Las estrategias de ataque en ciberseguridad evolucionan constantemente. Si hace algunos años los delincuentes dependían principalmente de malware sofisticado para comprometer sistemas, hoy una parte importante de las campañas más avanzadas se apoya en un enfoque diferente: aprovechar las propias herramientas del sistema operativo para pasar desapercibidos.
Esta técnica, conocida como Living off the Land (LotL), consiste en utilizar aplicaciones, procesos y utilidades que ya están instaladas en los equipos de la víctima para ejecutar acciones maliciosas sin necesidad de incorporar software adicional. Al tratarse de herramientas legítimas y ampliamente utilizadas por administradores de sistemas y personal de tecnología, las actividades realizadas mediante LotL suelen mezclarse con la operación normal de la infraestructura, dificultando su identificación por parte de las soluciones tradicionales de seguridad.
El crecimiento de este tipo de ataques ha convertido al Threat Hunting o caza proactiva de amenazas en una práctica esencial para las organizaciones. Ya no basta con esperar a que un antivirus genere una alerta; ahora es necesario buscar de forma activa comportamientos anómalos que puedan indicar la presencia de un atacante dentro de la red.
¿Qué significa Living off the Land?
El término Living off the Land hace referencia a una metodología de ataque en la que los ciberdelincuentes utilizan herramientas legítimas incluidas en los sistemas operativos o instaladas de manera autorizada en los equipos para ejecutar acciones maliciosas.
En lugar de instalar programas sospechosos que puedan ser detectados por un antivirus, los atacantes aprovechan utilidades que forman parte del funcionamiento cotidiano de los sistemas.
En entornos Windows, por ejemplo, algunas de las herramientas más utilizadas son:
- PowerShell.
- Windows Management Instrumentation (WMI).
- Command Prompt (CMD).
- PsExec.
- Remote Desktop Protocol (RDP).
- CertUtil.
- Bitsadmin.
- Schtasks.
En sistemas Linux también suelen emplearse herramientas como:
- Bash.
- SSH.
- Cron.
- Curl.
- Wget.
- Python.
- Netcat.
Estas aplicaciones cumplen funciones completamente legítimas dentro de una organización. El problema surge cuando son utilizadas con fines distintos a los previstos.
¿Por qué esta técnica resulta tan efectiva?
Durante muchos años, la mayoría de las soluciones de seguridad fueron diseñadas para detectar archivos maliciosos.
Sin embargo, los ataques Living off the Land modifican ese paradigma.
Si un atacante utiliza únicamente herramientas ya presentes en el sistema, es posible que no exista ningún archivo sospechoso que analizar.
Desde la perspectiva del antivirus, PowerShell sigue siendo PowerShell.
CMD continúa siendo CMD.
WMI continúa siendo WMI.
La diferencia radica en la forma en que estas herramientas son utilizadas.
Esta característica convierte a los ataques LotL en una de las técnicas más difíciles de identificar mediante mecanismos tradicionales de detección.
Cómo funciona un ataque Living off the Land
Aunque cada campaña presenta particularidades, la mayoría sigue una secuencia similar.
Acceso inicial
El atacante obtiene acceso mediante phishing, credenciales comprometidas, explotación de vulnerabilidades o servicios expuestos a Internet.
Una vez dentro, evita instalar malware siempre que sea posible.
Reconocimiento interno
Utilizando comandos del propio sistema operativo, recopila información sobre:
- Usuarios.
- Equipos.
- Servidores.
- Recursos compartidos.
- Políticas de seguridad.
- Privilegios disponibles.
Toda esta actividad puede realizarse mediante herramientas administrativas completamente legítimas.
Movimiento lateral
Posteriormente intenta desplazarse hacia otros equipos utilizando protocolos de administración remota o credenciales obtenidas durante la intrusión.
En muchos casos no necesita desarrollar herramientas propias; simplemente reutiliza aplicaciones disponibles en el entorno corporativo.
