MITRE ATT&CK
Base de conocimiento global y framework que cataloga las tácticas, técnicas y procedimientos (TTPs) utilizados por adversarios reales en ciberataques. Organizado en matrices por plataforma (Enterprise, Mobile, ICS), es utilizado por equipos de seguridad, analistas forenses y peritos para clasificar ataques, identificar brechas defensivas y documentar incidentes de forma estandarizada.
MITRE ATT&CK
Las intrusiones cloud aumentaron un 136% en la primera mitad de 2025 respecto a todo 2024, y las intrusiones interactivas crecieron un 27% interanual (CrowdStrike, Threat Hunting Report 2025 — no el Global Threat Report, que es otro informe). Esas cifras miden volumen de intrusiones, no crecimiento del catálogo de técnicas: un mismo repertorio admite el doble de ataques sin ganar una sola entrada. Precisamente porque el repertorio es estable y el volumen no, el framework MITRE ATT&CK se ha consolidado como la referencia universal para clasificar y documentar ciberataques: su paquete Enterprise cataloga, en la versión v19.2, 858 entradas de técnica, de las que 697 están vigentes —las otras 161 constan revocadas o deprecadas—, distribuidas en 15 tácticas, extraídas de observaciones de ataques reales. Más de 391 publicaciones científicas han analizado el framework (ACM Computing Surveys, 2025), y la evaluación Enterprise 2025 contó con 11 proveedores de ciberseguridad de primer nivel, confirmando su posición como estándar de facto de la industria.
Definición técnica
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) es una base de conocimiento de acceso público mantenida por la corporación sin ánimo de lucro MITRE. Documenta el comportamiento de adversarios reales basándose en observaciones del mundo real, organizando la información en una estructura jerárquica de tácticas, técnicas y subtécnicas.
Estructura del framework:
MITRE ATT&CK
├── Matrices
│ ├── Enterprise (Windows, Linux, macOS, Cloud, Containers, Network)
│ ├── Mobile (Android, iOS)
│ └── ICS (Industrial Control Systems)
│
├── Tácticas (15 en Enterprise) → El "POR QUÉ" del ataque
│ └── Técnicas → El "CÓMO" del ataque
│ └── Subtécnicas → Variación específica
│
├── Grupos (APT) → Quién ejecuta el ataque
├── Software → Herramientas y malware utilizadas
├── Mitigaciones → Contramedidas recomendadas
└── Detecciones → Cómo identificar cada técnicaLas 15 tácticas de la matriz Enterprise (v19.2, en orden de ejecución de un ataque). Ojo si se usa una versión anterior como checklist: v19 partió la antigua Defense Evasion en dos —TA0005 Stealth y TA0112 Defense Impairment—, de modo que un listado de catorce omite una táctica entera:
| ID | Táctica | Descripción | Ejemplo de técnica |
|---|---|---|---|
| TA0043 | Reconnaissance | Recopilación de información sobre el objetivo | Búsqueda en redes sociales |
| TA0042 | Resource Development | Preparación de infraestructura de ataque | Registro de dominios falsos |
| TA0001 | Initial Access | Punto de entrada al sistema | Spear phishing con adjunto |
| TA0002 | Execution | Ejecución de código malicioso | PowerShell, scripting |
| TA0003 | Persistence | Mantener presencia tras reinicios | Tarea programada, servicio |
| TA0004 | Privilege Escalation | Obtener permisos superiores | Explotación de vulnerabilidad local |
| TA0005 | Stealth (antes Defense Evasion) | Pasar desapercibido: ocultar la actividad al observador | Ofuscación, borrado de rastros, enmascaramiento |
| TA0112 | Defense Impairment | Degradar o inutilizar los propios controles de seguridad | Desactivar el antivirus, detener el registro de eventos |
| TA0006 | Credential Access | Obtener credenciales válidas | Keylogging, dumping de hashes |
| TA0007 | Discovery | Mapear la red y sistemas internos | Escaneo de red, enumeración AD |
| TA0008 | Lateral Movement | Moverse entre sistemas | RDP, PsExec, SMB |
