Threat intelligence para Red Team
Cyber Threat Intelligence (CTI) es el conjunto de información —especialmente TTPs (Tactics, Techniques and Procedures) e IOCs (Indicators of Compromise)— atribuida a adversarios conocidos…
Definición
Cyber Threat Intelligence (CTI) es el conjunto de información —especialmente TTPs (Tactics, Techniques and Procedures) e IOCs (Indicators of Compromise)— atribuida a adversarios conocidos. Mientras los defensores usan CTI para construir detecciones, el red team la usa para emular adversarios reales, haciendo el engagement más representativo de las amenazas a las que el cliente se enfrenta.
Contexto
CTI es la base de la adversary emulation: en lugar de usar TTPs genéricos, el red team replica exactamente los comportamientos del threat actor que más relevante es para el sector del cliente. Esto maximiza el valor del engagement al simular amenazas reales y no hipotéticas.
Relación: Red Team Fundamentals, Red Team Engagement Planning, Command and Control (C2).
Desarrollo
Fuentes y plataformas de CTI
ISACs (Information and Sharing Analysis Centers): organizaciones que distribuyen y mantienen IOCs y TTPs del sector. El término se usa con amplitud y frecuentemente hace referencia a plataformas de threat intelligence.
Plataformas y frameworks:
- MITRE ATT&CK: base de conocimiento pública de TTPs categorizados por grupo, kill chain phase, táctica y objetivo. Referencia principal. → https://attack.mitre.org/
- ATT&CK Navigator: visualización de TTPs de un adversario sobre el marco ATT&CK. → https://mitre-attack.github.io/attack-navigator/
- OST Map: mapa visual que enlaza múltiples threat actors y sus TTPs. → https://github.com/intezer/ost-map
- Mandiant Advantage, Ontic, CrowdStrike Falcon: plataformas enterprise de threat intelligence.
TIBER-EU Framework
TIBER-EU (Threat Intelligence-based Ethical Red Teaming): framework del Banco Central Europeo para pruebas de resiliencia de infraestructuras financieras europeas contra ataques cibernéticos sofisticados.
Característica diferencial: incluye una fase de Testing que requiere threat intelligence para alimentar las pruebas del red team. Es un estándar de buenas prácticas (best practice) más que un procedimiento técnico accionable directamente.
Referencias:
- https://www.ecb.europa.eu/pub/pdf/other/ecb.tiber_eu_framework.en.pdf
- https://www.crest-approved.org/membership/tiber-eu/
TTP Mapping — Proceso
El TTP Mapping mapea las TTPs del adversario seleccionado sobre un cyber kill chain estándar para planificar el engagement.
Paso 1: Seleccionar adversario objetivo
Criterios de selección:
- Industria objetivo del cliente (ej.: finanzas → APT38)
- Vectores de ataque empleados
- País de origen
- Otros factores contextuales
Paso 2: Recopilar TTPs desde MITRE ATT&CK
- Ir a la página del grupo en ATT&CK (ej.: APT 39).
- En “Techniques Used” → “ATT&CK Navigator Layers” → “view”.
- El Navigator muestra las TTPs del grupo resaltadas sobre el framework.
Paso 3: Mapear TTPs al kill chain
Tabla de equivalencias entre Lockheed Martin Cyber Kill Chain y MITRE ATT&CK:
| Cyber Kill Chain | MITRE ATT&CK |
|---|---|
| Reconnaissance | Reconnaissance |
| Weaponization | Execution |
| Delivery | Initial Access |
| Exploitation | Initial Access |
| Installation | Persistence / Defense Evasion |
| Command & Control | Command and Control |
| Actions on Objectives | Exfiltration / Impact |
Ejemplo — APT 39 (espionaje iraní) mapeado a Lockheed Martin Kill Chain:
| Fase Kill Chain | TTPs APT39 |
|---|---|
| Reconnaissance | Sin TTPs identificados → metodología interna del equipo |
| Weaponization | Command and Scripting Interpreter (PowerShell, Python, VBA); adjuntos maliciosos ejecutados por usuario |
| Delivery | Exploit Public-Facing Applications; Spearphishing |
| Exploitation | Modificación de Registry; Scheduled Tasks; Keylogging; Credential Dumping |
| Installation | Ingress Tool Transfer; Proxy usage |
| Command & Control | Web protocols (HTTP/HTTPS); DNS |
| Actions on Objectives | Exfiltración por canal C2 |
Aplicación durante la ejecución del engagement
CTI no es solo herramienta de planificación; también guía la ejecución:
1. Manipulación de tráfico C2
El red team modifica el tráfico de su C2 para imitar el del adversario objetivo.
