Red Team

Threat intelligence para Red Team

#redteam#soc#threat-modeling

Cyber Threat Intelligence (CTI) es el conjunto de información —especialmente TTPs (Tactics, Techniques and Procedures) e IOCs (Indicators of Compromise)— atribuida a adversarios conocidos…

Definición

Cyber Threat Intelligence (CTI) es el conjunto de información —especialmente TTPs (Tactics, Techniques and Procedures) e IOCs (Indicators of Compromise)— atribuida a adversarios conocidos. Mientras los defensores usan CTI para construir detecciones, el red team la usa para emular adversarios reales, haciendo el engagement más representativo de las amenazas a las que el cliente se enfrenta.

Contexto

CTI es la base de la adversary emulation: en lugar de usar TTPs genéricos, el red team replica exactamente los comportamientos del threat actor que más relevante es para el sector del cliente. Esto maximiza el valor del engagement al simular amenazas reales y no hipotéticas.

Relación: Red Team Fundamentals, Red Team Engagement Planning, Command and Control (C2).

Desarrollo

Fuentes y plataformas de CTI

ISACs (Information and Sharing Analysis Centers): organizaciones que distribuyen y mantienen IOCs y TTPs del sector. El término se usa con amplitud y frecuentemente hace referencia a plataformas de threat intelligence.

Plataformas y frameworks:


TIBER-EU Framework

TIBER-EU (Threat Intelligence-based Ethical Red Teaming): framework del Banco Central Europeo para pruebas de resiliencia de infraestructuras financieras europeas contra ataques cibernéticos sofisticados.

Característica diferencial: incluye una fase de Testing que requiere threat intelligence para alimentar las pruebas del red team. Es un estándar de buenas prácticas (best practice) más que un procedimiento técnico accionable directamente.

Referencias:


TTP Mapping — Proceso

El TTP Mapping mapea las TTPs del adversario seleccionado sobre un cyber kill chain estándar para planificar el engagement.

Paso 1: Seleccionar adversario objetivo

Criterios de selección:

  1. Industria objetivo del cliente (ej.: finanzas → APT38)
  2. Vectores de ataque empleados
  3. País de origen
  4. Otros factores contextuales

Paso 2: Recopilar TTPs desde MITRE ATT&CK

  1. Ir a la página del grupo en ATT&CK (ej.: APT 39).
  2. En “Techniques Used”“ATT&CK Navigator Layers”“view”.
  3. El Navigator muestra las TTPs del grupo resaltadas sobre el framework.

Paso 3: Mapear TTPs al kill chain

Tabla de equivalencias entre Lockheed Martin Cyber Kill Chain y MITRE ATT&CK:

Cyber Kill Chain MITRE ATT&CK
Reconnaissance Reconnaissance
Weaponization Execution
Delivery Initial Access
Exploitation Initial Access
Installation Persistence / Defense Evasion
Command & Control Command and Control
Actions on Objectives Exfiltration / Impact

Ejemplo — APT 39 (espionaje iraní) mapeado a Lockheed Martin Kill Chain:

Fase Kill Chain TTPs APT39
Reconnaissance Sin TTPs identificados → metodología interna del equipo
Weaponization Command and Scripting Interpreter (PowerShell, Python, VBA); adjuntos maliciosos ejecutados por usuario
Delivery Exploit Public-Facing Applications; Spearphishing
Exploitation Modificación de Registry; Scheduled Tasks; Keylogging; Credential Dumping
Installation Ingress Tool Transfer; Proxy usage
Command & Control Web protocols (HTTP/HTTPS); DNS
Actions on Objectives Exfiltración por canal C2

Aplicación durante la ejecución del engagement

CTI no es solo herramienta de planificación; también guía la ejecución:

1. Manipulación de tráfico C2

El red team modifica el tráfico de su C2 para imitar el del adversario objetivo.

Herramienta: Malleable C2 Profiles (Cobalt Strike) — permite controlar host headers, POST URIs, respuestas del servidor, etc.

Información que se extrae de IOCs/packet captures:

  • Host Headers
  • POST URIs
  • Server Responses and Headers

2. Emulación de tooling del adversario

Analizar el comportamiento del malware/dropper del adversario y desarrollar herramientas ofensivas propias que lo emulen:

  1. Identificar tráfico de red.
  2. Observar syscalls y API calls.
  3. Identificar comportamiento y objetivo del dropper.
  4. Manipular firmas de archivo e IOCs.

Proceso de planificación de campaña threat-intel driven

1. Identificar framework y kill chain
2. Seleccionar adversario objetivo
3. Recopilar TTPs e IOCs del adversario
4. Mapear threat intelligence al kill chain
5. Redactar/mantener documentación del engagement
6. Seleccionar recursos (herramientas, modificación C2, dominios, etc.)

Ejemplos

Ejemplo de planificación para emulación de APT 41:

El cliente de un engagement ha determinado que APT 41 es el adversario que mejor encaja con sus objetivos y scope. El red team:

  1. Consulta la página de APT 41 en MITRE ATT&CK.
  2. Exporta el Navigator Layer y mapea TTPs al Lockheed Martin Kill Chain.
  3. Configura el C2 con un Malleable Profile que imita el tráfico de APT 41.
  4. Desarrolla o adapta tooling que emula los droppers documentados del grupo.
  5. Documenta todo en el CONOPS y Operations Plan (ver Red Team Engagement Planning).

Pitfalls

  • Usar TTPs genéricos sin threat intelligence: reduce el realismo del engagement y el valor para el cliente.
  • Seleccionar adversario por preferencia del red team: el adversario debe elegirse por relevancia al sector del cliente.
  • Ignorar IOCs en la configuración del C2: no emular el tráfico real del adversario hace que el engagement sea fácilmente distinguible de una amenaza real.
  • No actualizar la threat intelligence: las TTPs de los grupos evolucionan; usar datos desactualizados reduce la fidelidad de la emulación.
  • Confundir TTP Mapping con planificación de exploits: el mapping es estratégico (qué emular), no técnico (cómo explotar).

Diagrama — Flujo de TTP Mapping

graph TD
    A[Seleccionar adversario objetivo] --> B[MITRE ATT&CK / OST Map]
    B --> C[ATT&CK Navigator Layer]
    C --> D[Mapear TTPs al Kill Chain]
    D --> E[Planificación del engagement]
    E --> F1[Configuración C2 Malleable Profile]
    E --> F2[Desarrollo/adaptación de tooling]
    E --> F3[Documentación CONOPS + Ops Plan]

Referencias

Notas relacionadas

Título original en mis apuntes: Threat Intelligence for Red Teams