APT 2025-2026: cartografía de los grupos estatales activos
Volt Typhoon, Salt Typhoon, Sandworm, APT28, Lazarus Group: cartografía de los grupos APT estatales activos, técnicas living-off-the-land y referencias ANSSI 2025.
El Panorama de ciberamenazas 2025 de la ANSSI confirma lo que los analistas CTI observan desde hace dos años: los grupos APT (Advanced Persistent Threat) estatales nunca han sido tan activos, sofisticados y diversificados en sus objetivos. Esta es una cartografía actualizada de los principales grupos y sus técnicas.
Volt Typhoon, China: preposicionamiento en infraestructuras críticas
Volt Typhoon es el grupo que más ha alarmado a las agencias occidentales en 2024-2025. Atribuido al MSS (Ministerio de Seguridad del Estado chino), este grupo no roba datos: se preposiciona en las redes de infraestructuras críticas (energía, agua, telecomunicaciones, transporte) de Estados Unidos y sus aliados.
El objetivo presumido: poder desencadenar perturbaciones mayores en caso de un conflicto geopolítico, particularmente en torno a Taiwán. La CISA, el FBI y la NSA publicaron un aviso conjunto documentando el compromiso de redes de telecomunicaciones, servicios de agua y sistemas de transporte estadounidenses.
Técnica característica: living-off-the-land (LOtL). Volt Typhoon no utiliza malware personalizado. Explota las herramientas nativas de Windows (PowerShell, WMI, netsh, ntdsutil) para moverse lateralmente, haciendo la detección por firmas casi imposible.
Salt Typhoon, China: espionaje de telecomunicaciones
Salt Typhoon comprometió al menos nueve operadores de telecomunicaciones estadounidenses en 2024, incluyendo AT&T, Verizon y T-Mobile. El grupo accedió a los sistemas de interceptación legal (lawful intercept) utilizados por las fuerzas del orden, obteniendo potencialmente metadatos de llamadas de objetivos gubernamentales.
El alcance de este compromiso es considerable: los sistemas CALEA (Communications Assistance for Law Enforcement Act) están diseñados para permitir interceptaciones legales, y Salt Typhoon los volvió en contra de sus propietarios. El senador Mark Warner calificó el incidente como "el peor hackeo de telecomunicaciones en la historia de Estados Unidos".
Sandworm, Rusia: la guerra cibernética en Ucrania
Sandworm (Unidad 74455 del GRU) sigue siendo el grupo más destructivo del mundo. Responsable de NotPetya (2017, 10.000 millones de dólares en daños), de los ataques contra la red eléctrica ucraniana (2015, 2016, 2022) y de múltiples operaciones de sabotaje durante el conflicto ruso-ucraniano.
En 2024-2025, Sandworm continuó sus operaciones contra las infraestructuras energéticas ucranianas, combinando ciberataques con ataques cinéticos. El grupo utiliza wipers destructivos (CaddyWiper, SwiftSlicer) y malware dirigido a sistemas industriales (Industroyer2). La ANSSI ha alertado sobre técnicas similares observadas contra entidades europeas.
APT28 / Fancy Bear, Rusia: espionaje en todos los frentes
APT28 (Unidad 26165 del GRU) es uno de los grupos más prolíficos. A diferencia de Sandworm (destructivo), APT28 se centra en el espionaje: gobiernos, partidos políticos, medios de comunicación, organizaciones internacionales, sector defensa.
-
En 2024, explotación de vulnerabilidades en Microsoft Outlook (CVE-2023-23397) y WinRAR (CVE-2023-38831) para atacar organizaciones europeas
-
Campañas de spear-phishing contra diplomáticos, periodistas y ONG
-
Compromiso de infraestructura de correo electrónico a través de relés comprometidos en terceros países
Lazarus Group, Corea del Norte: el asaltante de criptomonedas
Lazarus Group (Bureau 121, RGB norcoreano) es único: es el único grupo APT estatal cuya misión principal es el robo financiero. Según Chainalysis, los grupos norcoreanos robaron más de 1.300 millones de dólares en criptomonedas solo en 2024, incluyendo el hackeo de Bybit (1.500 millones) y Stake.com.
