La persistencia es el conjunto de técnicas con las que los atacantes conservan el acceso a un sistema comprometido tras reinicios, cierres de sesión, cambios de contraseña y otras interrupciones.
Cómo funciona la persistencia
El malware o el intruso rara vez quiere entrar dos veces. Tras el compromiso inicial, configura algo que vuelva a lanzar su código automáticamente. En el marco MITRE ATT&CK, Persistence es una táctica propia (TA0003) con decenas de técnicas. Ejemplos comunes:
- Entradas de inicio automático: claves Run del Registro de Windows o la carpeta Inicio (T1547.001).
- Tareas programadas y servicios: el Programador de tareas de Windows, servicios nuevos o modificados, tareas cron y unidades systemd en Linux, LaunchAgents en macOS.
- Suscripciones a eventos WMI: código que se ejecuta cuando ocurre un evento del sistema (T1546.003).
- Persistencia mediante cuentas: crear cuentas, añadir claves SSH o registrar dispositivos MFA y apps OAuth adicionales en la nube.
- Implantes en servidores: web shells en servidores web y firmware modificado en dispositivos perimetrales.
- Persistencia en el arranque: bootkits e implantes UEFI que sobreviven incluso a la reinstalación del sistema.
Por qué importa la persistencia
La persistencia convierte una intrusión breve en un acceso duradero y da tiempo a los atacantes para el reconocimiento, el robo de datos y el despliegue de ransomware. Los grupos avanzados establecen varios mecanismos independientes para que eliminar uno no los expulse. Una limpieza incompleta es una causa frecuente de que las víctimas vuelvan a ser comprometidas poco después de un incidente.
Cómo detectar y eliminar la persistencia
- Vigilar con EDR o Sysmon la creación de servicios, tareas programadas, claves Run y suscripciones WMI.
- Auditar periódicamente las ubicaciones de inicio automático con herramientas como Microsoft Autoruns.
- Revisar las cuentas en la nube en busca de usuarios, claves, permisos OAuth y métodos MFA nuevos.
- Durante la respuesta a incidentes, mapear todos los mecanismos antes de expulsar al atacante, rotar credenciales y, en caso de duda, reinstalar.