Cómo se atribuyen campañas de ciberespionaje: metodología técnica y contextual

23/09/2026

Atribuir un ciberataque a un gobierno específico es, de todas las tareas de la ciberseguridad, una de las más difíciles de sostener con rigor, precisamente porque un atacante sofisticado tiene incentivos enormes para ocultar o falsificar su origen. Y sin embargo, gobiernos, tribunales y firmas privadas lo hacen de forma pública y repetida. Entender la metodología real detrás de esas atribuciones, y sus límites honestos, es más útil que aceptar o rechazar esas conclusiones sin ningún criterio.

El marco académico de referencia: el modelo Q de Rid y Buchanan

Los investigadores Thomas Rid y Ben Buchanan publicaron en 2015, en la revista académica Journal of Strategic Studies, un artículo influyente titulado "Attributing Cyber Attacks", que propuso formalizar el proceso de atribución en tres niveles que deben resolverse en orden: primero la atribución técnica (qué infraestructura, herramientas y técnicas se usaron), luego la atribución operativa (qué organización específica, dentro de un país, dirigió la operación) y finalmente la atribución estratégica (qué gobierno u organismo político está detrás de esa organización y con qué objetivo). Su punto central es que cada nivel requiere un tipo de evidencia distinto, y que mezclar evidencia técnica con conclusiones estratégicas sin pasar por el nivel intermedio es una fuente común de atribuciones débiles o precipitadas.

El caso Sandworm/NotPetya: atribución con consecuencias legales reales

El ataque conocido como NotPetya, que en junio de 2017 causó miles de millones de dólares en daños a empresas de todo el mundo (incluyendo a la naviera Maersk y a la farmacéutica Merck) al disfrazarse de ransomware pero funcionar en realidad como un arma destructiva sin posibilidad real de recuperación de los datos, terminó atribuido formalmente por Estados Unidos, el Reino Unido y otros gobiernos aliados a un grupo de la inteligencia militar rusa conocido como Sandworm, parte de la Dirección Principal de Inteligencia (GRU). Esa atribución no se quedó en un comunicado político: en octubre de 2020, el Departamento de Justicia de Estados Unidos formuló cargos penales formales contra seis oficiales específicos del GRU por su presunta participación en NotPetya y otras operaciones, basando la acusación en evidencia técnica detallada (direcciones IP, patrones de código, infraestructura compartida entre operaciones) presentada ante un tribunal federal, un nivel de escrutinio judicial mucho más exigente que cualquier reporte técnico privado.

Evidencia técnica: qué se puede y qué no se puede falsificar fácilmente

La evidencia técnica de atribución se apoya en elementos que van desde relativamente fáciles de falsificar hasta muy difíciles: la dirección IP de origen es trivial de ocultar con herramientas como VPN o Tor, y por eso rara vez se usa sola como evidencia decisiva. En cambio, patrones de código reutilizados entre distintas campañas (funciones específicas, errores de programación característicos, comentarios dejados accidentalmente en el código en un idioma particular), infraestructura de comando y control compartida entre operaciones separadas en el tiempo, y horarios de actividad consistentes con una zona horaria específica a lo largo de años de operaciones, son mucho más costosos y difíciles de falsificar de forma sostenida, razón por la cual pesan más en cualquier atribución seria.

El problema de las "falsas banderas" y cómo se detectan

El caso del malware Olympic Destroyer, que interrumpió los sistemas durante la ceremonia inaugural de los Juegos Olímpicos de Invierno de 2018 en Pyeongchang, es la referencia obligada sobre este riesgo: el malware contenía fragmentos de código diseñados deliberadamente para parecerse a herramientas conocidas de grupos vinculados a Corea del Norte y, en otros aspectos, a Rusia, generando atribuciones iniciales contradictorias entre firmas de seguridad serias. El análisis forense posterior, más detallado, reveló que esas similitudes habían sido plantadas a propósito para desviar la investigación, y la atribución final apuntó a un actor distinto. Este caso es la razón por la cual ningún analista serio de atribución confía en un solo tipo de evidencia técnica aislada, sin importar cuán contundente parezca a primera vista.

El componente contextual: motivación, oportunidad y patrón histórico

Más allá de la evidencia puramente técnica, una atribución sólida incorpora análisis de contexto: ¿quién se beneficiaría de este ataque específico, en este momento político particular? ¿El objetivo elegido coincide con un patrón de intereses ya documentado de algún actor estatal conocido? ¿La sofisticación y los recursos empleados son consistentes con las capacidades conocidas de ese actor? Este componente contextual, que corresponde al nivel de "atribución estratégica" en el modelo de Rid y Buchanan, es el que más se presta a interpretación y el que exige mayor honestidad sobre el nivel de confianza real de la conclusión, precisamente porque no se basa en evidencia técnica verificable de la misma forma que los otros dos niveles.

