MITRE ATT&CK: el mapa que usan los defensores para entender a los atacantes

21/09/2026

Durante mucho tiempo, describir un ciberataque dependía del vocabulario de quien lo contaba: cada empresa de seguridad usaba sus propios términos para nombrar las mismas técnicas. Eso cambió, en gran medida, con la aparición de un catálogo público mantenido por la organización sin fines de lucro MITRE, conocido como ATT&CK, que hoy funciona como un lenguaje común entre defensores de todo el mundo.

Cómo está organizado

El catálogo agrupa el comportamiento conocido de los atacantes en tácticas, el objetivo que persiguen en una etapa (por ejemplo, obtener el primer acceso a una red), y técnicas, la forma concreta de lograrlo (por ejemplo, un correo de phishing con un archivo adjunto malicioso). Cada técnica tiene un identificador único, lo que permite que dos equipos de seguridad de organizaciones distintas, o incluso de países distintos, puedan describir exactamente el mismo comportamiento sin ambigüedad.

Para qué sirve, en la práctica

Sirve para describir un incidente con precisión, para identificar qué comportamientos conocidos una organización todavía no sabría detectar, y para priorizar defensas según qué técnicas son más relevantes para el sector de cada organización en particular. También existe una herramienta gratuita, el ATT&CK Navigator, que permite visualizar de forma sencilla qué parte de ese mapa cubre efectivamente cada organización con sus defensas actuales.

Purple Team: usar el mapa para ponerse a prueba

Un ejercicio cada vez más común consiste en que un equipo reproduzca, en un entorno controlado y autorizado, comportamientos específicos del catálogo (por ejemplo, la técnica que usa un actor conocido para moverse dentro de una red), mientras otro equipo verifica si sus herramientas de detección efectivamente lo notan. Este tipo de colaboración, conocida como Purple Team, no busca "atacar" en ningún sentido real: busca encontrar, de forma sistemática, qué comportamientos conocidos pasarían hoy desapercibidos, para corregirlo antes de que ocurra con un atacante real.

Un caso real descripto con este marco: NotPetya (2017)

El ataque de NotPetya, en junio de 2017, puede describirse con precisión usando este lenguaje común: el acceso inicial se produjo a través de una actualización de software comprometida (una técnica de "cadena de suministro"), seguido de movimiento lateral dentro de las redes afectadas usando credenciales robadas, y finalmente una acción destructiva sobre los sistemas, no una recuperación real a cambio de pago, como parecía en un primer momento. Describir el ataque de esta forma estructurada permite comparar rápidamente si otro ataque distinto usa un patrón similar, incluso si las herramientas específicas cambiaron.

Un límite que conviene tener presente

Este marco describe comportamientos observados y documentados; no dice por sí solo quién es el responsable de un ataque ni con qué certeza. Mapear un incidente a esta matriz es un paso del análisis, respaldado en la evidencia disponible, no una conclusión automática sobre la identidad del atacante.

Cómo empieza a usarlo una organización chica

No hace falta un equipo grande de seguridad para sacarle provecho a este marco. Una organización pequeña puede empezar por identificar, de la enorme lista de técnicas documentadas, cuáles cinco o diez son más relevantes para su realidad concreta (por ejemplo, las asociadas a phishing y a robo de credenciales, que afectan a organizaciones de cualquier tamaño), y verificar honestamente si hoy tendría forma de detectar cada una de ellas. Ese ejercicio simple, hecho con honestidad sobre las propias limitaciones, suele ser más valioso que intentar cubrir de una vez todo el catálogo completo, que fue pensado para organizaciones con equipos de seguridad mucho más grandes.

No reemplaza a otros marcos, los complementa

Antes de ATT&CK, el marco más difundido para describir un ataque era la Cyber Kill Chain, propuesta en 2011 por la empresa Lockheed Martin, que ordena una intrusión en siete fases secuenciales, desde el reconocimiento inicial hasta la acción final sobre el objetivo. Ambos marcos conviven hoy sin problema: la Kill Chain aporta una visión general y ordenada de las grandes etapas de un ataque, mientras que ATT&CK ofrece un detalle mucho más granular de las técnicas específicas dentro de cada una de esas etapas. Muchos equipos de seguridad usan la Kill Chain para explicar un incidente de forma simple a directivos, y ATT&CK para el trabajo técnico detallado de detección.

Fuentes: MITRE ATT&CK, catálogo público (attack.mitre.org); Andy Greenberg, Sandworm (Doubleday, 2019), sobre el ataque NotPetya.