Ir al contenido

Actores de amenazas

Última actualización

Un threat actor es una persona, grupo u organización capaz de ejecutar o apoyar acciones que ponen en riesgo activos. Puede actuar desde fuera, disponer de acceso legítimo o utilizar identidades comprometidas. Para defenderse importa más su comportamiento observable que una etiqueta genérica.

Variable Preguntas
Motivación ¿Busca dinero, espionaje, influencia, disrupción, ventaja competitiva o satisfacción personal?
Objetivo ¿Qué activo o resultado persigue y durante cuánto tiempo?
Acceso ¿Parte desde Internet, la cadena de suministro, un tercero o una identidad interna?
Capacidad ¿Qué conocimiento, infraestructura, tooling y tiempo puede emplear?
Oportunidad ¿Qué exposición, confianza o evento facilita la acción?
Tolerancia al riesgo ¿Prefiere velocidad y volumen o sigilo y persistencia?

Estas variables permiten modelar desde delincuencia oportunista hasta operaciones estatales, hacktivismo, competencia desleal o abuso interno sin asumir que cada categoría funciona de una única manera.

Una operación puede separar desarrollo de malware, obtención de accesos, infraestructura, fraude, negociación y blanqueo. También puede comprar capacidades como initial access, phishing o DDoS. Por tanto, observar herramientas distintas no implica necesariamente actores independientes, y compartir una herramienta no demuestra identidad común.

La atribución combina infraestructura, malware, tácticas, técnicas y procedimientos (TTP), horarios, victimología, objetivos e inteligencia externa. Cualquiera de estas señales puede ser reutilizada, falsificada o compartida. En una investigación operativa suele ser más seguro expresar niveles de confianza y priorizar:

  1. qué ocurrió
  2. qué acceso conserva el adversario
  3. qué activos están en riesgo
  4. qué comportamientos deben bloquearse o detectarse.

Asignar un nombre atractivo con evidencia débil puede distraer la contención y crear conclusiones falsas.

  • ¿Qué variables describen mejor a un actor que una etiqueta como “hacker”?
  • ¿Por qué una herramienta compartida no demuestra atribución?
  • ¿Qué debe priorizar una investigación antes de identificar al responsable?