Persistencia
El atacante busca mantener el acceso utilizando mecanismos existentes como:
- Tareas programadas.
- Servicios del sistema.
- Scripts de inicio.
- Configuraciones administrativas.
Al no modificar significativamente la infraestructura, resulta más difícil detectar estos cambios.
Exfiltración de información
Finalmente recopila y extrae información utilizando conexiones cifradas, herramientas de transferencia legítimas o servicios autorizados por la organización.
¿Qué herramientas suelen ser utilizadas?
El proyecto MITRE ATT&CK, uno de los marcos de referencia más utilizados en inteligencia de amenazas, documenta múltiples técnicas Living off the Land.
Entre las herramientas más frecuentes destacan:
PowerShell
Permite automatizar tareas administrativas y ejecutar scripts complejos.
Cuando es utilizado de forma maliciosa, puede descargar contenido, ejecutar comandos remotos o recopilar información del sistema.
Windows Management Instrumentation (WMI)
Facilita la administración remota de equipos.
También puede emplearse para ejecutar procesos en otros dispositivos de la red.
PsExec
Herramienta ampliamente utilizada por administradores para gestionar equipos de forma remota.
En manos de un atacante puede facilitar el movimiento lateral.
CertUtil
Diseñada para administrar certificados digitales, también puede utilizarse para descargar archivos o codificar información.
RDP
El protocolo de escritorio remoto es esencial para la administración de sistemas, pero continúa siendo uno de los mecanismos preferidos por los atacantes cuando obtienen credenciales válidas.
Casos reales demuestran el crecimiento de esta técnica
Los ataques Living off the Land han sido utilizados por diversos grupos de amenazas avanzadas durante los últimos años.
Volt Typhoon
Uno de los casos más relevantes corresponde al grupo Volt Typhoon, vinculado por autoridades estadounidenses a actividades de ciberespionaje.
Según informes publicados por CISA, NSA y otros organismos de seguridad, este grupo evitó el uso de malware tradicional y empleó herramientas nativas de Windows para permanecer oculto durante largos periodos dentro de infraestructuras críticas.
Su estrategia se basó precisamente en técnicas Living off the Land para reducir la probabilidad de ser detectado.
BlackCat (ALPHV)
Diversas investigaciones de respuesta a incidentes han documentado que operadores asociados con el ransomware BlackCat (ALPHV) combinaron herramientas legítimas de administración con malware especializado para desplazarse dentro de redes corporativas.
El uso de utilidades ya presentes en los sistemas dificultó considerablemente las labores de detección temprana.
Sandworm
Investigaciones de empresas especializadas en inteligencia de amenazas también han identificado el empleo de herramientas administrativas legítimas por parte del grupo Sandworm, especialmente durante operaciones dirigidas contra infraestructuras críticas.
¿Por qué los ataques LotL desafían a las herramientas tradicionales?
Las soluciones antivirus convencionales analizan principalmente:
- Archivos.
- Firmas conocidas.
- Código malicioso.
- Comportamientos previamente catalogados.
En cambio, un ataque Living off the Land puede desarrollarse utilizando exclusivamente herramientas autorizadas.
No existe necesariamente un archivo malicioso que bloquear.
Por ello, la detección depende cada vez más del análisis del comportamiento.
Aspectos como:
- Horarios inusuales.
- Comandos poco frecuentes.
- Accesos inesperados.
- Ejecución repetitiva de scripts.
- Actividad administrativa desde estaciones no autorizadas.
Pueden representar indicadores mucho más valiosos que la presencia de un malware tradicional.
El papel del Threat Hunting frente a Living off the Land
Ante este escenario, el Threat Hunting se ha consolidado como una disciplina fundamental.
A diferencia de los sistemas automáticos de detección, el Threat Hunting consiste en buscar activamente evidencias de compromiso antes de que se genere una alerta.
Los analistas formulan hipótesis basadas en inteligencia de amenazas y revisan grandes volúmenes de registros para identificar actividades anómalas.
