Si llevas un tiempo en el mundo de la ciberseguridad, es casi seguro que hayas oído el término MITRE ATT&CK. Aparece en informes de amenazas, en ofertas de trabajo de analista SOC, en las certificaciones más valoradas y en las conversaciones de los equipos de red team y blue team. Pero ¿qué es exactamente, para qué sirve y cómo puedes empezar a usarlo? Esta guía te lo explica desde cero.
TÁCTICA — el «para qué» (objetivo)
ej.: Persistencia (TA0003)
TÉCNICA — el «cómo» (método)
ej.: Scheduled Task/Job (T1053)
SUBTÉCNICA — el detalle
ej.: Cron (T1053.003)
¿Qué es MITRE ATT&CK?
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) es una base de conocimiento abierta y gratuita que documenta las tácticas, técnicas y procedimientos (TTPs) que usan los atacantes en entornos del mundo real. La mantiene MITRE Corporation, una organización sin ánimo de lucro que trabaja en investigación y seguridad nacional para el gobierno de Estados Unidos.
El proyecto nació en 2013 como iniciativa interna para documentar el comportamiento del adversario a partir de observaciones reales en redes empresariales. En 2015 se publicó de forma abierta, y desde entonces se ha convertido en un estándar de facto para la industria: lo usan empresas de Fortune 500, agencias gubernamentales, proveedores de seguridad y equipos de respuesta a incidentes de todo el mundo.
La versión actual en el momento de escribir esta guía es ATT&CK v19.1, publicada en abril de 2026, que introdujo cambios significativos en la matriz Enterprise (lo vemos más adelante).
¿Por qué importa MITRE ATT&CK?
Antes de ATT&CK, cada organización y cada proveedor de seguridad hablaba de las amenazas con su propio vocabulario. Dos analistas podían estar describiendo el mismo ataque con términos completamente distintos. ATT&CK resuelve este problema: da un lenguaje común para describir el comportamiento del atacante, lo que facilita mucho la comunicación entre equipos, la comparación de herramientas y la mejora de las defensas.
A diferencia de marcos más abstractos, ATT&CK está basado en observaciones reales de incidentes documentados, no en modelos teóricos. Cada técnica incluye referencias a grupos de amenaza reales (APTs), software malicioso y procedimientos específicos.
Tácticas, técnicas y subtécnicas: la estructura de ATT&CK
La forma más sencilla de entender ATT&CK es a través de su estructura de tres niveles:
Tácticas: el «para qué»
Las tácticas representan el objetivo del atacante en un momento dado: ¿qué quiere conseguir? Son el nivel más alto de abstracción y responden a la pregunta «¿por qué hace esto el atacante?». Ejemplos: acceder a la red, escalar privilegios, extraer datos.
Técnicas: el «cómo»
Las técnicas describen cómo el atacante logra el objetivo de una táctica. Una misma táctica puede tener docenas de técnicas distintas. Por ejemplo, para la táctica «Persistence» (Persistencia), un atacante puede añadir una tarea programada, modificar el registro de Windows o instalar un servicio malicioso: cada una de esas acciones es una técnica diferente.
Subtécnicas: el detalle del «cómo»
Las subtécnicas son variaciones más específicas de una técnica. Siguiendo el ejemplo anterior, dentro de la técnica «Scheduled Task/Job» hay subtécnicas para tareas programadas en Windows, cron jobs en Linux, launchd en macOS, etc. Se identifican con un código del tipo T1053.005.
«ATT&CK provides a common taxonomy of real-world attack behaviors.»
— MITRE Corporation, ATT&CK Design and Philosophy
El número exacto de técnicas y subtécnicas cambia con cada versión del framework (ATT&CK v19 añadió 22 técnicas nuevas en Enterprise). Para las cifras actualizadas, visita directamente attack.mitre.org/techniques/enterprise/.
Las matrices de ATT&CK: Enterprise, Mobile e ICS
ATT&CK no es una sola matriz: cubre tres dominios tecnológicos distintos, cada uno con su propia matriz de tácticas y técnicas adaptada al entorno correspondiente.