| TA0009 | Collection | Recopilar datos de interés | Captura de pantalla, keylogger |
| TA0011 | Command and Control | Comunicación con infraestructura del atacante | HTTPS C2, DNS tunneling |
| TA0010 | Exfiltration | Extraer datos del entorno | Exfiltración vía cloud storage |
| TA0040 | Impact | Causar daño o disrumpir operaciones | Cifrado ransomware, wiper |
Versión actual
La versión vigente es ATT&CK v19.2. Cuidado con la fecha: la página de historial agrupa las versiones menores bajo la de arranque de su rama, y por eso muestra v19.2 junto a «April 28, 2026» —que es la fecha de v19.0—. El paquete STIX data v19.2 en agosto de 2026 (historial de versiones); la anterior, v18.1, estuvo vigente del 28 de octubre de 2025 al 27 de abril de 2026. ATT&CK es de versionado continuo, así que ninguna versión es «la más reciente» por mucho tiempo. Lo que hay que hacer al citarla en un dictamen es anotar la versión concreta que se usó y la fecha en que se descargó el paquete: es lo que permite a un tercero reproducir el mapeo. El acceso es gratuito en attack.mitre.org.
Uso forense de MITRE ATT&CK
Para un perito informático forense, MITRE ATT&CK es una herramienta de clasificación y comunicación esencial:
Aplicaciones en peritaje informático:
- Clasificación del ataque: Mapear cada artefacto forense encontrado a la técnica ATT&CK correspondiente, proporcionando una taxonomía universal y comprensible
- Completitud de la investigación: Usar la matriz como checklist para verificar que no se ha omitido ninguna fase del ataque
- Comunicación en informe pericial: Utilizar nomenclatura ATT&CK (IDs de técnicas) para que otros profesionales y el tribunal comprendan exactamente qué ocurrió
- Atribución: Comparar las técnicas observadas con los grupos APT documentados en ATT&CK para sugerir posibles actores
- Evaluación de defensas: Documentar qué controles de seguridad deberían haber detectado el ataque según las detecciones recomendadas por ATT&CK
Ejemplo de mapeo forense a ATT&CK:
Artefacto forense encontrado → Técnica MITRE ATT&CK
──────────────────────────────────────────────────────────────
Email con adjunto .docm malicioso → T1566.001 (Phishing: Spearphishing Attachment)
Macro VBA ejecuta PowerShell → T1059.001 (Command and Scripting: PowerShell)
Servicio Windows creado para persistir → T1543.003 (Create or Modify System Process: Windows Service)
Mimikatz detectado en memoria → T1003.001 (OS Credential Dumping: LSASS Memory)
Conexión HTTPS a C2 externo → T1071.001 (Application Layer Protocol: Web Protocols)
Datos comprimidos en archivo .7z → T1560.001 (Archive Collected Data: Archive via Utility)
Exfiltración vía MEGA.nz → T1567.002 (Exfiltration Over Web Service: to Cloud Storage)MITRE ATT&CK Navigator
El ATT&CK Navigator es una herramienta web gratuita que permite visualizar y anotar la matriz:
Usos forenses del Navigator:
- Heat maps de cobertura: Visualizar qué técnicas detectan los controles de seguridad existentes, identificando gaps
- Mapeo de incidentes: Colorear las técnicas utilizadas en un ataque específico para el informe pericial
- Comparación de grupos: Superponer las técnicas de diferentes grupos APT para evaluar atribución
- Priorización de defensas: Identificar las técnicas más frecuentes sin cobertura defensiva
Ejemplo de anotación Navigator para incidente de ransomware:
─────────────────────────────────────────────────────────────
[Rojo] Técnicas utilizadas en el ataque (confirmadas)
[Naranja] Técnicas probables (indicios parciales)
[Verde] Técnicas detectadas y bloqueadas por defensas
[Gris] Técnicas no observadasATT&CK Navigator
El Navigator está disponible en mitre-attack.github.io/attack-navigator/ y puede instalarse localmente. Permite exportar las anotaciones en formato JSON, SVG y Excel para incluirlas en informes periciales.
