Ciberinteligencia · Noticia
MITRE ATT&CK v19: la evasión de defensas se divide en dos tácticas
28 de abril de 2026 · 5 min de lectura · Por Redacción Cubix Academia · Nivel profesional
La versión 19 de MITRE ATT&CK, publicada el 28 de abril de 2026, separa la antigua táctica de Evasión de Defensas en Sigilo y Deterioro de Defensas, e incorpora las primeras técnicas dedicadas al uso adversario de IA generativa.
Una revisión estructural, no cosmética
El 28 de abril de 2026, MITRE publicó la versión 19 de ATT&CK, la actualización más significativa del framework en varios ciclos de release. El cambio central no añade una táctica nueva de la nada: divide una que llevaba desde los orígenes del modelo. La Evasión de Defensas (Defense Evasion, TA0005), una de las categorías más pobladas y menos precisas de todo el framework, se separa en dos tácticas independientes: Sigilo (Stealth, que conserva el identificador TA0005) y Deterioro de Defensas (Defense Impairment, con el nuevo identificador TA0112, creado el 14 de abril de 2026 según el propio repositorio de ATT&CK).
La distinción que traza MITRE es de intención, no de superficie técnica. Sigilo agrupa comportamientos donde las defensas siguen operativas pero el adversario se camufla dentro de actividad legítima (living-off-the-land binaries, enmascaramiento de procesos, ofuscación). Deterioro de Defensas agrupa lo contrario: acciones que atacan directamente el control de seguridad, como matar un agente EDR, manipular registros o desactivar un firewall. Como describe el equipo de ATT&CK en su publicación oficial en Medium, unas técnicas dejan las defensas intactas pero engañadas, mientras otras las rompen o las silencian por completo. Es una distinción que ya existía en la práctica de los analistas, pero que el framework no formalizaba.
Qué se reorganiza exactamente
Una parte no trivial de la migración es mecánica. La técnica T1562 (Impair Defenses) y dos de sus subtécnicas se fusionan en una nueva T1685 (Disable or Modify Tools), y aparecen técnicas adicionales como T1687 (Exploitation for Defense Impairment). Según el análisis publicado por D3 Security, algunas técnicas quedan mapeadas simultáneamente bajo ambas tácticas cuando la intención del adversario es ambigua o mixta, lo que obliga a revisar caso por caso en lugar de aplicar un mapeo automático.
Esto tiene una consecuencia operativa directa para cualquier equipo que use ATT&CK como capa de mapeo en su SIEM o su motor de detección: las reglas que referencian T1562 o su antigua tactic ID de Defense Evasion quedan huérfanas hasta remapearse. El repositorio público de reglas de detección de Elastic abrió un issue de seguimiento específico para esta migración, lo que da una idea de la escala del trabajo de adaptación que enfrentan los equipos de detección en producción, no solo en teoría.
Inicia sesión para leer este artículo
Es una publicación gratuita: solo hace falta una cuenta, sin suscripción.