Inicio › Cómo funciona MITRE ATT&CK, explicado sin tecnicismos
Cómo funciona MITRE ATT&CK, explicado sin tecnicismos
Es el 'diccionario' que usa el mundo de la seguridad para describir cómo actúan los atacantes. Entenderlo le ayuda a hacerle mejores preguntas a quien protege su empresa.
Qué es
MITRE ATT&CK (se lee "attack") es una base de conocimiento pública y gratuita que describe cómo actúan los atacantes. Se construye a partir de observaciones de ataques reales y la mantiene MITRE, una organización sin fines de lucro de Estados Unidos.
No es un producto, ni una norma, ni una certificación. Es un lenguaje común: una forma ordenada de nombrar lo que hace un atacante en cada momento de un ataque.
Para qué le sirve a alguien que no es técnico
- Hablar el mismo idioma con su proveedor, su equipo de TI y su dirección.
- Preguntar con precisión qué defensas cubren qué etapa de un ataque, en lugar de "¿estamos protegidos?".
- Entender los reportes de incidentes y de inteligencia de amenazas, que suelen citar ATT&CK.
- Probar sus defensas con ejercicios que imitan técnicas reales de atacantes.
Cómo está organizado: tácticas, técnicas y subtécnicas
ATT&CK tiene tres niveles. La táctica es el por qué: el objetivo del atacante en ese momento. La técnica es el cómo: el método que usa. La subtécnica es una variante concreta de ese método.
Acceso inicial (TA0001, "intentar entrar a su red") → Phishing (T1566) → adjunto malicioso (T1566.001).
Impacto (TA0040, "manipular, interrumpir o destruir sistemas y datos") → Datos cifrados para causar impacto (T1486), que es lo que hace el ransomware.
Esos códigos (TA, T) son los que verá en reportes y herramientas. Si alguien dice "detectamos T1486", sabe que se trata de datos cifrados para causar impacto.
Las matrices
ATT&CK se publica en tres matrices: Enterprise (entornos empresariales: Windows, macOS, Linux, nube y más), Mobile (dispositivos móviles) e ICS (sistemas de control industrial). La que interesa a la mayoría de las empresas es Enterprise, que en la versión 19 reúne 15 tácticas, 222 técnicas y 475 subtécnicas.
Además de las técnicas, ATT&CK documenta grupos de atacantes, campañas y programas maliciosos asociados, y para muchas técnicas incluye recomendaciones de detección y de mitigación.
Las 15 tácticas de Enterprise
La última columna indica en qué etapa de nuestra anatomía de un ataque encaja cada táctica.
| TÁCTICA | ID | QUÉ INTENTA EL ATACANTE | EN NUESTRA GUÍA |
|---|---|---|---|
| Reconocimiento Reconnaissance | TA0043 | Reúne información para planear la operación. | Antes de la etapa 1 |
| Desarrollo de recursos Resource Development | TA0042 | Prepara lo que necesita: cuentas, servidores, herramientas. | Antes de la etapa 1 |
| Acceso inicial Initial Access | TA0001 | Intenta entrar a su red. | Etapa 1 |
| Ejecución Execution | TA0002 | Intenta ejecutar código malicioso. | Etapa 2 |
| Persistencia Persistence | TA0003 | Intenta mantener su punto de apoyo. | Etapa 2 |
| Escalada de privilegios Privilege Escalation | TA0004 | Intenta obtener permisos más altos. | Etapa 2 |
| Sigilo Stealth | TA0005 | Intenta esconder y disimular sus acciones para parecer comportamiento normal. | Etapa 2 |
| Debilitamiento de defensas Defense Impairment | TA0112 | Intenta romper los mecanismos de seguridad para que los defensores no vean ni confíen en lo que ocurre. | Etapa 2 |
| Acceso a credenciales Credential Access | TA0006 | Intenta robar nombres de cuenta y contraseñas. | Etapa 2 |
| Descubrimiento Discovery | TA0007 | Intenta entender su entorno. | Etapa 2 |
| Movimiento lateral Lateral Movement | TA0008 | Intenta moverse por su entorno. | Etapa 2 |
| Recolección Collection | TA0009 | Reúne los datos que le interesan. | Etapa 3 |
| Comando y control Command and Control | TA0011 | Se comunica con los sistemas comprometidos para controlarlos. | Todo el ataque |
| Exfiltración Exfiltration | TA0010 | Intenta robar datos. | Etapa 3 |
| Impacto Impact | TA0040 | Intenta manipular, interrumpir o destruir sus sistemas y datos. | Etapa 4 |
El cifrado y la extorsión se agrupan en un solo paso en nuestra guía; en ATT&CK, el cifrado es una técnica de la táctica de Impacto.