Caso práctico: investigación de ransomware con mapeo ATT&CK
Nota: El siguiente caso es un ejemplo compuesto y anonimizado basado en tipologías reales de peritaje informático. No representa un caso específico real.
Contexto: Una empresa manufacturera de Sevilla sufrió un ataque de ransomware que cifró 200 servidores y 15 TB de datos. La dirección necesitaba entender cómo ocurrió el ataque para el informe a la aseguradora (póliza de ciberseguro) y la denuncia ante la Guardia Civil.
Mapeo forense a MITRE ATT&CK:
| Fase | Artefacto | Técnica ATT&CK | Detalle |
|---|---|---|---|
| Acceso inicial | Email con adjunto Excel malicioso | T1566.001 | Enviado a contabilidad, suplantando proveedor |
| Ejecución | Macro VBA descarga Cobalt Strike | T1059.001 | PowerShell encoded base64 |
| Persistencia | Tarea programada cada 4 horas | T1053.005 | Scheduled Task ejecutando beacon |
| Escalada | PrintNightmare (CVE-2021-34527) | T1068 | Exploit local en servidor de impresión |
| Evasión | Desactivación Windows Defender | T1685 (antes T1562.001) | Set-MpPreference -DisableRealtimeMonitoring |
| Credenciales | Mimikatz sobre LSASS | T1003.001 | Obtenido hash del Domain Admin |
| Descubrimiento | AdFind para mapear Active Directory | T1018 | Enumeración de servidores y shares |
| Movimiento lateral | PsExec hacia 200 servidores | T1570 | Despliegue masivo del ransomware |
| Impacto | Cifrado con ransomware LockBit 3.0 | T1486 | Nota de rescate: 5 BTC |
Los identificadores de ATT&CK caducan
MITRE revoca y renumera técnicas entre versiones, y un mapeo con un identificador revocado es un defecto que la contraparte puede señalar en un informe. Ejemplo real, y de este mismo glosario: T1562.001 «Disable or Modify Tools» está revocada y su sustituta es T1685, con el mismo nombre y distinta numeración.
Se comprueba gratis y de una vez, sin abrir la web técnica por técnica: el paquete STIX de la matriz enterprise (enterprise-attack.json, en el repositorio mitre-attack/attack-stix-data) trae cada técnica con su marca revoked y una relación revoked-by que apunta a la vigente. En la versión actual hay 149 técnicas revocadas de 858.
Qué aporta el mapeo: convierte un relato de incidente en una secuencia de técnicas con identificador, que cualquiera puede cotejar contra la matriz. Eso ordena el informe y facilita que la empresa priorice controles técnica por técnica. Lo que no hace es decidir nada de lo que viene después: ni una aseguradora valida una reclamación por el mapeo, ni sustituye a la investigación policial, ni atribuye autoría —el propio artículo lo dice más abajo: la atribución corresponde a las fuerzas de seguridad, y el perito solo documenta la consistencia con patrones conocidos—. Y hay un matiz sobre LockBit que conviene no saltarse: opera como ransomware as a service, de modo que las técnicas observadas son las del afiliado que ejecutó el ataque, no las de un actor único identificado.
