MITRE ATT&CK v19: Adiós a Defense Evasion y Todo lo Nuevo que Debes Saber

La actualización de abril 2026 trae uno de los cambios estructurales más grandes en la historia de la matriz Enterprise.

Si trabajas en ciberseguridad, Threat Hunting o como analista SOC, sabes que el framework MITRE ATT&CK es la Biblia. Y como toda buena Biblia tecnológica, acaba de recibir una actualización masiva.

MITRE acaba de lanzar ATT&CK v19 (abril 2026) y no es solo una actualización cosmética. Trae cambios estructurales profundos, especialmente en cómo entendemos y clasificamos las tácticas de los adversarios para evadir defensas.

El Gran Terremoto: La División de "Defense Evasion"

Por años, la táctica Defense Evasion (TA0005) fue el cajón de sastre donde metíamos casi cualquier técnica que el atacante usara para no ser detectado o para apagar nuestros antivirus. Era demasiado amplia.

En la v19, MITRE finalmente ha dividido este monstruo en dos tácticas distintas basadas en la intención del adversario:

1. Stealth (TA0005)

Esta táctica hereda el ID antiguo pero se enfoca puramente en el "sigilo". Son las técnicas que el atacante usa para mezclarse con el tráfico legítimo y pasar desapercibido.

2. Defense Impairment (TA0112)

¡Nueva táctica! Aquí es donde las cosas se ponen violentas. Esta táctica agrupa todas las técnicas donde el atacante activamente sabotea, degrada o destruye tus controles de seguridad.

⚠️ Impacto en tus Detecciones
Si en tu SIEM o plataforma de Threat Intelligence tienes reglas de detección mapeadas a TA0005, vas a tener que revisarlas. Tendrás que reclasificar muchas de tus alertas hacia TA0112 si la acción es destructiva contra las defensas.

Más Allá de Enterprise: ICS y Mobile

La v19 no solo movió los cimientos de Enterprise. También trajo mucho amor a otros dominios:

ICS (Sistemas de Control Industrial) al Detalle

Los ataques a infraestructuras críticas son cada vez más sofisticados. En esta versión, la matriz ICS recibió sub-técnicas mucho más granulares. Ahora podemos mapear con mayor precisión ataques dirigidos a modificar firmware de PLCs o técnicas específicas de bloqueo de comunicaciones industriales. Si proteges fábricas o plantas eléctricas, esto te da un vocabulario mucho más rico para tus reportes.

Mobile y Nuevas Amenazas

El mundo móvil también recibió nuevas estrategias de detección. Pero lo más interesante en la cobertura de Cyber Threat Intelligence (CTI) es la inclusión de grupos y técnicas relacionadas con espionaje orquestado por IA y ataques de wipers (malware destructivo) que cruzan dominios (desde IT hacia OT).

¿Qué debes hacer ahora?

1. Actualiza tu SIEM/SOAR: Revisa tus reglas de detección que referencian TA0005. Es hora de migrar las que corresponden a "sabotaje" hacia TA0112 (Defense Impairment).
2. Ajusta tus simulaciones: Si haces Purple Teaming o simulaciones de adversarios, asegúrate de actualizar tus perfiles para reflejar esta nueva distinción entre esconderse y romper.
3. Explora el Navegador ATT&CK: Entra a la página oficial de MITRE y revisa el changelog detallado para ver qué técnicas específicas de tu stack tecnológico han cambiado.

Conclusión

El framework ATT&CK está evolucionando para ser más preciso. Entender la diferencia entre un atacante que se esconde (Stealth) y uno que rompe tus defensas a martillazos (Defense Impairment) te ayudará a priorizar y clasificar mejor tus incidentes de ciberseguridad.