Lo que cambió en 2026: la versión 19
MITRE publicó la versión 19 de ATT&CK el 28 de abril de 2026. El cambio más importante: la táctica Defense Evasion (evasión de defensas), que era la más grande del marco, se dividió en dos:
- Sigilo: esconderse. Por ejemplo, usar herramientas legítimas del propio sistema para pasar desapercibido.
- Debilitamiento de defensas: romper las defensas. Por ejemplo, apagar el envío de registros o manipular el agente de protección para que deje de avisar.
Son comportamientos distintos que piden respuestas distintas. Para una empresa, la lección práctica es esta: pregunte si su protección resiste que la apaguen o la manipulen, porque es algo que los atacantes intentan en ataques reales. Como MITRE publica versiones nuevas con regularidad, la lista de tácticas puede seguir cambiando.
Un ejemplo de cadena de ransomware en ATT&CK
Estas son técnicas que suelen aparecer en intrusiones de ransomware, ordenadas como podrían encadenarse. Es un ejemplo ilustrativo: cada incidente real combina técnicas distintas.
- Acceso inicial · Phishing (T1566)Un correo convence a alguien de abrir un archivo o dar su contraseña.
- Acceso a credenciales · Volcado de credenciales del sistema operativo (T1003)El atacante roba cuentas con más permisos.
- Movimiento lateral · Servicios remotos (T1021)Usa esas cuentas para saltar a otros equipos y servidores.
- Debilitamiento de defensas · Deshabilitar o modificar herramientas (T1685)Intenta apagar o manipular la protección para que no avise.
- Exfiltración · Exfiltración por servicio web (T1567)Copia los datos hacia un servicio que controla.
- Impacto · Datos cifrados para causar impacto (T1486)Cifra los sistemas y exige el pago.
Cómo lo usan los equipos de seguridad
- Mapas de cobertura: una vista de qué técnicas pueden detectar o frenar hoy, y cuáles no.
- Ejercicios de ataque y defensa (equipos rojo, azul y morado) que imitan técnicas concretas para probar si las defensas reaccionan.
- Búsqueda de amenazas: cazar rastros de técnicas conocidas dentro de la red.
- Comparar productos: MITRE Engenuity ha publicado evaluaciones de productos de seguridad basadas en comportamientos de ATT&CK.
Sus límites
ATT&CK no es una lista de verificación que se "completa". No le dice cuáles técnicas le tocan a su empresa: eso depende de su riesgo. Y cubrir una técnica en un documento no es lo mismo que detectarla en la práctica. Úselo como un mapa, no como una meta.
Tres preguntas para su proveedor o su equipo de TI
- ¿Nuestro monitoreo cubre el movimiento lateral y la exfiltración, o solo el acceso inicial?Un ataque se puede cortar en varias etapas; conviene tener defensas en más de una.
- ¿Han probado nuestras defensas con técnicas reales de ransomware?Y si es así, ¿qué encontraron y qué corrigieron?
- ¿Nuestra protección resiste que la apaguen o la manipulen?Y si no, ¿quién se entera y en cuánto tiempo?
¿El ataque está ocurriendo ahora?
Escríbanos por WhatsApp desde su celular. Su mensaje ya trae los datos que necesitamos y le devolvemos la llamada lo antes posible.
Escribir por WhatsApp ahora¿Todavía no hay un ataque?
Los dos diagnósticos de Centinela Digital son gratuitos: el rápido da una calificación en 2 minutos, y el completo (unos 15 minutos) agrega gráfica de radar, prioridades y reporte en PDF.
Fuentes y notas
- MITRE ATT&CK: tácticas de Enterprise, base de conocimiento pública sobre el comportamiento de los atacantes.
- MITRE ATT&CK: notas de la versión 19 (28 de abril de 2026).
- SCYTHE: resumen de ATT&CK v19, con el conteo de tácticas y técnicas.
- D3 Security: qué significa el nuevo Debilitamiento de defensas (TA0112).
- Los identificadores de técnicas de los ejemplos corresponden a ATT&CK Enterprise; verifique siempre la versión vigente en attack.mitre.org.