Marco legal en España
Relevancia en el marco normativo:
- Directiva NIS2: Obliga a entidades esenciales e importantes a implementar medidas de gestión de riesgos de ciberseguridad basadas en amenazas reales. MITRE ATT&CK es una de las referencias habituales para evaluar la postura de seguridad frente a amenazas conocidas —no hay una medición pública de cuál es «el más utilizado», así que conviene no afirmarlo—
- ENS (RD 311/2022): El Esquema Nacional de Seguridad referencia la necesidad de análisis de riesgos basados en amenazas. ATT&CK proporciona la base de conocimiento de amenazas
- Art. 32 RGPD: Las medidas técnicas deben ser “apropiadas al riesgo”. Evaluar los controles contra la matriz ATT&CK demuestra una evaluación de riesgos rigurosa
Valor en informes periciales:
- La nomenclatura ATT&CK proporciona un lenguaje estandarizado que facilita la comprensión del informe por jueces, abogados y otros peritos
- Las referencias a técnicas ATT&CK documentadas con fuentes reales refuerzan la credibilidad del análisis forense
- El mapeo completo del ataque demuestra la exhaustividad de la investigación
LECrim y análisis de ciberdelitos:
- Art. 282 bis LECrim: regula la figura del agente encubierto —identidad supuesta autorizada a funcionarios de la Policía Judicial—, no un marco general de caracterización de grupos APT. Se citaba aquí por su relación con la criminalidad organizada, pero su objeto es otro
- Art. 588 bis a LECrim: es el que fija los principios comunes de las medidas de investigación tecnológica —especialidad, idoneidad, excepcionalidad, necesidad y proporcionalidad—. El 588 ter a regula específicamente la interceptación de comunicaciones telefónicas y telemáticas, que es otra cosa. Ninguno menciona ATT&CK: describir las técnicas con su identificador ayuda a motivar la solicitud, no la sustituye
Conceptos relacionados
- APT (Amenaza Persistente Avanzada) - ATT&CK documenta las técnicas de más de 140 grupos APT conocidos
- IOCs (Indicadores de Compromiso) - ATT&CK complementa los IOCs con TTPs de nivel conductual
- Plan de respuesta a incidentes - ATT&CK informa los playbooks de respuesta por tipo de ataque
- Movimiento lateral — táctica TA0008. El número de técnicas cambia con cada versión: se comprueba en la matriz vigente, no de memoria
- Escalada de privilegios - Táctica TA0004 con técnicas clasificadas por plataforma
- C2 (Command and Control) - Táctica TA0011 del framework
Preguntas frecuentes
¿MITRE ATT&CK es gratuito?
Sí. MITRE ATT&CK® es gratuito y de acceso público, con las condiciones habituales de una marca registrada: atribución y no dar a entender respaldo de MITRE. Gratuito no es lo mismo que sin condiciones. Toda la base de conocimiento está disponible en attack.mitre.org, incluyendo la matriz, las descripciones de técnicas, los grupos APT documentados y el Navigator. Se puede descargar en formato STIX 2.1 para integración con herramientas de seguridad.
¿Cómo se diferencia ATT&CK de un antivirus o un SIEM?
ATT&CK no es una herramienta de detección, sino un framework de conocimiento. Un antivirus detecta malware conocido por firmas, un SIEM correlaciona eventos de seguridad, pero ATT&CK describe el comportamiento completo del adversario. Las tres capas son complementarias: ATT&CK informa qué buscar, el SIEM dónde buscarlo, y el antivirus bloquea lo conocido. Muchos SIEMs modernos mapean sus alertas directamente a técnicas ATT&CK.
¿Necesito conocer MITRE ATT&CK para hacer un informe pericial?
No es obligatorio, pero es altamente recomendable. El uso de la nomenclatura ATT&CK en un informe pericial demuestra rigor metodológico, facilita la comprensión por otros profesionales, y proporciona un marco de referencia universal. Para un perito informático forense especializado en ciberataques, conocer ATT&CK es cada vez más un requisito profesional del mercado.
¿Cuántas técnicas tiene MITRE ATT&CK?
