Mastodon Mastodon Mastodon Mastodon

Persistencia

Actualizado: · CyberSecureFox Editorial Team

La persistencia es el conjunto de técnicas con las que los atacantes conservan el acceso a un sistema comprometido tras reinicios, cierres de sesión, cambios de contraseña y otras interrupciones.

Cómo funciona la persistencia

El malware o el intruso rara vez quiere entrar dos veces. Tras el compromiso inicial, configura algo que vuelva a lanzar su código automáticamente. En el marco MITRE ATT&CK, Persistence es una táctica propia (TA0003) con decenas de técnicas. Ejemplos comunes:

  • Entradas de inicio automático: claves Run del Registro de Windows o la carpeta Inicio (T1547.001).
  • Tareas programadas y servicios: el Programador de tareas de Windows, servicios nuevos o modificados, tareas cron y unidades systemd en Linux, LaunchAgents en macOS.
  • Suscripciones a eventos WMI: código que se ejecuta cuando ocurre un evento del sistema (T1546.003).
  • Persistencia mediante cuentas: crear cuentas, añadir claves SSH o registrar dispositivos MFA y apps OAuth adicionales en la nube.
  • Implantes en servidores: web shells en servidores web y firmware modificado en dispositivos perimetrales.
  • Persistencia en el arranque: bootkits e implantes UEFI que sobreviven incluso a la reinstalación del sistema.

Por qué importa la persistencia

La persistencia convierte una intrusión breve en un acceso duradero y da tiempo a los atacantes para el reconocimiento, el robo de datos y el despliegue de ransomware. Los grupos avanzados establecen varios mecanismos independientes para que eliminar uno no los expulse. Una limpieza incompleta es una causa frecuente de que las víctimas vuelvan a ser comprometidas poco después de un incidente.

Cómo detectar y eliminar la persistencia

  • Vigilar con EDR o Sysmon la creación de servicios, tareas programadas, claves Run y suscripciones WMI.
  • Auditar periódicamente las ubicaciones de inicio automático con herramientas como Microsoft Autoruns.
  • Revisar las cuentas en la nube en busca de usuarios, claves, permisos OAuth y métodos MFA nuevos.
  • Durante la respuesta a incidentes, mapear todos los mecanismos antes de expulsar al atacante, rotar credenciales y, en caso de duda, reinstalar.
Sinónimos:
mecanismo de persistencia, persistencia del malware, técnica de persistencia