Las técnicas evolucionan: ingeniería social dirigida a desarrolladores de blockchain a través de ofertas de empleo falsas en LinkedIn, ataques a la cadena de suministro en bibliotecas npm, compromiso de protocolos DeFi a través de vulnerabilidades de smart contracts.
Living-off-the-land: el enemigo invisible
La técnica dominante de 2025-2026 es living-off-the-land binaries (LOLBins). En lugar de desplegar malware detectable por los EDR, los atacantes utilizan las herramientas nativas del sistema:
-
PowerShell: descarga y ejecución de payloads en memoria
-
WMI: movimiento lateral y persistencia
-
certutil: descarga de archivos disfrazada como operación de certificado
-
mshta/cscript: ejecución de scripts maliciosos
-
ntdsutil: extracción de la base de datos de Active Directory
Este enfoque hace indispensable la detección comportamental. Un agente como ThreatClaw que analiza el contexto de uso de las herramientas (quién ejecuta PowerShell, a qué hora, con qué parámetros) es más efectivo que la detección por firmas.
Cómo protegerse de los APT
-
Threat Intelligence: integre los IoCs de los APT que apuntan a su sector a través de feeds CTI
-
Detección comportamental: las técnicas LOtL no son detectadas por firmas. Un agente de IA que correlacione comportamientos es necesario
-
Segmentación de red: limite el movimiento lateral mediante microsegmentación
-
Monitoreo de AD: Active Directory es el objetivo prioritario. Monitoree las modificaciones de GPO, las creaciones de cuentas y las autenticaciones anómalas
-
Ejercicios Red Team: pruebe regularmente sus defensas contra los TTPs documentados de estos grupos
FAQ
¿Mi empresa es un objetivo APT?
Si opera en los sectores de defensa, energía, telecomunicaciones, finanzas, investigación, salud o tecnología, o si es subcontratista de una organización que lo hace, es un objetivo potencial. Los APT remontan las cadenas de suministro: comprometer a un pequeño proveedor para acceder al gran cliente es una táctica documentada.
¿Cómo detectar las técnicas living-off-the-land?
Mediante análisis comportamental: establecer una línea base de los usos normales de PowerShell, WMI, certutil en su entorno, y luego detectar las anomalías. Un EDR avanzado combinado con un agente de correlación como ThreatClaw puede identificar a un administrador de sistemas legítimo frente a un atacante que utiliza las mismas herramientas.
¿Qué recomienda la ANSSI frente a los APT?
La ANSSI publica regularmente informes sobre los modos operativos de los atacantes (fichas MoA). Las recomendaciones incluyen: endurecimiento de sistemas, segmentación, monitoreo de cuentas privilegiadas, actualización de equipos de red y reporte de incidentes a través del CERT-FR. Consulte nuestros planes para acompañamiento.
¿Cuál es la diferencia entre APT y ciberdelincuencia convencional?
Un grupo APT está respaldado por un Estado-nación, dispone de recursos prácticamente ilimitados y persigue objetivos estratégicos (espionaje, sabotaje, preposicionamiento). Un ciberdelincuente convencional está motivado por el beneficio financiero y abandona si el objetivo es demasiado difícil. Un APT persiste durante meses o años. Esta persistencia justifica un monitoreo continuo.
Artículos relacionados
Injerencia electoral por Midnight Blizzard y APT28, manipulación de redes sociales, deepfakes políticos, protección de infraestructuras de votación. ANSSI y VIGINUM.
Una lista bruta de IP, dominios y hashes es fácil de encontrar y casi sin valor. El valor está en elegir el feed correcto y en explotarlo: licencia, corroboración, caducidad, y la regla que evita bloquear tu propio CDN.
Sale una CVE, el aviso de seguridad es público, pero aún no existe ninguna plantilla Nuclei. Aquí tienes cómo escribir una limpia: partir del hecho, construir los matchers, y sobre todo demostrar que se dispara en un objetivo vulnerable sin gritar en uno parcheado.
Un informe describe una técnica de ataque o la explotación de una CVE. Quieres detectarla en tus logs. Aquí tienes cómo escribir una regla Sigma que se dispare con el comportamiento real, sin inundar al SOC de falsos positivos, y cómo demostrarlo.