quizás demasiada información, con poco conocimiento sobre los riesgos que este comportamiento puede generar.

El OSINT se utiliza ampliamente y no es ilegal, ya que se trata de la recopilación de información pública disponible en línea. Es una disciplina sofisticada que puede hacer uso de herramientas dedicadas disponibles en línea (varias también son de código abierto) que ejecutan de forma automática búsquedas dirigidas; para conocer cuáles son estas herramientas (¡hay una amplia variedad disponible!) sugerimos este útil sitio web.

2. Explotación: una vez finalizada la fase de Recopilación de información, el atacante está listo para lanzar el objetivo con el fin de infiltrarse en él. Por lo general, se explota el factor humano, porque siempre es el punto más débil. Se utilizan las técnicas habituales de ingeniería social: phishing, vishing, baiting, spear phishing, watering hole (sitios web comprometidos). También se pueden utilizar kits de explotación para aprovechar vulnerabilidades en el sistema, técnicas de inyección SQL o XSS. A veces, se utilizan ataques de “fuerza bruta” para infiltrarse en el sistema y violar las credenciales de acceso RDP o VPN (que con demasiada frecuencia están protegidas con contraseñas muy débiles y predecibles);

3. Volcado de credenciales: una vez que el atacante obtiene acceso al sistema atacado, tratará de penetrar en el sistema más profundamente. Se produce la llamada Escalada de privilegios: con movimientos laterales (este/oeste) el atacante intenta obtener credenciales administrativas más importantes. Para hacer esto, se utilizan herramientas específicas como: Mimikatz, RottenPotatoNG y muchas otras, fáciles de encontrar en el infinito mundo de la web;

4. Instalación de malware: en este punto, el atacante ya está dentro y se conectará a sus servidores C&C (Command&Control) para descargar el malware con el fin de tomar el control del sistema y finalizar el ataque. Estos programas se denominan RAT (Remote Administration Tool) y, de hecho, se utilizan para controlar el sistema objetivo. Recordemos que estos ataques no se llevan a cabo de forma automática, sino que, por el contrario, necesitan la interacción remota del atacante;

5. Retención del acceso: creación de una puerta trasera (backdoor), es decir, una solución técnica que permite mantener abierto el acceso al sistema, sorteando los controles de protección normales. El RAT que se ha instalado en el sistema objetivo se utiliza entonces para instalar una puerta trasera, que permite al atacante volver a acceder al sistema en cualquier momento que lo desee. Las puertas traseras pueden escribirse desde cero, o bien se pueden utilizar programas ya existentes, como Meterpreter, un componente del conocido sistema de exploits Metasploit, entre los más completos y utilizados del mercado;

6. Exfiltración de datos: ¡el robo de datos, el verdadero objetivo del ataque! El atacante intenta identificar y recopilar CVD (Critical Value Data, datos de valor crítico), utilizando también scripts de búsqueda automatizados. Una vez que los identifica, necesita sacarlos de la forma más silenciosa posible, para no ser detectado por los sistemas de detección de la víctima. Se utilizan diferentes técnicas, a veces creativas, como: la compresión (rar, zip,…) y el envío de datos hacia el exterior a través de protocolos de transmisión como WebDAV, FTP, DNS, tunneling, etc. También se pueden utilizar programas de código abierto, como Rclone y otros;

7. Encubrimiento de huellas: el atacante intenta permanecer dentro del sistema exfiltrado durante el mayor tiempo posible (incluso durante meses, como vimos anteriormente), sin ser detectado por los sistemas de defensa. Por ello, utilizará técnicas de manipulación y/o eliminación de registros (logs), así como la cancelación de los datos y programas utilizados en el ataque.

Concepto visual de cibercrimen y protección frente a la exfiltración de datos

Quiénes son los actores de la amenaza

Como se explicó anteriormente, las APT son ataques sofisticados que pueden ser llevados a cabo por cibercriminales con el objetivo de robar información y datos confidenciales.
Pero suelen ser también un arma utilizada por los llamados grupos de hackers patrocinados por estados, vinculados por tanto -de forma más o menos directa- a estados y gobiernos. Hablamos de ellos en este artículo.

