IntermedioMITRE ATT&CKAPTsthreat intelligenceCTIthreat actors

Grupos APT en ATT&CK: Cómo Investigarlos

Cómo usar MITRE ATT&CK para investigar grupos APT: navegar perfiles de actores, analizar sus TTPs, crear layers en Navigator, y usar threat intelligence para priorizar defensas contra actores relevantes para tu sector.

MalwareIntel Research··6 min lectura
Serie: MITRE ATT&CK y D3FEND — Parte 20

ATT&CK documenta más de 140 grupos adversarios con sus técnicas, herramientas y campañas

MITRE ATT&CK no solo cataloga técnicas: también documenta los grupos que las usan, qué herramientas emplean y en qué campañas se han observado. Esta información permite a los equipos de seguridad responder la pregunta más importante: "¿contra quién nos estamos defendiendo?" y priorizar detecciones basándose en las técnicas reales de sus adversarios más probables.

Estructura de un perfil de grupo en ATT&CK

Cada grupo documentado incluye:

CampoContenidoEjemplo (APT28)
NameNombre principalAPT28
Associated GroupsNombres alternativosFancy Bear, STRONTIUM, Pawn Storm, Sofacy, Sednit
Group IDIdentificador ATT&CKG0007
DescriptionContexto, atribución, motivaciónGRU Unit 26165, Rusia, espionaje político/militar
Techniques UsedTécnicas observadas con referenciasT1566.001, T1059.001, T1003.001, ... (50+ técnicas)
SoftwareHerramientas y malware asociadosX-Agent, X-Tunnel, Zebrocy, Koadic, Mimikatz
CampaignsCampañas documentadasDemocratic National Committee (2016), ...

Cómo investigar un grupo: flujo práctico

Paso 1: Identificar grupos relevantes

Filtrar la lista de grupos por relevancia para tu organización:

Criterios de filtrado:
  1. Sector: ¿atacan tu industria? (financiero, energía, gobierno, salud, tech)
  2. Región: ¿atacan tu zona geográfica? (Europa, LATAM, APAC)
  3. Motivación: ¿su objetivo se alinea con tu perfil de riesgo?
     - Espionaje: IP, datos estratégicos, gobierno
     - Financiero: dinero, ransomware, fraude
     - Destructivo: wipers, sabotaje (geopolítico)
  4. Actividad reciente: ¿están activos en los últimos 12 meses?

Paso 2: Analizar TTPs del grupo

Para cada grupo relevante, revisar sus técnicas documentadas en ATT&CK:

APT28 (Fancy Bear) — Ejemplo de análisis:

Tácticas con mayor concentración de técnicas:

  • Initial Access: T1566.001 (phishing), T1190 (exploit)
  • Execution: T1059.001 (PowerShell), T1204.002 (user execution)
  • Persistence: T1547.001 (registry), T1053.005 (scheduled task)
  • Credential Access: T1003.001 (LSASS), T1558.003 (Kerberoasting)
  • Defense Evasion: T1027 (obfuscation), T1055 (process injection)
  • C2: T1071.001 (HTTPS), T1071.004 (DNS)
  • Collection: T1114.002 (remote email collection)
  • Exfiltration: T1041 (over C2)

Insight clave: APT28 es sofisticado en Initial Access (zero-days) pero usa técnicas relativamente estándar para post-explotación. Detectar T1003.001 (LSASS dump) y T1071.004 (DNS tunneling) cubriría fases críticas de sus operaciones.

Paso 3: Crear layer en Navigator

Descargar las técnicas del grupo como JSON desde ATT&CK y cargar en Navigator:

attack.mitre.org → Groups → APT28 → ATT&CK Navigator Layers
  → Descargar JSON
  → Importar en Navigator
  → Overlay con tu capa de cobertura defensiva
  → Identificar gaps (técnicas del actor que NO detectas)

Paso 4: Priorizar gaps

De las técnicas del actor que no detectas, priorizar por:

  1. Frecuencia de uso: técnicas que usa en la mayoría de sus campañas
  2. Impacto: técnicas que habilitan las fases más dañinas
  3. Viabilidad de detección: técnicas para las que existen data sources disponibles

Paso 5: Construir detecciones

Para cada gap priorizado, crear detección usando las data sources que ATT&CK documenta para cada técnica.

