Sitio informativo de Centinela Digital. No es un sitio gubernamental ni está afiliado a CISA ni a ninguna autoridad.

Inicio › Cómo funciona MITRE ATT&CK, explicado sin tecnicismos

Cómo funciona MITRE ATT&CK, explicado sin tecnicismos

Es el 'diccionario' que usa el mundo de la seguridad para describir cómo actúan los atacantes. Entenderlo le ayuda a hacerle mejores preguntas a quien protege su empresa.

ACTUALIZADO: 4 DE OCTUBRE DE 2026 · LECTURA: 8 MIN

Qué es

MITRE ATT&CK (se lee "attack") es una base de conocimiento pública y gratuita que describe cómo actúan los atacantes. Se construye a partir de observaciones de ataques reales y la mantiene MITRE, una organización sin fines de lucro de Estados Unidos.

No es un producto, ni una norma, ni una certificación. Es un lenguaje común: una forma ordenada de nombrar lo que hace un atacante en cada momento de un ataque.

Para qué le sirve a alguien que no es técnico

Cómo está organizado: tácticas, técnicas y subtécnicas

ATT&CK tiene tres niveles. La táctica es el por qué: el objetivo del atacante en ese momento. La técnica es el cómo: el método que usa. La subtécnica es una variante concreta de ese método.

Dos ejemplos

Acceso inicial (TA0001, "intentar entrar a su red") → Phishing (T1566) → adjunto malicioso (T1566.001).

Impacto (TA0040, "manipular, interrumpir o destruir sistemas y datos") → Datos cifrados para causar impacto (T1486), que es lo que hace el ransomware.

Esos códigos (TA, T) son los que verá en reportes y herramientas. Si alguien dice "detectamos T1486", sabe que se trata de datos cifrados para causar impacto.

Las matrices

ATT&CK se publica en tres matrices: Enterprise (entornos empresariales: Windows, macOS, Linux, nube y más), Mobile (dispositivos móviles) e ICS (sistemas de control industrial). La que interesa a la mayoría de las empresas es Enterprise, que en la versión 19 reúne 15 tácticas, 222 técnicas y 475 subtécnicas.

Además de las técnicas, ATT&CK documenta grupos de atacantes, campañas y programas maliciosos asociados, y para muchas técnicas incluye recomendaciones de detección y de mitigación.

Las 15 tácticas de Enterprise

La última columna indica en qué etapa de nuestra anatomía de un ataque encaja cada táctica.

TÁCTICAIDQUÉ INTENTA EL ATACANTEEN NUESTRA GUÍA
Reconocimiento
Reconnaissance
TA0043Reúne información para planear la operación.Antes de la etapa 1
Desarrollo de recursos
Resource Development
TA0042Prepara lo que necesita: cuentas, servidores, herramientas.Antes de la etapa 1
Acceso inicial
Initial Access
TA0001Intenta entrar a su red.Etapa 1
Ejecución
Execution
TA0002Intenta ejecutar código malicioso.Etapa 2
Persistencia
Persistence
TA0003Intenta mantener su punto de apoyo.Etapa 2
Escalada de privilegios
Privilege Escalation
TA0004Intenta obtener permisos más altos.Etapa 2
Sigilo
Stealth
TA0005Intenta esconder y disimular sus acciones para parecer comportamiento normal.Etapa 2
Debilitamiento de defensas
Defense Impairment
TA0112Intenta romper los mecanismos de seguridad para que los defensores no vean ni confíen en lo que ocurre.Etapa 2
Acceso a credenciales
Credential Access
TA0006Intenta robar nombres de cuenta y contraseñas.Etapa 2
Descubrimiento
Discovery
TA0007Intenta entender su entorno.Etapa 2
Movimiento lateral
Lateral Movement
TA0008Intenta moverse por su entorno.Etapa 2
Recolección
Collection
TA0009Reúne los datos que le interesan.Etapa 3
Comando y control
Command and Control
TA0011Se comunica con los sistemas comprometidos para controlarlos.Todo el ataque
Exfiltración
Exfiltration
TA0010Intenta robar datos.Etapa 3
Impacto
Impact
TA0040Intenta manipular, interrumpir o destruir sus sistemas y datos.Etapa 4

El cifrado y la extorsión se agrupan en un solo paso en nuestra guía; en ATT&CK, el cifrado es una técnica de la táctica de Impacto.

Lo que cambió en 2026: la versión 19

MITRE publicó la versión 19 de ATT&CK el 28 de abril de 2026. El cambio más importante: la táctica Defense Evasion (evasión de defensas), que era la más grande del marco, se dividió en dos:

Son comportamientos distintos que piden respuestas distintas. Para una empresa, la lección práctica es esta: pregunte si su protección resiste que la apaguen o la manipulen, porque es algo que los atacantes intentan en ataques reales. Como MITRE publica versiones nuevas con regularidad, la lista de tácticas puede seguir cambiando.

Un ejemplo de cadena de ransomware en ATT&CK

Estas son técnicas que suelen aparecer en intrusiones de ransomware, ordenadas como podrían encadenarse. Es un ejemplo ilustrativo: cada incidente real combina técnicas distintas.

  1. Acceso inicial · Phishing (T1566)Un correo convence a alguien de abrir un archivo o dar su contraseña.
  2. Acceso a credenciales · Volcado de credenciales del sistema operativo (T1003)El atacante roba cuentas con más permisos.
  3. Movimiento lateral · Servicios remotos (T1021)Usa esas cuentas para saltar a otros equipos y servidores.
  4. Debilitamiento de defensas · Deshabilitar o modificar herramientas (T1685)Intenta apagar o manipular la protección para que no avise.
  5. Exfiltración · Exfiltración por servicio web (T1567)Copia los datos hacia un servicio que controla.
  6. Impacto · Datos cifrados para causar impacto (T1486)Cifra los sistemas y exige el pago.

Cómo lo usan los equipos de seguridad

Sus límites

ATT&CK no es una lista de verificación que se "completa". No le dice cuáles técnicas le tocan a su empresa: eso depende de su riesgo. Y cubrir una técnica en un documento no es lo mismo que detectarla en la práctica. Úselo como un mapa, no como una meta.

Tres preguntas para su proveedor o su equipo de TI

  1. ¿Nuestro monitoreo cubre el movimiento lateral y la exfiltración, o solo el acceso inicial?Un ataque se puede cortar en varias etapas; conviene tener defensas en más de una.
  2. ¿Han probado nuestras defensas con técnicas reales de ransomware?Y si es así, ¿qué encontraron y qué corrigieron?
  3. ¿Nuestra protección resiste que la apaguen o la manipulen?Y si no, ¿quién se entera y en cuánto tiempo?

¿El ataque está ocurriendo ahora?

Escríbanos por WhatsApp desde su celular. Su mensaje ya trae los datos que necesitamos y le devolvemos la llamada lo antes posible.

Escribir por WhatsApp ahora

¿Todavía no hay un ataque?

Los dos diagnósticos de Centinela Digital son gratuitos: el rápido da una calificación en 2 minutos, y el completo (unos 15 minutos) agrega gráfica de radar, prioridades y reporte en PDF.

Fuentes y notas