Por qué las firmas privadas comunican niveles de confianza explícitos

Firmas serias de threat intelligence, siguiendo la misma disciplina de comunicación de probabilidad descrita en otros artículos de esta serie, no afirman una atribución con el mismo lenguaje de certeza en todos los casos: distinguen explícitamente entre atribuciones de "alta confianza" (respaldadas por múltiples líneas de evidencia técnica independiente, sostenidas en el tiempo) y atribuciones de "confianza moderada" o "baja", donde la evidencia disponible sugiere una dirección pero no la confirma con el mismo grado de certeza. Esta honestidad sobre el nivel de confianza, más que la atribución en sí misma, es lo que distingue un reporte de threat intelligence riguroso de una afirmación política sin sustento técnico verificable.

Lo que un lector debería exigir antes de aceptar una atribución

Frente a cualquier atribución de ciberespionaje reportada en medios o en un informe técnico, vale la pena preguntarse: ¿se detalla evidencia técnica específica y verificable, o solo se afirma una conclusión sin sustento visible? ¿Se distingue explícitamente el nivel de confianza de la conclusión? ¿La fuente que atribuye tiene un historial de atribuciones que después fueron corroboradas o refutadas por investigaciones independientes? Aplicar ese mismo escrutinio, sistemáticamente, es la mejor defensa contra el riesgo real de aceptar una atribución débil solo porque viene de una fuente que suena autorizada.

El lenguaje formal de confianza que usa la comunidad de inteligencia

La evaluación de inteligencia de enero de 2017 de la comunidad de inteligencia estadounidense sobre interferencia rusa en el proceso electoral de 2016, un documento público desclasificado, es un ejemplo particularmente citado de cómo se comunica formalmente el nivel de confianza en una atribución de este tipo: el documento distingue explícitamente entre juicios hechos con "alta confianza", "confianza moderada" y "baja confianza", aclarando en una nota metodológica al inicio qué significa exactamente cada categoría en términos de solidez y diversidad de las fuentes que la respaldan. Esa misma estructura, con esas mismas tres categorías, se volvió un estándar de facto que muchas firmas privadas de threat intelligence adoptaron en sus propios reportes de atribución, precisamente porque ofrece un lenguaje común y ya conocido por quienes consumen regularmente este tipo de informes, tanto en el sector público como en el privado.

La tensión entre certeza técnica y conveniencia política

Un factor adicional, más incómodo de discutir pero real, es que la decisión de atribuir públicamente un ataque a un estado específico no depende únicamente de la solidez de la evidencia técnica disponible: también involucra consideraciones diplomáticas y estratégicas que pueden llevar a un gobierno a demorar, moderar o directamente no publicar una atribución que técnicamente ya tendría sustento suficiente, si hacerlo público en ese momento generara costos diplomáticos que se consideran mayores al beneficio. Académicos especializados en esta área, incluyendo el propio Thomas Rid, señalaron en distintos trabajos que esta dimensión política de la atribución, separada de la dimensión puramente técnica, es una de las razones por las que dos gobiernos pueden tener acceso a evidencia técnica similar sobre un mismo incidente y, sin embargo, llegar a decisiones distintas sobre si atribuirlo públicamente y con qué nivel de detalle.

Por qué, aun así, la atribución pública sigue teniendo valor

Pese a todas estas limitaciones, publicar atribuciones bien fundamentadas técnicamente sigue teniendo un valor defensivo concreto más allá de la consecuencia política o legal que puedan tener: le da a la comunidad de seguridad en su conjunto un perfil de comportamiento documentado de un actor específico (qué infraestructura suele usar, qué sectores prioriza, qué técnicas prefiere), información que otras organizaciones pueden usar de inmediato para reforzar sus propias defensas, incluso sin que exista jamás una consecuencia legal o diplomática formal contra el estado atribuido. En ese sentido, buena parte del valor real de la atribución no está en el castigo que eventualmente pueda generar, sino en el conocimiento acumulado que deja disponible para que el resto de la comunidad defensiva se prepare mejor ante el mismo actor.

Fuentes: Thomas Rid y Ben Buchanan, "Attributing Cyber Attacks," Journal of Strategic Studies, vol. 38, n.º 1-2 (2015); Departamento de Justicia de Estados Unidos, acusación formal contra seis oficiales del GRU por NotPetya y otras operaciones (octubre de 2020); Cisco Talos y Kaspersky, análisis técnico público del malware Olympic Destroyer (2018); Oficina del Director de Inteligencia Nacional de Estados Unidos (ODNI), "Assessing Russian Activities and Intentions in Recent US Elections" (enero de 2017, documento desclasificado).

Más artículos del blog