Una de las tácticas más críticas, y a menudo subestimada, en el ámbito de la ciberdelincuencia es la exfiltración de datos. Esta técnica representa la fase final de un ciberataque, en la que un cibercriminal intenta extraer datos desde el entorno comprometido hacia una ubicación bajo su control.
A diferencia de otras etapas más visibles -como el acceso inicial o la ejecución de malware-, la exfiltración suele realizarse de forma discreta, con métodos diseñados para evadir controles y pasar desapercibidos.
Técnicas más comunes
Según la matriz MITRE ATT&CK, los atacantes pueden usar distintos métodos para robar información, dependiendo del entorno y del nivel de vigilancia de la red:
- Exfiltración automatizada: se sirven de scripts o herramientas automatizadas que recopilan y transfieren datos sin intervención manual.
- Exfiltración a través del canal C2: utilizan el mismo canal de comando y control establecido durante la intrusión para enviar la información robada.
- Exfiltración por protocolo alternativo: envían datos mediante protocolos como ICMP, DNS o SMTP, que pueden ser menos vigilados.
- Exfiltración a través de servicios web: usan servicios en la nube o APIs (como Dropbox, Google Drive o servicios de texto) para ocultar la transferencia.
- Transferencia de datos a una cuenta en la nube: la información se sincroniza directamente con una cuenta en la nube controlada por el atacante.
¿Cuál es su impacto?
La exfiltración no solo implica el robo de información confidencial. También puede conllevar daño reputacional, mermando la confianza de clientes y socios; tener consecuencias legales, sobre todo si se ven comprometidos datos personales o especialmente sensibles; o implicar extorsión, ya que muchos grupos combinan exfiltración con ransomware, amenazando con divulgar los datos si no se paga un rescate.
