Un vector de ataque es el camino o método que usa un atacante para entrar en un sistema o una red, como un correo de phishing, un servicio expuesto sin parchear o unas credenciales robadas.
Vector de ataque y superficie de ataque
La superficie de ataque es el conjunto de todos los puntos por los que un atacante podría intentar entrar; un vector de ataque es una ruta concreta a través de ella. Una empresa con cientos de servicios expuestos, empleados y proveedores tiene una superficie grande, y cada uno de esos elementos ofrece uno o varios vectores.
Vectores de ataque habituales
- Explotación de aplicaciones expuestas a internet: pasarelas VPN, cortafuegos, servidores de correo y de transferencia de archivos con vulnerabilidades conocidas o de día cero.
- Phishing: adjuntos maliciosos, enlaces a páginas de inicio de sesión falsas y phishing por SMS, llamadas o mensajería.
- Credenciales válidas: contraseñas obtenidas de registros de infostealers, reutilizadas o adivinadas.
- Cadena de suministro: actualizaciones, bibliotecas o proveedores de TI comprometidos; véase ataque a la cadena de suministro.
- Acceso físico y medios extraíbles: memorias USB y dispositivos desbloqueados.
En MITRE ATT&CK estas rutas se agrupan en la táctica Initial Access (TA0001). Los informes anuales sobre brechas, como el Verizon DBIR, sitúan de forma constante las credenciales robadas, el phishing y la explotación de vulnerabilidades entre los principales vectores.
El vector de ataque en CVSS
La métrica Attack Vector (AV) de CVSS indica desde dónde puede actuar el atacante: Network, Adjacent, Local o Physical. Una vulnerabilidad con AV:N se puede explotar a través de internet y suele recibir una puntuación más alta.
Cómo reducir los vectores de ataque
Parchear primero los sistemas expuestos a internet, imponer MFA resistente al phishing, eliminar servicios y cuentas que no se usan y revisar los accesos de los proveedores.