ATT&CK for Enterprise
Es la matriz más conocida y utilizada. Cubre entornos empresariales con sistemas Windows, macOS, Linux, infraestructura cloud (AWS, Azure, GCP), entornos de contenedores y redes corporativas. En la versión actual (v19) tiene 15 tácticas (ver tabla más adelante). Es la referencia principal para equipos SOC, red team y blue team en organizaciones.
ATT&CK for Mobile
Cubre las técnicas específicas para atacar dispositivos móviles con Android e iOS. Contiene 12 tácticas y documenta técnicas de acceso al dispositivo, escalada de privilegios móvil, espionaje de comunicaciones y técnicas de red. Con la detección incorporada en ATT&CK v19, esta matriz está ganando relevancia para equipos de seguridad móvil y aplicaciones.
ATT&CK for ICS
Diseñada para entornos de sistemas de control industrial (SCADA, PLCs, sistemas OT/ICS), con 12 tácticas específicas que incluyen «Inhibit Response Function» e «Impair Process Control»: objetivos únicos de los atacantes que apuntan a infraestructuras críticas como plantas eléctricas, redes de agua o fábricas. Su relevancia ha crecido mucho tras incidentes como el ataque a Colonial Pipeline o los ataques a redes eléctricas de Ucrania.
Las 15 tácticas de la matriz Enterprise (ATT&CK v19)
La matriz Enterprise es el corazón de ATT&CK. Hasta la versión 18 tenía 14 tácticas. En ATT&CK v19 (abril 2026), la táctica «Defense Evasion» se dividió en dos tácticas separadas, y el total subió a 15 tácticas. La siguiente tabla recorre todas ellas, con su nombre en inglés, la traducción al español y el objetivo del atacante en cada fase.
| ID | Táctica (EN) | Táctica (ES) | Objetivo del adversario |
|---|---|---|---|
| TA0043 | Reconnaissance | Reconocimiento | Recopilar información sobre el objetivo antes del ataque (IPs, empleados, tecnologías) |
| TA0042 | Resource Development | Desarrollo de recursos | Establecer infraestructura y recursos para el ataque (dominios, cuentas, malware) |
| TA0001 | Initial Access | Acceso inicial | Conseguir el primer punto de entrada en la red o sistema objetivo |
| TA0002 | Execution | Ejecución | Ejecutar código malicioso en el sistema comprometido |
| TA0003 | Persistence | Persistencia | Mantener el acceso al sistema aunque se reinicie o cambien credenciales |
| TA0004 | Privilege Escalation | Escalada de privilegios | Obtener permisos de mayor nivel (administrador, SYSTEM, root) |
| TA0005 | Stealth | Sigilo | Ocultar acciones y presencia para parecer actividad legítima (nueva en v19) |
| TA0112 | Defense Impairment | Deterioro de defensas | Deshabilitar o dañar mecanismos de seguridad para que los defensores no detecten el ataque (nueva en v19) |
| TA0006 | Credential Access | Acceso a credenciales | Robar nombres de usuario, contraseñas y tokens de autenticación |
| TA0007 | Discovery | Descubrimiento | Explorar el entorno comprometido: sistemas, redes, usuarios y recursos disponibles |
| TA0008 | Lateral Movement | Movimiento lateral | Desplazarse por la red hacia otros sistemas para ampliar el acceso |
| TA0009 | Collection | Recopilación | Identificar y reunir los datos de interés que serán el objetivo final |
| TA0011 | Command and Control | Comando y control | Mantener comunicación con los sistemas comprometidos para controlarlos remotamente |
| TA0010 | Exfiltration | Exfiltración | Extraer los datos robados fuera de la red de la víctima |
| TA0040 | Impact | Impacto | Alterar, interrumpir o destruir sistemas y datos (ransomware, sabotaje, denegación de servicio) |
Fuente: attack.mitre.org/tactics/enterprise/ — © MITRE ATT&CK®, ATT&CK v19.1 (abril 2026).