Herramienta: Malleable C2 Profiles (Cobalt Strike) — permite controlar host headers, POST URIs, respuestas del servidor, etc.
Información que se extrae de IOCs/packet captures:
- Host Headers
- POST URIs
- Server Responses and Headers
2. Emulación de tooling del adversario
Analizar el comportamiento del malware/dropper del adversario y desarrollar herramientas ofensivas propias que lo emulen:
- Identificar tráfico de red.
- Observar syscalls y API calls.
- Identificar comportamiento y objetivo del dropper.
- Manipular firmas de archivo e IOCs.
Proceso de planificación de campaña threat-intel driven
1. Identificar framework y kill chain2. Seleccionar adversario objetivo3. Recopilar TTPs e IOCs del adversario4. Mapear threat intelligence al kill chain5. Redactar/mantener documentación del engagement6. Seleccionar recursos (herramientas, modificación C2, dominios, etc.)Ejemplos
Ejemplo de planificación para emulación de APT 41:
El cliente de un engagement ha determinado que APT 41 es el adversario que mejor encaja con sus objetivos y scope. El red team:
- Consulta la página de APT 41 en MITRE ATT&CK.
- Exporta el Navigator Layer y mapea TTPs al Lockheed Martin Kill Chain.
- Configura el C2 con un Malleable Profile que imita el tráfico de APT 41.
- Desarrolla o adapta tooling que emula los droppers documentados del grupo.
- Documenta todo en el CONOPS y Operations Plan (ver Red Team Engagement Planning).
Pitfalls
- Usar TTPs genéricos sin threat intelligence: reduce el realismo del engagement y el valor para el cliente.
- Seleccionar adversario por preferencia del red team: el adversario debe elegirse por relevancia al sector del cliente.
- Ignorar IOCs en la configuración del C2: no emular el tráfico real del adversario hace que el engagement sea fácilmente distinguible de una amenaza real.
- No actualizar la threat intelligence: las TTPs de los grupos evolucionan; usar datos desactualizados reduce la fidelidad de la emulación.
- Confundir TTP Mapping con planificación de exploits: el mapping es estratégico (qué emular), no técnico (cómo explotar).
Diagrama — Flujo de TTP Mapping
graph TD
A[Seleccionar adversario objetivo] --> B[MITRE ATT&CK / OST Map]
B --> C[ATT&CK Navigator Layer]
C --> D[Mapear TTPs al Kill Chain]
D --> E[Planificación del engagement]
E --> F1[Configuración C2 Malleable Profile]
E --> F2[Desarrollo/adaptación de tooling]
E --> F3[Documentación CONOPS + Ops Plan]
Referencias
- TryHackMe — Threat Intelligence for Red Teams: https://tryhackme.com/room/redteamthreatintel
- MITRE ATT&CK: https://attack.mitre.org/
- ATT&CK Navigator: https://mitre-attack.github.io/attack-navigator/
- TIBER-EU Framework (ECB): https://www.ecb.europa.eu/pub/pdf/other/ecb.tiber_eu_framework.en.pdf
- CREST TIBER-EU: https://www.crest-approved.org/membership/tiber-eu/
- OST Map: https://github.com/intezer/ost-map
- Malleable C2 Profiles (Cobalt Strike): https://blog.zsec.uk/cobalt-strike-profiles/
- APT 39 (MITRE): https://attack.mitre.org/groups/G0087/
- APT 41 (MITRE): https://attack.mitre.org/groups/G0096/