Parte: 7 — Red Team y operaciones ofensivas · Fuente: MITRE Adversary Emulation Plans / CTID ⏱️ Duración estimada: 100 min · Nivel: Intermedio
Aprender a transformar threat intelligence sobre un actor real en un plan de emulación ejecutable: qué técnicas usa, en qué orden, con qué herramientas, y cómo reproducir su comportamiento de forma controlada para poner a prueba las defensas. El alumno pasará de "hacer hacking genérico" a "actuar como APT29 lo haría".
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Emulación vs simulación | Precisión del realismo que se busca |
| 2 | Threat intelligence como insumo | El plan nace de datos, no de intuición |
| 3 | Emulation Library de MITRE | Planes listos y validados por la comunidad |
| 4 | Fases y encadenamiento de TTPs | El orden importa para el realismo |
| 5 | Selección de herramientas | Reproducir el comportamiento, no el binario exacto |
| 6 | Micro-emulaciones (CTID) | Emulaciones atómicas y reutilizables |
| 7 | Criterios de detección por fase | Convierten la emulación en medición |
La diferencia entre "hacer hacking" y emular a un adversario es la diferencia entre improvisar y seguir un guion basado en inteligencia. La emulación de adversarios toma lo que sabemos de un actor real —APT29, FIN7— y reconstruye su forma de operar de manera controlada, para responder una pregunta muy concreta: si este actor viniera a por nosotros, ¿lo veríamos?. No se trata de usar su malware, sino de reproducir su comportamiento.
Tres cosas que se confunden y no son lo mismo:
| Enfoque | En qué se basa | Cuándo usarlo |
|---|---|---|
| Emulación | TTPs de un actor específico (CTI) | Hay un modelo de amenaza claro y maduro |
| Simulación | Comportamientos adversariales genéricos | Punto de partida, cobertura amplia |
| Ataque oportunista | Lo que el operador sepa hacer | Pentest, no medición de detección |
La emulación es la más realista y la más cara de preparar, porque exige inteligencia sólida. La simulación (por ejemplo con Atomic Red Team) es un buen primer paso cuando el cliente aún no tiene un adversario prioritario.
Un plan de emulación no se inventa: nace de datos. La fuente son los informes de CTI (Mandiant, CrowdStrike, Microsoft, The DFIR Report), la página del grupo en ATT&CK y la Emulation Library de MITRE. De ahí se extraen los TTPs y —clave— el orden en que el actor los encadena. Anclar cada técnica del plan a una fuente evita el pecado de la "emulación de fantasía": reproducir algo que el actor nunca hizo.
Un plan de emulación no es una bolsa de técnicas: es una secuencia con dependencias. No puedes hacer movimiento lateral antes de haber descubierto la red, ni exfiltrar antes de haber recolectado. Estructurar el plan por fases —Initial Access → Discovery → Credential Access → Lateral Movement → Collection → Exfiltration— reproduce el flujo real del actor y, de paso, permite medir en qué fase te detectan (que es exactamente lo que quiere saber la defensa).
Un error peligroso e innecesario es querer usar el malware real del actor. No hace falta: emulas la acción, no la muestra. Si APT29 usó un download cradle de PowerShell (T1059.001), lo reproduces con un stager de tu C2; si volcó credenciales (T1003.001), con un método equivalente en el lab. El comportamiento observable —y por tanto la detección— es el mismo, sin el riesgo de detonar malware real.
El Center for Threat-Informed Defense (CTID) popularizó las micro-emulaciones: unidades atómicas y componibles que emulan un comportamiento pequeño y aislado, fáciles de reutilizar entre planes. Sea macro o micro, cada TTP del plan debe llevar su criterio de detección: qué evento debería generar y quién debería verlo. Sin ese criterio, la emulación es un ejercicio ofensivo más; con él, es una medición de la defensa.
| Término | Definición concisa |
|---|---|
| Adversary emulation | Reproducción fiel del comportamiento de un actor real, basada en CTI |
| Adversary simulation | Uso de comportamientos adversariales genéricos, sin atarse a un actor |
| TTP | Tácticas, técnicas y procedimientos; la firma comportamental de un actor |
| CTI | Cyber Threat Intelligence: información sobre actores, campañas y TTPs |
| Emulation Plan | Documento paso a paso que reproduce a un actor |
| Emulation Library | Colección pública de planes validados por MITRE/CTID |
| Micro-emulación | Emulación atómica de un comportamiento aislado y reutilizable |
| Fase | Etapa del plan que agrupa TTPs con una meta común |
| Download cradle | Descarga y ejecución en memoria de un payload, típica de PowerShell |
| Stager | Payload pequeño que descarga y lanza el implante completo |
| Detección esperada | Evento que un TTP debería generar y quién debería verlo |
| APT29 | Actor estatal (Cozy Bear) frecuente en planes de emulación |
| FIN7 | Actor con motivación financiera y TTPs bien documentados |
| CTID | Center for Threat-Informed Defense, impulsor de las micro-emulaciones |
| Atomic Red Team | Biblioteca de pruebas atómicas para simular TTPs |
| Deconfliction | Distinguir la actividad del ejercicio de un incidente real |
⚠️ La emulación se ejecuta solo en el laboratorio propio. En esta clase construimos el plan en papel; su ejecución práctica llega con la infraestructura de las clases 164 en adelante y el AD lab.
T1059.001), decide reproducirlo con un stager de tu C2; para "credential dumping" (T1003.001), con un método equivalente a Mimikatz en el lab.Entrega un plan de emulación de una página para un actor de tu elección (con base en CTI pública), que contenga al menos 10 TTPs organizados en 5 fases, la herramienta de reproducción por TTP y la detección esperada. Criterio de aceptación: cada TTP tiene ID ATT&CK válido, hay continuidad lógica entre fases (cada una habilita la siguiente) y las herramientas elegidas reproducen el comportamiento descrito en la CTI.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| El plan es una lista sin orden | Faltan fases; encadena TTPs por dependencia |
| Se copia el malware del actor | No es necesario ni seguro; reproduce el comportamiento, no el binario |
| TTPs sin fuente | Emulación inventada; ancla cada técnica a un informe de CTI |
| No se puede medir | Faltan criterios de detección; añádelos por fase |
| Se elige un actor irreal para el entorno | Emular ICS en una red ofimática no aporta; ajusta el actor al objetivo |
❓ ¿Necesito el malware real del actor? No. Emulas el comportamiento (TTPs) con herramientas seguras y controladas. Usar malware real es peligroso e innecesario.
❓ ¿De dónde saco los TTPs de un actor? De su página en ATT&CK (Groups), informes de proveedores de CTI y de la Emulation Library de MITRE.
❓ ¿Emulación o simulación para un cliente nuevo? La simulación (comportamientos genéricos) suele ser mejor punto de partida; la emulación de un actor específico aporta más cuando el cliente tiene un modelo de amenaza claro.
Clase 162 — MITRE ATT&CK como lenguaje ofensivo
Clase 164 — Diseño de infraestructura de comando y control (C2)