El antivirus no alertó. Los registros de eventos parecían normales. PowerShell ejecutaba scripts, certutil descargaba archivos, las tareas programadas hacían su trabajo. Todo era Windows haciendo cosas de Windows. Hasta que alguien revisó con detenimiento y descubrió que ese “Windows” llevaba semanas trabajando para alguien más.
Los ataques que el antivirus no puede ver
El malware tradicional —un ejecutable malicioso descargado y ejecutado— es relativamente fácil de detectar. Los antivirus basados en firmas lo identifican si la firma está registrada. Pero en los últimos cinco años, los atacantes sofisticados han abandonado casi por completo el malware de archivo en favor de una técnica conocida como “living off the land” (LOTL): usar las herramientas legítimas del sistema operativo para ejecutar operaciones maliciosas.
PowerShell, WMI (Windows Management Instrumentation), certutil, mshta, regsvr32, BITS (Background Intelligent Transfer Service): todas son herramientas legítimas de Windows. Todas han sido weaponizadas como vectores de ataque. Cuando un atacante las usa, el antivirus ve una herramienta de sistema haciendo cosas de sistema. No hay archivo malicioso que detectar.
Cómo funciona en la práctica
El escenario más común que documentamos funciona así: un empleado recibe un correo con un documento de Office que contiene una macro. El documento parece legítimo —una cotización de proveedor, una orden de compra, una notificación de banco. El empleado habilita las macros porque el documento lo solicita.
La macro ejecuta PowerShell en segundo plano. PowerShell, usando BITS o certutil, descarga un segundo payload desde un servidor externo. Ese payload establece persistencia a través de una tarea programada del sistema. La conexión de comando y control sale a través del puerto 443 (HTTPS) para mezclarse con tráfico legítimo. El atacante tiene ahora acceso remoto al equipo, con las credenciales del usuario que abrió el documento.
Todo esto ocurre en segundos. El antivirus no interviene porque cada componente individual es legítimo.
Lo que el gerente de TI encuentra semanas después
En el mejor caso, el movimiento lateral del atacante activa una alerta de algún sistema perimetral y el incidente se descubre. En el peor caso —y es el más frecuente en PYMES sin monitoreo activo— el incidente se descubre cuando el atacante decide actuar: cifrando archivos con ransomware, exfiltrando datos para venta o chantaje, o usando los recursos de la empresa para atacar terceros.
Para el gerente de TI, la conversación más difícil es explicar cómo alguien tuvo acceso a la red por semanas sin que nadie lo detectara. Sin EDR, sin registros de comportamiento, sin telemetría de endpoints, no hay respuesta técnica satisfactoria. Solo hay incertidumbre sobre qué fue accedido, qué fue modificado y qué fue robado.
La defensa: visibilidad, no solo bloqueo
La única defensa efectiva contra ataques LOTL es la visibilidad de comportamiento. Esto requiere cambiar el enfoque de “bloquear lo malo” a “registrar todo y analizar anomalías”.
Las herramientas que proveen esa visibilidad incluyen:
- EDR (Endpoint Detection and Response): registra cada proceso, cada conexión de red, cada modificación de registro. Cuando PowerShell hace algo inusual —conectarse a una IP externa, escribir en un directorio del sistema— el EDR lo registra y puede alertar en tiempo real.
- Restricción de macros por política de grupo: deshabilitar macros para documentos de fuentes externas es una de las medidas más efectivas para bloquear el vector inicial más común.
- Application whitelisting: solo los ejecutables en la lista blanca pueden correr. Cualquier otro intento de ejecución es bloqueado y registrado.
- Monitoreo de PowerShell: habilitar el logging detallado de PowerShell (Script Block Logging, Module Logging) genera telemetría que permite detectar uso malicioso incluso de herramientas legítimas.
La pregunta que todo gerente de TI debe responder
Si un atacante tuviera acceso a un equipo de su red desde hace dos semanas, ¿lo sabría? ¿Tendría los registros para saberlo? Si la respuesta no es “sí con certeza”, su empresa tiene una brecha de visibilidad que resolver.
AVN Networks implementa estrategias de detección y respuesta que van más allá del antivirus. Si su empresa no tiene visibilidad de comportamiento en sus endpoints, hablemos antes de que la situación lo obligue.