Este enfoque permite descubrir ataques silenciosos que podrían permanecer ocultos durante semanas o incluso meses.
Cómo fortalecer la caza de amenazas
Centralizar los registros
La recopilación de eventos provenientes de servidores, estaciones de trabajo, dispositivos de red y servicios en la nube permite reconstruir la actividad de un posible atacante.
Supervisar el uso de herramientas administrativas
PowerShell, WMI, PsExec y otras utilidades deben monitorearse continuamente para detectar ejecuciones fuera del comportamiento habitual.
Implementar soluciones EDR y XDR
Las plataformas modernas analizan el comportamiento de procesos y usuarios, facilitando la detección de actividades asociadas con Living off the Land.
Utilizar inteligencia de amenazas
Relacionar los eventos internos con indicadores publicados por organismos especializados mejora la capacidad para identificar campañas activas.
Capacitar continuamente a los equipos
El conocimiento sobre nuevas tácticas, técnicas y procedimientos resulta esencial para reconocer comportamientos anómalos antes de que se conviertan en incidentes de gran impacto.
Qué revelan las estadísticas más recientes
Los informes publicados durante 2025 muestran que las técnicas Living off the Land continúan ganando protagonismo.
El M-Trends 2025, elaborado por Mandiant, señala que los atacantes recurren cada vez con mayor frecuencia a herramientas administrativas legítimas para reducir su huella y permanecer ocultos durante las fases iniciales de una intrusión.
Por su parte, el IBM X-Force Threat Intelligence Index 2025 indica que el abuso de credenciales válidas y herramientas del sistema sigue siendo uno de los métodos más utilizados para obtener persistencia y movimiento lateral dentro de redes empresariales.
Asimismo, el marco MITRE ATT&CK mantiene una actualización constante de las técnicas asociadas con Living off the Land, reflejando el crecimiento de este tipo de operaciones y su adopción por grupos de amenazas avanzadas.
La defensa comienza entendiendo el comportamiento, no solo el malware
La evolución de los ataques demuestra que los ciberdelincuentes ya no necesitan desarrollar herramientas complejas para comprometer una organización. En muchos casos, les basta con utilizar los mismos recursos que emplean diariamente administradores y equipos de tecnología para ocultar sus actividades entre el funcionamiento normal de la infraestructura.
Esta realidad obliga a replantear las estrategias tradicionales de ciberseguridad. La protección ya no puede depender únicamente de detectar archivos maliciosos o bloquear aplicaciones desconocidas. Resulta imprescindible comprender el comportamiento de usuarios, procesos y sistemas para identificar acciones que, aunque parezcan legítimas de forma aislada, revelen patrones compatibles con una intrusión.
En este contexto, la combinación de monitoreo continuo, inteligencia de amenazas, soluciones de detección y respuesta, y programas sólidos de Threat Hunting permite reducir significativamente el tiempo de permanencia de los atacantes y fortalecer la capacidad de las organizaciones para anticiparse a amenazas cada vez más silenciosas y sofisticadas.
Fuentes consultadas
- MITRE ATT&CK Framework.
- Mandiant. M-Trends 2025 Special Report.
- IBM. X-Force Threat Intelligence Index 2025.
- CISA y NSA. Advisory: People’s Republic of China State-Sponsored Cyber Actor Living off the Land to Evade Detection (Volt Typhoon).