En este caso, los objetivos pueden ser atacar organizaciones e infraestructuras de un estado enemigo.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

La prevención de las amenazas persistentes avanzadas

Dado que los ataques APT constan de varias fases, las medidas de defensa también deberán intervenir de forma granular en cada una de ellas:

  • Recopilación de información: evitar exponer información sensitive en línea, especialmente en redes sociales. Monitorizar la dark web (existen herramientas dedicadas para ello) con el objetivo de comprender si hay información (como contraseñas) relacionada con nuestra organización que alguien podría utilizar.
  • Explotación: dado que el primer elemento débil en ser atacado es el factor humano, es importante formar a los usuarios. Implementar programas antispam avanzados para hacer seguros los correos electrónicos y bloquear los ataques de spam y phishing hacia los empleados. Adoptar siempre políticas de aplicación de parches al sistema: actualizar los programas de red y los sistemas operativos para eliminar las vulnerabilidades que el atacante intentará explotar.
  • Volcado de credenciales: se necesita un control de acceso cuidadoso para evitar que personas internas con malas intenciones y usuarios comprometidos aprovechen sus credenciales para dar acceso a los criminales.
  • Instalación de malware: la conexión a servidores C&C es una acción que puede ser interceptada y bloqueada por los sistemas suministrados por FlashStart, capaz de realizar el filtrado de DNS de Internet mediante Listas Negras actualizadas continuamente. Del mismo modo, se pueden utilizar políticas de listas blancas (whitelisting) para las aplicaciones y dominios que los usuarios pueden usar/instalar en las redes de la empresa, con el fin de reducir la tasa de éxito de las APT.
  • Retención del acceso, creación de una puerta trasera: también en este caso, los sistemas de filtrado de FlashStart pueden bloquear estas acciones.
  • Exfiltración de datos: cifrar los datos tanto en modo de reposo como durante el uso activo. Cifrar la conexión remota impide que los intrusos intercepten los datos que están en tránsito.
  • Encubrimiento de huellas: cada ataque genera ruido. Por ello, los movimientos del atacante dentro del sistema pueden detectarse mediante un Análisis Profundo de Logs (Deep Log Analysis), con el fin de analizar los registros a fondo y resaltar cualquier correlación entre diferentes fuentes. Esto también puede lograrse con sistemas de detección como EDR (Endpoint Detection&Response) o también XDR (Extended Detection&Response) y SIEM (Security Information and Event Management).

El autor

Giorgio Sbaraglia, ingeniero, es consultor y formador en temas de ciberseguridad y privacidad.

Imparte cursos de formación sobre estos temas para numerosas empresas italianas importantes, entre ellas ABIFormazione y la 24Ore Business School.
Es el coordinador científico del Máster “Cybersecurity and Data Protection” de la 24Ore Business School.
Es miembro del Comité Científico de CLUSIT (Asociación Italiana para la Ciberseguridad) y es Innovation Manager certificado por RINA.
Ocupa cargos de DPO (Data Protection Officer) en empresas y colegios profesionales.

Es autor de los siguientes libros:

  • “GDPR kit di sopravvivenza” – “Kit de supervivencia GDPR” (Editado por goWare),
  • “Cybersecurity kit di sopravvivenza. Il web è un luogo pericoloso. Dobbiamo difenderci!” – “Kit de supervivencia de ciberseguridad. La web es un lugar peligroso. ¡Debemos defendernos!” (Editado por goWare),
  • “iPhone. Come usarlo al meglio. Scopriamo insieme tutte le funzioni e le app migliori” – “iPhone. Cómo usarlo al máximo. Descubramos juntos todas las funciones y las mejores apps” (Editado por goWare).

Colabora con CYBERSECURITY360, una revista online especializada del grupo Digital360 centrada en la ciberseguridad.

También escribe para ICT Security Magazine, para Agenda Digitale y para la revista CLASS.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Puedes activar la protección FlashStart® Cloud en cualquier tipo de Router y Firewall para proteger equipos de escritorio, dispositivos móviles y dispositivos IoT en redes locales.

Giorgio Sbaraglia

Information & Cyber Security Advisor