Qué es la atribución en ciberseguridad y por qué es tan difícil saber quién atacó
21/09/2026
Después de un ciberataque de alto perfil, la pregunta que casi todos hacen primero, periodistas, directivos, gobiernos, es "¿quién lo hizo?". Es también, casi siempre, la pregunta más difícil de responder con certeza. A ese proceso de intentar determinar el origen de un ataque digital se lo conoce como atribución, y a diferencia de lo que suelen mostrar las películas, casi nunca es un proceso rápido ni binario: en la gran mayoría de los casos reales, la respuesta llega semanas o meses después, y viene acompañada de un nivel de confianza, no de una certeza absoluta.
Por qué es estructuralmente difícil
Un atacante con recursos moderados puede rutear su tráfico a través de servidores comprometidos en terceros países que no tienen ninguna relación con el atacante real, reutilizar herramientas y técnicas ya conocidas de otro grupo para sembrar confusión deliberada ("falsas banderas"), y operar desde jurisdicciones donde no existe cooperación judicial internacional con el país afectado. A esto se suma que buena parte de la infraestructura de internet es, por diseño, difícil de rastrear de forma unívoca hasta una persona o entidad específica sin cooperación de múltiples proveedores de distintos países.
Dos niveles de atribución que no son lo mismo
Conviene distinguir entre atribución técnica y atribución estratégica. La atribución técnica identifica infraestructura específica, malware, y patrones de comportamiento (las llamadas tácticas, técnicas y procedimientos, o TTP, catalogadas en marcos como MITRE ATT&CK) y permite decir, con relativa confianza, "este ataque comparte herramientas y patrones con ataques anteriores atribuidos a este mismo grupo". La atribución estratégica, en cambio, intenta responder una pregunta política mucho más delicada: qué gobierno u organización está detrás de ese grupo, algo que requiere evidencia adicional (motivación, contexto geopolítico, inteligencia de otras fuentes) que va más allá de lo puramente técnico.
El caso de referencia: el informe APT1
El ejemplo más citado de un proceso de atribución hecho público con metodología transparente es el informe "APT1: Exposing One of China's Cyber Espionage Units", publicado en 2013 por la firma de seguridad Mandiant. El informe documentó, con evidencia técnica extensa (direcciones IP, certificados digitales reutilizados, patrones de horario de actividad compatibles con el huso horario de Shanghái), una campaña sistemática de espionaje atribuida a una unidad específica del Ejército Popular de Liberación de China. Lo relevante del caso no es solo la conclusión, sino que Mandiant publicó abiertamente buena parte de su metodología y evidencia, permitiendo que otros investigadores independientes evaluaran el razonamiento en lugar de tener que confiar ciegamente en la conclusión.
Cuando el propio ataque está diseñado para confundir
El caso del malware conocido como Olympic Destroyer, que interrumpió los sistemas informáticos durante la ceremonia de apertura de los Juegos Olímpicos de Invierno de Pyeongchang en 2018, es el ejemplo más citado de una operación de "falsa bandera" técnica. Investigadores de varias firmas de seguridad, incluyendo Cisco Talos y Kaspersky, documentaron públicamente que el malware contenía fragmentos de código y artefactos técnicos diseñados deliberadamente para parecerse a herramientas conocidas de grupos vinculados a Corea del Norte y, en otros aspectos, a Rusia, generando atribuciones iniciales contradictorias entre distintas firmas de seguridad. El análisis forense más detallado terminó revelando que esas similitudes habían sido plantadas a propósito para desviar la investigación, y la atribución final, hecha pública tiempo después por agencias de inteligencia occidentales, apuntó a un actor distinto de los que inicialmente parecían más obvios. El caso se volvió una referencia obligada para explicar por qué ninguna conclusión de atribución debería basarse en un solo tipo de evidencia técnica.
Por qué los expertos hablan en términos de confianza, no de certeza
El académico Thomas Rid, junto con el investigador Ben Buchanan, publicó en 2015 un trabajo influyente titulado "Attributing Cyber Attacks" en la revista Journal of Strategic Studies, donde argumentan que la atribución cibernética debería entenderse como un proceso de análisis de inteligencia como cualquier otro, sujeto a niveles de confianza explícitos, y no como un veredicto técnico binario de sí o no. Esa idea conecta directamente con el mismo problema que llevó a Sherman Kent a proponer las palabras de probabilidad estimativa: un informe de atribución serio no debería decir simplemente "fue el país X", sino algo más preciso, como "se atribuye con confianza moderada a un actor vinculado al país X, basado en la siguiente evidencia técnica y de contexto".
Qué implica esto para quien recibe un reporte de atribución
Cualquier persona que lea un informe de atribución, ya sea un directivo de una empresa afectada o un periodista cubriendo el caso, debería prestar tanta atención al nivel de confianza declarado y a la evidencia presentada como a la conclusión final. Un reporte que dice "con alta confianza, basado en la siguiente evidencia técnica específica" es cualitativamente distinto de una acusación hecha sin metodología visible, incluso si ambos apuntan al mismo sospechoso.
Fuentes: Mandiant, "APT1: Exposing One of China's Cyber Espionage Units" (2013); Thomas Rid y Ben Buchanan, "Attributing Cyber Attacks," Journal of Strategic Studies, vol. 38, n.º 1-2 (2015); Cisco Talos y Kaspersky, análisis técnico público del malware Olympic Destroyer (2018).
Más artículos del blog
- Qué es la segmentación de redes y por qué limita el daño de un incidente
- La regla de backup 3-2-1: la defensa más simple contra el ransomware
- El principio de mínimo privilegio: por qué nadie debería tener más acceso del que necesita
- Qué es un CVE y cómo funciona el sistema que numera las vulnerabilidades del mundo