¿Para qué se usa ATT&CK en la práctica?
MITRE ATT&CK no es un simple documento de referencia: es una herramienta activa que los equipos de seguridad usan de varias formas.
Inteligencia de amenazas (Threat Intelligence)
ATT&CK incluye perfiles de más de 150 grupos de amenaza (APTs, grupos de cibercrimen) y el software que utilizan, mapeados a las técnicas que emplean. Cuando llega un informe de amenaza sobre un grupo nuevo, los analistas pueden identificar qué técnicas de ATT&CK usa y priorizar defensas específicas para ese adversario. Si tu sector es objetivo habitual del grupo APT29 (Cozy Bear), puedes revisar su perfil en ATT&CK y preparar tus controles pensando en sus TTPs concretas.
Detección y operaciones SOC
Los analistas de un Centro de Operaciones de Seguridad (SOC) usan ATT&CK para escribir reglas de detección. Cada técnica incluye sugerencias de detección: qué logs buscar, qué comportamientos son señales de alerta, qué herramientas de monitorización son relevantes. Plataformas SIEM como Splunk, Microsoft Sentinel o Elastic tienen bibliotecas de reglas organizadas por tácticas y técnicas de ATT&CK.
Emulación de adversarios y red team
Los equipos de red team usan ATT&CK para diseñar sus ejercicios de emulación de adversarios: en lugar de ataques genéricos, simulan el comportamiento específico de un grupo de amenaza real relevante para su organización. MITRE publica planes de emulación de adversarios basados en ATT&CK para grupos como APT3, APT29 o FIN6, disponibles en attack.mitre.org.
Ejercicios blue team y purple team
El blue team usa ATT&CK para auditar sus capacidades de detección: ¿cuántas de las técnicas del framework pueden detectar con sus herramientas actuales? El purple team combina ambos enfoques: el red team ejecuta técnicas de ATT&CK mientras el blue team comprueba en tiempo real si sus alertas se disparan. Es, a mi juicio, la forma más efectiva de mejorar las defensas de manera continua.
Evaluación y benchmarking de herramientas de seguridad
MITRE lleva a cabo las MITRE ATT&CK Evaluations, donde somete a los principales productos de seguridad (EDRs, AV, SIEM) a ataques simulados basados en TTPs de ATT&CK y publica los resultados de forma abierta. Es la referencia más objetiva para comparar capacidades de detección entre productos.
ATT&CK Navigator y D3FEND
ATT&CK Navigator
El ATT&CK Navigator (mitre-attack.github.io/attack-navigator/) es una herramienta web gratuita y de código abierto que permite visualizar y manipular la matriz de ATT&CK. Con ella puedes:
- Colorear las técnicas que usa un adversario específico y visualizar su huella en la matriz.
- Marcar las técnicas que tu organización puede detectar hoy (cobertura de detección).
- Crear capas comparativas para identificar brechas de visibilidad.
- Exportar la vista para informes y presentaciones.
El Navigator es probablemente la herramienta más usada del ecosistema ATT&CK y el punto de partida recomendado para cualquier equipo que empiece a trabajar con el framework.
D3FEND
D3FEND (d3fend.mitre.org) es el complemento defensivo de ATT&CK, también mantenido por MITRE. Mientras ATT&CK documenta lo que hacen los atacantes, D3FEND documenta las contramedidas defensivas: técnicas de detección, aislamiento, engaño y endurecimiento que responden a cada técnica ofensiva. Juntos forman el par ataque-defensa más completo disponible hoy en ciberseguridad.
Cómo empezar a usar MITRE ATT&CK
Si eres nuevo en ATT&CK, aquí tienes una ruta de entrada práctica y progresiva:
- Explora la matriz Enterprise en attack.mitre.org/matrices/enterprise/ y navega por la cuadrícula. Haz clic en una técnica que te resulte familiar (por ejemplo, Phishing en Initial Access) y lee su descripción, procedimientos y mitigaciones.