Grupos por motivación y sector

Espionaje (APTs estado-nación)

GrupoIDPaísSectores objetivoTécnicas distintivas
APT28G0007Rusia (GRU)Gobierno, defensa, energíaZero-days, credential harvesting
APT29G0016Rusia (SVR)Gobierno, tech, think tanksSupply chain, cloud abuse
APT41G0096China (MSS)Tech, telecoms, gaming, saludDual espionaje + financiero
LazarusG0032DPRK (RGB)Finanzas, crypto, defensaCustom tooling, supply chain
TurlaG0010Rusia (FSB)Gobierno, embajadas, militarSatellite hijacking, steganography
SandwormG0034Rusia (GRU)Energía, telecoms, gobiernoWipers, ICS attacks
Volt TyphoonChinaInfraestructura crítica USLiving-off-the-land, sin malware

Financiero (cibercrimen)

GrupoIDTipoSectoresTécnicas distintivas
FIN7G0046CibercrimenRetail, hostelería, financieroPhishing sofisticado, POS malware
Cl0pG0092Ransomware/extorsiónTodosMass exploitation (MOVEit, GoAnywhere)
LockBit affiliatesRaaSTodosVelocidad: 24-48h acceso→cifrado
Scattered SpiderCibercrimenTech, telecomsSocial engineering, SIM swap
FIN11G0085Ransomware/extorsiónTodosAsociado a Cl0p, phishing masivo

Hacktivismo / Destructivo

GrupoPaís/afiliaciónObjetivoTécnicas
Sandworm (destructivo)RusiaUcrania, energíaWipers, ICS attacks
LAPSUS$Brasil/UKBigTechSocial engineering extremo
Anonymous / KillNetVariosGobierno, corporacionesDDoS, defacement, data leaks

Software asociado a grupos

ATT&CK documenta las herramientas que cada grupo usa. Esto permite detección por herramienta:

SoftwareIDGrupos que lo usanTipo
Cobalt StrikeS0154APT29, FIN7, Cl0p, LockBit affiliates, +C2 framework
MimikatzS0002APT28, APT29, FIN7, Lazarus, +Credential tool
BloodHoundS0521Múltiples ransomware affiliatesAD reconnaissance
ImpacketS0357APT28, Lazarus, ransomware groupsRemote execution suite
SliverS0633Emergente, reemplaza Cobalt StrikeC2 framework

Si detectas Cobalt Strike en tu red, los grupos sospechosos incluyen APT29, FIN7, Cl0p affiliates, y operadores de ransomware.

Ejemplo práctico: threat-informed defense para sector financiero en España

Paso 1: Grupos relevantes
  - FIN7 (cibercrimen financiero, Europa)
  - Cl0p (ransomware + mass exploitation, global)
  - Lazarus (robo financiero, crypto, global)
  - Scattered Spider (social engineering, telecoms+finanzas)
  - APT28 (espionaje, si datos de gobierno)

Paso 2: Técnicas comunes entre estos grupos
  T1566.001 Phishing Attachment — TODOS
  T1059.001 PowerShell — TODOS
  T1003.001 LSASS dump — TODOS
  T1021.002 SMB/Admin shares — FIN7, Cl0p, Scattered Spider
  T1486 Ransomware — Cl0p, LockBit (vía affiliates)
  T1190 Exploit Public App — Cl0p (MOVEit), Lazarus
  T1078.004 Cloud Accounts — Scattered Spider

Paso 3: Priorizar detecciones
  P0: T1566.001 (phishing) + T1003.001 (LSASS) + T1190 (patching)
  P1: T1059.001 (PowerShell monitoring) + T1021.002 (SMB lateral)
  P2: T1078.004 (cloud auth) + T1486 (ransomware canary files)

Paso 4: Validar con emulación
  Atomic Red Team tests para T1003.001, T1059.001, T1021.002
  CALDERA scenario para cadena FIN7

Conclusión

Investigar grupos APT en ATT&CK transforma la defensa de genérica a específica. En vez de intentar detectar todas las técnicas, priorizas las que usan los adversarios que realmente amenazan tu sector y región. El flujo es: identificar grupos relevantes → analizar TTPs → comparar con cobertura → cerrar gaps → validar con emulación. La serie completa de APTs y Threat Actors profundiza en perfiles individuales.

Fuentes y referencias

  • MITRE ATT&CK: Groups
  • MITRE ATT&CK: Software
  • CrowdStrike: Adversary Universe (perfiles de actores)
  • Mandiant: APT reports library
  • Recorded Future: Threat Actor profiles

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.