El paquete STIX oficial de la matriz Enterprise (enterprise-attack.json, repositorio mitre-attack/attack-stix-data) trae, en v19.2, 858 objetos de tipo attack-pattern: 697 vigentes, 149 revocadas y 12 deprecadas. Son cifras reproducibles —se cuentan del propio paquete, no de la web— y cambian con cada versión, así que hay que anotar de cuál salen. Cubre plataformas Windows, Linux, macOS, Cloud (AWS, Azure, GCP), Containers y Network. Adicionalmente, la matriz Mobile cubre Android e iOS, y la matriz ICS cubre sistemas de control industrial. El número crece con cada actualización a medida que se observan nuevas técnicas en ataques reales.
Integración de ATT&CK con otras herramientas
MITRE ATT&CK se integra con las principales herramientas de seguridad y forense:
Integración con SIEMs y EDRs:
| Plataforma | Tipo de integración | Beneficio |
|---|---|---|
| Splunk | Mapeo de alertas a técnicas ATT&CK | Priorización de alertas por TTPs |
| Elastic Security | Reglas de detección mapeadas a ATT&CK | Cobertura visual por técnica |
| Microsoft Sentinel | Workbooks ATT&CK nativos | Dashboards de cobertura defensiva |
| CrowdStrike Falcon | Indicadores de ataque (IOAs) mapeados | Detección basada en comportamiento |
| Velociraptor | Artefactos forenses clasificados por ATT&CK | Triage remoto con contexto táctico |
Integración con threat intelligence:
- STIX/TAXII: ATT&CK se distribuye en formato STIX 2.1, compatible con plataformas de inteligencia de amenazas como MISP, OpenCTI y ThreatConnect
- Sigma Rules: Las reglas de detección Sigma pueden mapearse directamente a técnicas ATT&CK, proporcionando detección universal para cualquier SIEM
- YARA Rules: Los hallazgos de las reglas YARA se contextualizan con las técnicas ATT&CK que detectan
Uso en threat hunting:
El threat hunting basado en ATT&CK sigue un enfoque estructurado:
- Seleccionar una técnica ATT&CK relevante para la organización (basándose en los grupos APT que representan mayor amenaza)
- Identificar las fuentes de datos necesarias para detectar esa técnica (logs de Windows, tráfico de red, actividad de procesos)
- Crear hipótesis de caza: “si un atacante utiliza T1003.001 (LSASS Memory Dump), deberíamos observar X en nuestros logs”
- Ejecutar las búsquedas en el SIEM/EDR y analizar los resultados
- Documentar los hallazgos y mejorar las reglas de detección permanentes
ATT&CK para la dirección de la empresa
Más allá del uso técnico, ATT&CK proporciona valor para la toma de decisiones ejecutivas:
Casos de uso ejecutivos:
- Evaluación de proveedores de seguridad: las ATT&CK Evaluations publican qué detectó cada producto en un escenario concreto, y sirven para leer resultados técnica por técnica. No son un benchmark ni un ranking: MITRE advierte expresamente que «these evaluations are not a competitive analysis, so you will not find scores, rankings, or ratings». Quien busque una nota comparativa no la va a encontrar, y quien la fabrique estará inventándola
- Justificación de inversiones: Demostrar gaps de cobertura específicos para justificar la adquisición de herramientas o contratación de personal
- Reporting al consejo: Presentar la postura de seguridad de la organización como porcentaje de técnicas ATT&CK cubiertas vs no cubiertas
- Evaluación de riesgos: Priorizar inversiones de seguridad según las técnicas más utilizadas por los adversarios relevantes para el sector de la organización
ATT&CK en España: aplicación práctica
Uso por organismos españoles:
- CCN-CERT e INCIBE emplean la nomenclatura de ATT&CK en material propio. No se identifica aquí una guía o alerta concreta: hacerlo exigiría enlazar el documento, y la afirmación genérica —«sus guías la referencian»— no puede comprobarse tal como está formulada
- Guardia Civil y Policía Nacional: no se ha localizado un comunicado, instrucción o informe público que documente el uso de ATT&CK por sus unidades de ciberdelincuencia. Que no se haya encontrado no prueba que no ocurra, pero impide afirmarlo. Lo que sí es cierto es que la nomenclatura común facilita la colaboración internacional con Europol e INTERPOL
Grupos APT frecuentemente citados. Los sectores objetivo son los que recoge la ficha de MITRE, de ámbito global: ninguna de ellas lista a España como objetivo, así que la columna describe el perfil del actor, no una amenaza geográficamente acotada.
