Una amenaza persistente avanzada (APT) es un grupo con muchos recursos, normalmente respaldado por un Estado, que lleva a cabo ciberoperaciones dirigidas y de larga duración para espiar, robar datos o sabotear.
Cómo actúan los grupos APT
La Fuerza Aérea de EE. UU. usaba el término hacia 2006, y se popularizó tras el informe de Mandiant de 2013 sobre la unidad china APT1. «Avanzada» se refiere a sus capacidades y herramientas; «persistente», a la paciencia para permanecer meses o años dentro de una red.
Una campaña típica incluye:
- reconocimiento minucioso y spear phishing o explotación de dispositivos perimetrales, a veces con días cero;
- malware propio, puertas traseras y herramientas de administración legítimas para pasar desapercibidos;
- movimiento lateral hacia sistemas de alto valor y exfiltración de datos lenta y discreta;
- ataques a la cadena de suministro para alcanzar muchos objetivos a la vez.
Por qué las APT son importantes
Los grupos APT atacan a gobiernos, defensa, energía, telecomunicaciones, investigación y empresas tecnológicas, pero también a ONG y periodistas. Las empresas de seguridad les asignan nombres y números:
- APT28 (Fancy Bear) y APT29 (Cozy Bear) se vinculan a Rusia;
- APT41 y Volt Typhoon, a China;
- Lazarus, a Corea del Norte; en febrero de 2025 robó unos 1.500 millones de dólares en criptomonedas del exchange Bybit.
Algunos grupos combinan espionaje y delitos financieros. Como se adaptan a las defensas, la protección basada solo en firmas no basta.
Cómo defenderse
- Parchee y refuerce los dispositivos expuestos a Internet —VPN, cortafuegos, servidores de correo—, que las APT atacan primero.
- Use la inteligencia de amenazas y la base de conocimiento MITRE ATT&CK para entender los grupos y técnicas relevantes.
- Centralice los registros, consérvelos el tiempo suficiente y haga búsqueda proactiva de amenazas (threat hunting).
- Aplique MFA resistente al phishing, segmentación y mínimo privilegio.