Si trabajas en ciberseguridad, Threat Hunting o como analista SOC, sabes que el framework MITRE ATT&CK es la Biblia. Y como toda buena Biblia tecnológica, acaba de recibir una actualización masiva.
MITRE acaba de lanzar ATT&CK v19 (abril 2026) y no es solo una actualización cosmética. Trae cambios estructurales profundos, especialmente en cómo entendemos y clasificamos las tácticas de los adversarios para evadir defensas.
El Gran Terremoto: La División de "Defense Evasion"
Por años, la táctica Defense Evasion (TA0005) fue el cajón de sastre donde metíamos casi cualquier técnica que el atacante usara para no ser detectado o para apagar nuestros antivirus. Era demasiado amplia.
En la v19, MITRE finalmente ha dividido este monstruo en dos tácticas distintas basadas en la intención del adversario:
1. Stealth (TA0005)
Esta táctica hereda el ID antiguo pero se enfoca puramente en el "sigilo". Son las técnicas que el atacante usa para mezclarse con el tráfico legítimo y pasar desapercibido.
- Ejemplos: Ofuscación de código, masquerading (hacerse pasar por procesos de Windows como
svchost.exe), y el uso de binarios legítimos del sistema (Living off the Land). El objetivo aquí no es romper tu antivirus, sino que el antivirus crea que el malware es un archivo normal.
2. Defense Impairment (TA0112)
¡Nueva táctica! Aquí es donde las cosas se ponen violentas. Esta táctica agrupa todas las técnicas donde el atacante activamente sabotea, degrada o destruye tus controles de seguridad.
- Ejemplos: Matar el proceso del EDR (Endpoint Detection and Response), borrar logs de eventos de Windows, modificar reglas del firewall local o deshabilitar Microsoft Defender. Aquí el atacante ya fue detectado o sabe que lo será, y decide romper la cámara de seguridad.
Más Allá de Enterprise: ICS y Mobile
La v19 no solo movió los cimientos de Enterprise. También trajo mucho amor a otros dominios:
ICS (Sistemas de Control Industrial) al Detalle
Los ataques a infraestructuras críticas son cada vez más sofisticados. En esta versión, la matriz ICS recibió sub-técnicas mucho más granulares. Ahora podemos mapear con mayor precisión ataques dirigidos a modificar firmware de PLCs o técnicas específicas de bloqueo de comunicaciones industriales. Si proteges fábricas o plantas eléctricas, esto te da un vocabulario mucho más rico para tus reportes.
Mobile y Nuevas Amenazas
El mundo móvil también recibió nuevas estrategias de detección. Pero lo más interesante en la cobertura de Cyber Threat Intelligence (CTI) es la inclusión de grupos y técnicas relacionadas con espionaje orquestado por IA y ataques de wipers (malware destructivo) que cruzan dominios (desde IT hacia OT).
¿Qué debes hacer ahora?
1. Actualiza tu SIEM/SOAR: Revisa tus reglas de detección que referencian TA0005. Es hora de migrar las que corresponden a "sabotaje" hacia TA0112 (Defense Impairment).
2. Ajusta tus simulaciones: Si haces Purple Teaming o simulaciones de adversarios, asegúrate de actualizar tus perfiles para reflejar esta nueva distinción entre esconderse y romper.
3. Explora el Navegador ATT&CK: Entra a la página oficial de MITRE y revisa el changelog detallado para ver qué técnicas específicas de tu stack tecnológico han cambiado.
Conclusión
El framework ATT&CK está evolucionando para ser más preciso. Entender la diferencia entre un atacante que se esconde (Stealth) y uno que rompe tus defensas a martillazos (Defense Impairment) te ayudará a priorizar y clasificar mejor tus incidentes de ciberseguridad.