| Grupo ATT&CK | Origen | Sectores objetivo (según su ficha MITRE, ámbito global) | Técnicas principales |
|---|---|---|---|
| APT28 (Fancy Bear) | Rusia (GRU) | Gobierno, defensa | Spear phishing, Cobalt Strike, credential harvesting |
| APT29 (Cozy Bear) | Rusia (SVR) | Diplomacia, investigación | SolarWinds-style supply chain, cloud exploitation |
| Lazarus Group | Corea del Norte | Finanzas, criptomonedas | Watering hole, custom malware, blockchain theft |
| UNC2452 | Rusia | Supply chain tecnológico | Es la designación de Mandiant para el actor de SolarWinds/SUNBURST, agrupado después bajo APT29: no es un grupo distinto del de la primera fila, sino otro nombre de la misma actividad |
| Turla | Rusia (FSB) | Embajadas, gobierno | Satellite-based C2, watering holes |
Relevancia para el perito forense en España:
Cuando un perito investiga un ciberataque contra una empresa española, el mapeo de las técnicas observadas a grupos ATT&CK conocidos puede proporcionar pistas de atribución. Aunque la atribución definitiva corresponde a las fuerzas de seguridad y agencias de inteligencia, el perito puede documentar la consistencia entre las técnicas observadas y los patrones de grupos conocidos, aportando contexto valioso al informe pericial.
¿Sabrías qué demostrar si mañana te lo piden?
La diferencia entre un incidente gestionado y uno sancionado suele estar en qué quedó registrado, no en qué se hizo.
Referencias y fuentes
MITRE ATT&CK® — matriz Enterprise, base de conocimiento de tácticas y técnicas de adversarios, de versionado continuo.
CrowdStrike — Threat Hunting Report 2025, que es de donde salen las cifras de intrusiones que cita este artículo. ⚠️ No confundirlo con el Global Threat Report: son informes distintos, y la URL de este último reutiliza el mismo enlace cada año, de modo que hoy sirve la edición 2026 y no contiene esas cifras. El informe se publica cada año, de modo que al citarlo conviene indicar siempre de qué edición sale cada número.
MITRE ATT&CK Evaluations — resultados de las evaluaciones Enterprise. evals.mitre.org — MITRE advierte junto a los resultados que «these evaluations are not a competitive analysis, so you will not find scores, rankings, or ratings»: los porcentajes de detección que publican los fabricantes los construye cada uno, no MITRE.
ACM Computing Surveys — MITRE ATT&CK: State of the Art and Way Forward. Revisa «more than fifty» contribuciones: la cifra de 391 que circulaba no aparece ni una vez en el PDF. dl.acm.org
MITRE - “ATT&CK Navigator”, herramienta de visualización. mitre-attack.github.io/attack-navigator
⚠️ Figuraba aquí una guía del SANS Institute titulada «Using ATT&CK for Incident Response» enlazada a la portada del instituto. No se ha localizado una publicación con ese título, así que la referencia no acredita nada y se marca como tal.
NIST — SP 800-53 Rev. 5: Security and Privacy Controls for Information Systems and Organizations; sus controles son mapeables a las técnicas de ATT&CK.
INCIBE — guías y estudios para empresas, incluida la gestión de incidentes de seguridad.
Directiva (UE) 2022/2555 (NIS2) — medidas para un elevado nivel común de ciberseguridad en la Unión.
Europol — Internet Organised Crime Threat Assessment (IOCTA) 2024. europol.europa.eu
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