- Abre el ATT&CK Navigator y carga el perfil de un grupo de amenaza conocido (por ejemplo, APT29) para ver visualmente qué técnicas usa sobre la matriz.
- Mapea un incidente o alerta real. Cuando recibas una alerta en tu SIEM o investigues un incidente, intenta identificar a qué técnica de ATT&CK corresponde el comportamiento observado. Esto entrena el músculo de correlación entre eventos reales y el framework.
- Usa el framework para priorizar defensas. Identifica las técnicas más utilizadas por los grupos que atacan tu sector, y comprueba si tu pila de seguridad puede detectarlas. Las brechas son tu hoja de ruta de mejora.
- Consulta la formación oficial: MITRE ofrece cursos gratuitos en attack.mitre.org/resources, incluido el ATT&CK Fundamentals Badge Course.
ATT&CK es un framework que crece contigo: puedes usarlo como simple vocabulario de referencia cuando empiezas, y como motor de tu programa de threat intelligence y red team cuando maduras. No hay una «forma correcta» única de usarlo; lo importante es empezar.
Si te interesa profundizar en la seguridad defensiva, en nuestro Curso de Hacking Web aprenderás cómo piensan los atacantes desde dentro, que es exactamente la perspectiva que ATT&CK captura. También puedes practicar las técnicas del framework en plataformas como Hack The Box o TryHackMe, donde muchos retos y rutas de aprendizaje están organizados por TTPs de ATT&CK. Si quieres entender el contexto más amplio del hacking web, consulta nuestra guía completa de hacking web y las mejores plataformas para practicar hacking.
Preguntas frecuentes
¿MITRE ATT&CK es gratuito?
Sí, completamente. MITRE ATT&CK es una base de conocimiento de acceso libre (attack.mitre.org), sin registro ni pago. También está disponible en formato de datos estructurados (JSON/STIX) en GitHub para integrarlo en herramientas propias. MITRE Corporation la mantiene como servicio público.
¿En qué se diferencia ATT&CK de la Cyber Kill Chain?
La Cyber Kill Chain de Lockheed Martin describe el ciclo de un ataque en 7 fases lineales y a alto nivel de abstracción. MITRE ATT&CK es mucho más detallado y no lineal: documenta cientos de técnicas específicas con procedimientos reales, mapeadas a grupos de amenaza observados. Son complementarios: la Kill Chain da el marco narrativo; ATT&CK aporta el catálogo de comportamientos específicos. Para trabajo operativo (SOC, red team, detección), ATT&CK es bastante más accionable.
¿Quién usa MITRE ATT&CK?
ATT&CK lo usan organizaciones de todo tamaño y tipo: equipos de seguridad corporativos, agencias gubernamentales (incluyendo CISA y el DoD de EE. UU.), proveedores de ciberseguridad (que integran ATT&CK en sus EDR, SIEM y plataformas de threat intelligence) e investigadores. También lo usan activamente los equipos de bug bounty para contextualizar vulnerabilidades en el ciclo de ataque.
¿Qué es una TTP?
TTP significa Tácticas, Técnicas y Procedimientos. Es el término que usa la comunidad de inteligencia de amenazas para describir el comportamiento del adversario en sus tres niveles de detalle: el objetivo estratégico (táctica), el método concreto (técnica) y la implementación específica en un ataque real (procedimiento). ATT&CK organiza exactamente esta estructura: tácticas en las columnas, técnicas en las celdas, procedimientos en los ejemplos de cada técnica.
¿Por dónde empiezo con ATT&CK si soy principiante?
El mejor punto de entrada es la matriz Enterprise en attack.mitre.org: explora las tácticas de izquierda a derecha siguiendo la lógica de un ataque. Luego abre el ATT&CK Navigator y carga el perfil de un grupo de amenaza conocido. Para teoría estructurada, MITRE ofrece un curso gratuito de fundamentos en su web. Si quieres contexto práctico, plataformas como TryHackMe y Hack The Box tienen rutas de aprendizaje basadas en ATT&CK.
