INFORME DE KELA

Los grupos APT y su presencia en el ecosistema de la ciberdelincuencia [INFORME]

A pesar del aire de sofisticación que rodea a los grupos APT, y aunque resulte difícil identificarlos en las fuentes relacionadas con la ciberdelincuencia, el ecosistema de la ciberdelincuencia constituye un recurso importante para estos grupos a la hora de llevar a cabo sus operaciones.

Compartir:

Portada del informe de KELA: Los grupos APT y su presencia en el ecosistema de la ciberdelincuencia

Los ataques APT son llevados a cabo por grupos de ciberataques avanzados ( actores de amenazas ) altamente sofisticados y suelen estar relacionados con grupos patrocinados por Estados. Estos adversarios se han convertido en un motivo de gran preocupación, y la capacidad para identificar y mitigar eficazmente los ataques APT sigue siendo un problema acuciante para muchas organizaciones y países.

A pesar del halo de sofisticación que rodea a los grupos APT, y aunque resulte difícil identificarlos en las fuentes relacionadas con la ciberdelincuencia, el ecosistema de la ciberdelincuencia (foros, mercados, canales de Telegram, etc.) constituye un recurso importante para estos grupos a la hora de llevar a cabo sus operaciones. Las plataformas submundo del cibercrimen permiten a los grupos APT obtener herramientas para utilizarlas en su cadena de ataque, recabar información durante el reconocimiento, filtrar o vender los datos de las víctimas para dañar su reputación, reclutar a actores cualificados y mucho más.

En este informe, mostramos cómo los grupos APT no solo acceden a las fuentes habituales de la ciberdelincuencia, sino que participan activamente en ellas, ya que estas fuentes son fundamentales para garantizar el éxito de sus operaciones. Además, destacamos la importancia de aplicar las recomendaciones para proteger a una organización frente a los ataques APT.

Aspectos más destacados del informe:

  • Por qué los grupos APT utilizan foros y mercados de ciberdelincuencia, así como Telegram: herramientas de búsqueda de fuentes, reconocimiento, filtración o venta de datos y reclutamiento
  • Malware como servicio en las cadenas de ataque de las APT: Warzone RAT (APT-C-36, Confucius, YoroTrooper), DarkCrystal y Colibri Loader (UAC-0113, vinculado a Sandworm) y BitRAT
  • Cómo utilizan los APT las herramientas de código abierto, las credenciales filtradas, los logs de infostealers y el acceso remoto adquirido en sus campañas
  • CVE y exploits divulgados públicamente que se ponen a la venta como recurso para actores patrocinados por Estados
  • Casos prácticos: la filtración de datos de Emennet Pasargad, los sitios web de filtración de ransomware de Bronze Starlight y la venta de acceso por parte de Pioneer Kitten en un foro de ciberdelincuencia

Descargar el informe

Recursos relacionados

KELA y Fujitsu firman un acuerdo de colaboración en materia de ciberseguridad para impulsar la «ciberdefensa activa» en Japón

KELA y Fujitsu firman un acuerdo de colaboración en materia de ciberseguridad

Imagen gráfica abstracta en forma de rejilla que muestra hasta dónde llega la supervisión de los proveedores de IA; imagen de portada del Informe sobre ciberdelitos relacionados con la IA de KELA del cuarto trimestre de 2026

Informe de KELA sobre ciberdelincuencia con IA, 4.º trimestre de 2026: Una mirada al mercado delictivo de la IA adversaria

Cartel del webinar bajo demanda de KELA: «Las detenciones de la TeamPCP, desde dentro», con Ben Kapon y Jimmy

Las detenciones de TeamPCP, desde dentro