Mantener el control de un sistema comprometido durante el mayor tiempo posible: ese es el propósito de la táctica conocida como “Persistencia”, utilizada por los cibercriminales para continuar con sus actividades maliciosas incluso después de reinicios, cambios de contraseñas o análisis de seguridad. Este enfoque les permite incrementar sus posibilidades de robo de información, movimiento lateral dentro de la red o incluso la reimplantación de malware.
Según la matriz MITRE ATT&CK, existen hasta 23 técnicas documentadas que los atacantes pueden emplear para lograr persistencia. Conocerlas en detalle es clave para detectar y eliminar estas amenazas de forma temprana. Los atacantes suelen infiltrarse en carpetas de inicio, tareas programadas o servicios del sistema, consiguiendo que el malware se ejecute automáticamente al iniciar el equipo o que se altere su configuración para mantenerse activo sin ser detectado.
Los métodos empleados por los ciberdelincuentes son muy variadas. Van desde la manipulación de claves del registro y dominios, hasta el uso indebido de cuentas con privilegios administrativos o la instalación de puertas traseras en el firmware o en los hipervisores de máquinas virtuales, lo que les permite sobrevivir incluso a una reinstalación del sistema operativo.
Para mitigar estos riesgos, resulta esencial vigilar los cambios anómalos en los mecanismos legítimos de inicio automático o en los archivos binarios introducidos recientemente en directorios críticos. Presta especial atención a tareas programadas de baja frecuencia o scripts de inicio de sesión inusuales, que se desvíen de los patrones normales de tu rutina de control.
Puedes reducir las probabilidades de éxito de estos ataques aplicando prácticas de seguridad como:
- Implementar autenticación multifactor (MFA) para todas las cuentas privilegiadas y de usuario.
- Configurar controles de acceso y firewalls que limiten el acceso a sistemas críticos y controladores de dominio.
- Restringir el acceso a archivos sensibles relacionados con procesos de autorización y autenticación.