APTs y Threat Actors: Perfiles de los Adversarios más Peligrosos

Perfiles profundos de grupos APT y actores de amenaza

20 artículos
~243 min lectura total

Sobre esta serie

Los ataques más sofisticados y dañinos son obra de grupos organizados: APTs (Advanced Persistent Threats) patrocinados por estados y grupos de cibercrimen con estructura empresarial. Conocer a estos adversarios (sus motivaciones, técnicas, herramientas y patrones operativos) es fundamental para cualquier equipo de seguridad que quiera pasar de defensa genérica a defensa basada en amenazas reales.

Para quién es

Estructura

Bloque 1: Fundamentos (artículo 1) Qué es un APT, taxonomía, motivaciones y patrones operativos.

Bloque 2: APTs estado-nación (artículos 2-12) Perfiles detallados de los grupos más documentados: Rusia (APT28, APT29, Turla, Sandworm), China (APT41, Volt Typhoon), DPRK (Lazarus, Kimsuky), Irán (MuddyWater), y el legendario Equation Group.

Bloque 3: Cibercrimen organizado (artículos 13-17) Grupos con motivación financiera: FIN7, Cl0p, Scattered Spider, LAPSUS$, y el ecosistema RaaS.

Bloque 4: Metodología y futuro (artículos 18-20) Grupos latinoamericanos emergentes, herramientas de atribución, y el futuro de los APTs.

Formato de cada perfil

Cada artículo de perfil sigue la misma estructura:

  1. Resumen ejecutivo (quién, motivación, nivel de sofisticación)
  2. Historia y atribución (con nivel de confianza)
  3. Herramientas y malware asociado
  4. Técnicas ATT&CK principales (mapeadas)
  5. Campañas documentadas
  6. Sectores y regiones objetivo
  7. Indicadores y detección
  8. Estado actual y tendencias

Nivel

La serie es accesible para nivel intermedio. Los fundamentos (artículo 1) son aptos para principiantes. Los perfiles individuales asumen conocimiento básico de ATT&CK y conceptos de CTI.

01
Principiante9 min

Qué es un APT: Taxonomía, Motivaciones y Patrones Operativos

Guía fundamental sobre APTs (Advanced Persistent Threats): definición, clasificación por motivación (espionaje, financiero, destructivo, hacktivismo),.

02
Intermedio10 min

APT28 (Fancy Bear): GRU Unit 26165, Herramientas y Campañas

Perfil técnico completo de APT28 (Fancy Bear/STRONTIUM/Forest Blizzard): unidad 26165 del GRU ruso. Herramientas (X-Agent, X-Tunnel, Zebrocy), técnicas.

03
Intermedio8 min

APT29 (Cozy Bear): SVR, SolarWinds y Operaciones en la Nube

Perfil técnico de APT29 (Cozy Bear/Midnight Blizzard/Nobelium): SVR ruso. El grupo detrás de SolarWinds, ataques a cloud/Azure AD, herramientas (WellMess,.

04
Intermedio7 min

APT41 (Winnti): Espionaje Chino y Cibercrimen Dual

Perfil técnico de APT41 (Winnti/Wicked Panda/Brass Typhoon): grupo chino del MSS que opera en dual-mode espionaje estatal + cibercrimen financiero.

05
Intermedio9 min

Lazarus Group: DPRK, Heists de Mil Millones y WannaCry

Perfil técnico de Lazarus Group (Hidden Cobra/Diamond Sleet): RGB de Corea del Norte. El grupo detrás de WannaCry, Sony Pictures, robos bancarios SWIFT, y.

06
Avanzado8 min

Turla (Snake): 25 Años de Espionaje del FSB Ruso

Perfil técnico de Turla (Snake/Venomous Bear/Secret Blizzard): grupo del FSB ruso con 25 años de operaciones. El APT más sofisticado y sigiloso.

07
Intermedio9 min

Sandworm: GRU Unit 74455, Destrucción e ICS Attacks

Perfil técnico de Sandworm (Voodoo Bear/Seashell Blizzard): GRU Unit 74455. El grupo más destructivo del panorama APT.

08
Intermedio8 min

FIN7 (Carbanak): Cibercrimen Financiero Sofisticado

Perfil técnico de FIN7 (Carbanak/Carbon Spider/Sangria Tempest): grupo de cibercrimen financiero con estructura empresarial.

09
Intermedio8 min

Cl0p (TA505): Mass Exploitation y Extorsión a Escala

Perfil técnico de Cl0p (TA505/FIN11/Lace Tempest): grupo de ransomware y extorsión que pioneeró la mass exploitation de zero-days en file transfer.

10
Intermedio8 min

LAPSUS$: Adolescentes vs BigTech con Social Engineering

Perfil de LAPSUS$ (DEV-0537/Octo Tempest): grupo de adolescentes que comprometió Microsoft, Nvidia, Samsung, Uber, Okta y Rockstar Games usando social.

11
Intermedio8 min

Volt Typhoon: China y Living-off-the-Land en infraestructura

Perfil de Volt Typhoon (Vanguard Panda/Bronze Silhouette): grupo chino que se infiltra en infraestructura crítica de EEUU sin malware, usando solo.

12
Intermedio7 min

Kimsuky: espionaje cientifico y credential harvesting

Perfil de Kimsuky (Velvet Chollima/Emerald Sleet/Thallium): grupo norcoreano especializado en espionaje de think tanks, academia e investigación nuclear.

13
Intermedio14 min

MuddyWater: Espionaje y Acceso Inicial del MOIS Iraní

Perfil técnico de MuddyWater (Mercury/Mango Sandstorm/Static Kitten): unidad del MOIS iraní especializada en espionaje contra Oriente Medio, Turquía y.

14
Intermedio17 min

Scattered Spider: social engineering y SIM swapping

Perfil de Scattered Spider (UNC3944/Muddled Libra/Star Fraud/Octo Tempest): grupo anglófono especializado en social engineering, SIM swapping e.

15
Intermedio21 min

RansomHub y LockBit: el ecosistema Ransomware-as-a-Service

Análisis del ecosistema RaaS moderno: LockBit (Operation Cronos, takedown, resurgimiento), RansomHub (sucesor dominante 2024-2025), modelo de afiliados,.

16
Avanzado19 min

Equation Group: El Arsenal Cibernético más Sofisticado

Perfil de Equation Group (atribuido a NSA TAO): el grupo APT más avanzado técnicamente jamás documentado.

17
Intermedio19 min

APTs chinos: panorama completo del ciberespionaje

Panorama completo de las APTs chinas: estructura MSS vs PLA, principales grupos (APT1, APT10, APT31, Hafnium, Mustang Panda, Winnti), operaciones masivas,.

18
Intermedio18 min

APTs en Latinoamerica: Blind Eagle y Machete

Panorama de amenazas APT en Latinoamérica: Blind Eagle (APT-C-36), Machete, Molerats, Astaroth/Guildma y grupos locales.

19
Avanzado19 min

Atribucion de APTs: metodologia y errores comunes

Cómo se atribuyen ciberataques a grupos APT: Diamond Model, Kill Chain, correlación de TTPs, infraestructura y artefactos.

20
Avanzado17 min

El futuro de las APTs: tendencias e IA ofensiva

Tendencias emergentes en APTs: IA generativa en operaciones ofensivas, convergencia entre grupos estatales y criminales, cloud-native attacks, supply.