viernes, 18 de septiembre de 2026
Policial

Ataques «Living off the Land»: cómo los delincuentes cibernéticos explotan las herramientas corporativas como armas

Chile, 17 de septiembre de 2026.- Para una empresa, el hecho que un administrador utilice PowerShell, se conecte por SSH o ejecute una tarea programada forma parte de la operación cotidiana, pues son herramientas necesarias para mantener los sistemas funcionando y resolver problemas a diario. Sin embargo, el problema comienza cuando un atacante consigue acceso a la organización y decide hacer exactamente lo mismo.

Según Camilo Orellana, subgerente de seguridad operativa de NOVARED, esta es, en esencia, la lógica detrás de los ataques conocidos como Living off the Land (LOTL). En lugar de instalar necesariamente programas maliciosos o introducir nuevas herramientas en un equipo, el ciberdelincuente aprovecha aquellas que la empresa u organización ya tiene instalada y que, en principio, son confiables.

En ambientes Windows, herramientas como PowerShell, Windows Management Instrumentation (WMI), PsExec, Rundll32 o Task Scheduler cumplen funciones completamente legítimas y forman parte del trabajo habitual de administradores y equipos de infraestructura. No obstante, esas mismas capacidades pueden ser utilizadas por un atacante para ejecutar comandos, obtener información, moverse hacia otros equipos o intentar mantener su acceso.

El problema no termina en Windows, pues en sistemas Linux, un atacante puede recurrir a herramientas como Bash, SSH, curl, wget, cron o Python. En tanto, en ambientes cloud esta amenaza puede aprovechar AWS CLI, Azure CLI o distintas APIs, especialmente si consigue comprometer credenciales o acceder a permisos que le permitan interactuar con los recursos de la organización.

El concepto es siempre el mismo: emplear las herramientas que ya existen y que el entorno considera confiables para realizar actividades maliciosas, intentando que estas se confundan con la operación normal.

En un ataque tradicional, las señales de alerta pueden ser más evidentes. La aparición de un archivo malicioso, un nuevo ejecutable, un hash sospechoso o un comportamiento asociado a malware puede entregar pistas para que las tecnologías de seguridad actúen. En cambio, en un ataque Living off the Land la situación es diferente.

El atacante intenta reducir su huella y utilizar procesos legítimos para que sus acciones parezcan parte de la administración habitual de los sistemas. Por eso, herramientas como PowerShell o WMI no pueden simplemente bloquearse, dado que las empresas las necesitan para funcionar. El verdadero desafío es responder a la pregunta: ¿Cómo saber si PowerShell está siendo utilizado por un administrador o por un atacante? Sin embargo, la herramienta, por sí sola, no entrega la respuesta.

Frente a esta clase de amenazas, la estrategia de seguridad debe ir más allá de buscar archivos, firmas o hashes conocidos. La atención debe centrarse también en el comportamiento, el contexto y la relación entre distintas actividades.

Centralizar los registros de actividad en un SIEM puede ser fundamental, ya que permite reunir información proveniente de distintos sistemas y correlacionarla para encontrar patrones que, observados de manera aislada, podrían parecer normales. También adquieren especial importancia prácticas como el Threat Hunting, la definición de líneas base de comportamiento y el monitoreo de aspectos como quién utiliza una herramienta, desde dónde, en qué momento y con qué propósito.

Por ejemplo, que una persona ejecute PowerShell puede no tener nada de extraño. Pero si se trata de una cuenta que normalmente nunca utiliza esta herramienta y, poco después, esa misma cuenta comienza a realizar tareas de reconocimiento del dominio, conectarse remotamente a otros equipos y modificar privilegios, la historia cambia. No es una acción aislada la que necesariamente genera la alerta, sino la secuencia y el contexto en que ocurre.

La amenaza Living off the Land plantea un desafío particular para las organizaciones porque explota una de las características más importantes de cualquier entorno tecnológico: la confianza. Las empresas necesitan confiar en sus herramientas, en sus sistemas y en sus usuarios para operar. No obstante, esa misma confianza puede ser aprovechada por un atacante que consigue entrar.

La pregunta ya no es solamente si una herramienta es legítima o si un usuario tiene autorización para utilizarla. También es necesario preguntarse si esa actividad es coherente con lo que normalmente hace ese usuario, en ese equipo, en ese horario y dentro de ese contexto. El reto para las áreas de ciberseguridad es aprender a distinguir entre una actividad legítima y una actividad que parece legítima.

Los ataques Living off the Land muestran cómo ha evolucionado el desafío de la ciberseguridad para las empresas. El ciberdelincuente no siempre necesita introducir algo extraño en la organización. En ocasiones, puede aprovechar lo que ya está ahí.

Por eso, fortalecer las capacidades de monitoreo, correlación y análisis de comportamiento se vuelve cada vez más importante. No se trata de bloquear las herramientas que permiten operar a una compañía, sino de comprender cómo se están utilizando y detectar cuándo su uso deja de ser normal.

Acerca de NOVARED

Compañía de alcance Iberoamericano que por más de 30 años ha estado enfocada en entregar soluciones y servicios de excelencia en Ciberseguridad. Cuenta con oficinas en Chile, Argentina, Brasil y España. Desde 1995 aporta calidad y vanguardia, como actor destacado en la industria, con el objetivo de que las grandes empresas y organizaciones puedan llevar a cabo su transformación digital de manera segura. Su trayectoria le ha permitido posicionarse como una de las empresas líderes en la industria y cuenta con una cartera de clientes compuesta por más de 600 organizaciones que, en la mayor parte de los casos, constituyen las empresas más grandes de la región, entre ellas: bancos e instituciones financieras, retails, empresas de telecomunicaciones, industrias y empresas de servicios. NOVARED emplea regionalmente a cerca de 300 profesionales especializados en los distintos ámbitos de la ciberseguridad y cuenta con un SOC (Security Operations Center) que opera 24/7 y permite monitorear la seguridad de sus clientes en tiempo real.

Con Información de revistaseguridad.cl

Editor

Redacción.

Deja tu comentario