Get Certified Get Ahead — CompTIA Security+ SY0-701
Capítulo 6: Comparing Threats, Vulnerabilities, and Common Attacks
6.1 Threat Actors
6.2 Attack Vectors
6.3 Malware Types
6.4 Social Engineering
6.5 Malware Blocking
6.6 Threat Intelligence
📄 Descargar PDF (guía en español)
1. Threat Actors / Actores de amenaza
| Actor | Motivación | Características |
|---|---|---|
| Nation-state / APT | Espionaje, geopolítica | Alta sofisticación, financiamiento, ataques prolongados |
| Organized crime | Dinero | Estructura jerárquica (ej: ransomware Ryuk) |
| Script kiddie | Aburrimiento, curiosidad | Poca sofisticación, herramientas ya hechas |
| Hacktivist | Causa política/social | Busca visibilidad |
| Insider | Codicia, venganza, accidental | Acceso legítimo; riesgo según su nivel de acceso |
Shadow IT (TI en la sombra): sistemas no autorizados, sin parches ni monitoreo.
2. Attack Vectors and Surface / Vectores y superficie de ataque
Attack vector: camino que usa un atacante. Attack surface: conjunto total de vectores. Reducirla es clave.
- Message-based: email, SMS, mensajería (91% de ataques comienza con un correo).
- Image/file-based: esteganografía, documentos maliciosos.
- Voice calls, removable media, vulnerable software, unsupported systems, open ports, default creds, supply chain.
3. Malware Types / Tipos de malware
| Type | Key characteristic |
|---|---|
| Virus | Se adhiere a anfitrión; necesita ejecutarse |
| Worm | Se autorreplica por red sin anfitrión |
| Trojan / RAT | Parece útil + control remoto |
| Ransomware | Cifra datos y exige rescate |
| Keylogger | Captura teclas; MFA lo neutraliza parcialmente |
| Spyware | Monitorea sin consentimiento |
| Rootkit | Acceso raíz/kernel, oculta procesos |
| Logic bomb | Se activa ante evento específico |
| Bloatware | Software no deseado |
5. Malware Blocking / Bloqueo de malware
- Spam filters (gateway, servidor, cliente).
- Antivirus/antimalware: signature-based (firmas) o heuristic (comportamiento, útil contra zero-day).
- File integrity monitors: calculan hashes de archivos críticos y alertan si cambian (detectan rootkits).
6. Threat Intelligence Sources / Fuentes de inteligencia
- OSINT: información pública (sitios, redes sociales).
- NVD (NIST) y CVE (MITRE): bases de datos de vulnerabilidades.
- STIX / TAXII: STIX define qué compartir; TAXII define cómo.
- Dark web: zona no indexada; a veces revela vulnerabilidades antes que las bases oficiales.
- IoC (Indicators of Compromise): evidencia de ataque.
- Info sharing orgs: InfraGard (FBI), etc.
7. Glossary / Glosario bilingüe
Threat actorActor de amenaza
APTAdvanced Persistent Threat
Script kiddieAtacante sin habilidad
HacktivistHacktivista
Insider threatAmenaza interna
Shadow ITTI en la sombra
Attack surfaceSuperficie de ataque
RansomwareMalware de rescate
Trojan / RATTroyano / acceso remoto
WormGusano
RootkitMalware de nivel raíz
KeyloggerRegistrador de teclas
Logic bombBomba lógica
Social engineeringIngeniería social
Phishing / Spear / WhalingVariantes de phishing
Vishing / SmishingPhishing por voz / SMS
PretextingPretexto / historia inventada
TailgatingColarse detrás
Watering holeAtaque de abrevadero
BECBusiness Email Compromise
TyposquattingDominio con error tipográfico
OSINTInteligencia de fuente abierta
IoCIndicators of Compromise
Dark webInternet oscura / no indexada
8. Practice Questions
1. Una empresa sufre un ataque muy sofisticado y prolongado, con evidencia de origen extranjero. ¿Qué tipo de actor es?
Nation-state / APT. Alta sofisticación, financiado, origen extranjero.
2. Un exempleado deja código que borra archivos si su nombre deja de aparecer en nómina. ¿Qué malware?
Logic bomb. Se activa ante un evento específico.
3. Un usuario recibe un SMS de su banco pidiendo un código de verificación. ¿Qué ataque?
Smishing. Phishing por SMS.
4. Un atacante coloca malware en un foro técnico que los desarrolladores de una empresa visitan frecuentemente. ¿Qué técnica?
Watering hole (abrevadero).
5. Un empleado recibe un correo del "CEO" pidiendo una transferencia urgente. ¿Qué ataque?
BEC (Business Email Compromise).
6. Un atacante registra 'gmial.com' esperando errores de tipeo. ¿Qué técnica?
Typosquatting.
7. Un antivirus detecta algo sospechoso sin firma conocida. ¿Qué método?
Heuristic (heurístico). Identifica comportamiento sospechoso.
8. Varios equipos de escritorio envían grandes cantidades de correo saliente. ¿Qué pasó?
Son parte de una botnet enviando spam.
9. Un investigador consulta vulnerabilidades conocidas de un software. ¿Qué fuente?
NVD (NIST) o CVE (MITRE).
10. Un atacante se hace pasar por técnico de mantenimiento con una historia convincente para acceder a la sala de servidores. ¿Qué técnica combina?
Pretexting + impersonación. Historia inventada + hacerse pasar por otro.
4. Social Engineering / Ingeniería social