- Microsoft Threat Intelligence. Volt Typhoon targets critical infrastructure with living-off-the-land techniques.
requisitos: redaccion clara y profesional como si fuera para una noticia atualizada, no utilices tono de inteligencia artificial ni frases repetitivas.explica el tema de forma progresiva, desde lo basico hasta aspectos actualizados.incluye contextos, causas, funcionamiento,riesgos ejemplos reales, estadisticas recients añada subtitulos H2 H3 para facilitar lectura. optimiza el articulo para utilizarlo de forma natural. la palabra clave principal y terminos relacionados. manten un estilo objetivo preciso y atractivo evitando el sensacionalismo. si mencionas datos o acontecimientos reecientes verifica que sean actuales y cita fuentes confiables. el contenido debe ser completamente original y listo para ser publicado sin nesecidad de ser editad
Living off the Land (LotL): cómo el uso de herramientas legítimas está cambiando la ciberseguridad y por qué el Threat Hunting se ha vuelto indispensable
Las amenazas informáticas han evolucionado de forma significativa durante la última década. Mientras que anteriormente la mayoría de los ataques dependía de malware fácilmente identificable por soluciones antivirus, hoy los ciberdelincuentes recurren cada vez más a tácticas que les permiten mezclarse con la actividad cotidiana de los sistemas.
Una de las estrategias que mayor crecimiento ha experimentado es Living off the Land (LotL), una técnica que consiste en aprovechar herramientas legítimas ya instaladas en los equipos para ejecutar acciones maliciosas sin necesidad de incorporar software adicional.
Este enfoque representa un desafío importante para las organizaciones porque reduce la cantidad de indicadores tradicionales que normalmente permiten detectar una intrusión. En lugar de utilizar programas desconocidos, los atacantes emplean aplicaciones utilizadas diariamente por administradores de sistemas y equipos de tecnología, lo que dificulta distinguir una actividad legítima de un comportamiento malicioso.
Ante esta realidad, las empresas están reforzando sus capacidades de Threat Hunting o caza proactiva de amenazas, una disciplina orientada a identificar actividades sospechosas antes de que un incidente comprometa la infraestructura.
¿Qué significa Living off the Land?
El término Living off the Land (LotL) hace referencia a una metodología de ataque en la que los ciberdelincuentes utilizan herramientas, procesos y utilidades que forman parte del propio sistema operativo o que ya se encuentran autorizadas dentro de una organización.
En lugar de instalar malware tradicional, el atacante aprovecha aplicaciones existentes para ejecutar comandos, recopilar información, desplazarse por la red o mantener el acceso al entorno comprometido.
Esta técnica permite reducir considerablemente la huella del ataque, ya que las herramientas utilizadas forman parte del funcionamiento normal del sistema.
Entre las utilidades más empleadas en entornos Windows se encuentran:
- PowerShell.
- Windows Management Instrumentation (WMI).
- Command Prompt (CMD).
- PsExec.
- Remote Desktop Protocol (RDP).
- CertUtil.
- Schtasks.
- Bitsadmin.
En sistemas Linux y Unix, los atacantes suelen recurrir a herramientas como:
- Bash.
- SSH.
- Curl.
- Wget.
- Cron.
- Python.
- Netcat.
Todas ellas cumplen funciones completamente legítimas. El riesgo aparece cuando son utilizadas con fines distintos a los previstos por la organización.
¿Por qué los ataques Living off the Land son tan difíciles de detectar?
Durante muchos años, las soluciones de seguridad se diseñaron para identificar archivos maliciosos mediante firmas digitales, patrones conocidos o comportamientos asociados al malware.
Sin embargo, los ataques Living off the Land modifican completamente este escenario.
Cuando un atacante utiliza exclusivamente herramientas autorizadas, no siempre existe un archivo sospechoso que analizar ni un programa desconocido que bloquear.
Desde la perspectiva de un antivirus convencional:
- PowerShell sigue siendo una aplicación legítima.
- WMI continúa siendo un servicio del sistema.
- RDP mantiene su funcionamiento habitual.
- CMD permanece como una utilidad administrativa.
La diferencia no está en la herramienta, sino en el contexto y la forma en que es utilizada.
Esta característica convierte a los ataques LotL en uno de los principales retos para los equipos de ciberseguridad.
Cómo funciona un ataque Living off the Land
Aunque las campañas pueden variar según el objetivo, la mayoría sigue una secuencia similar.
Acceso inicial
Todo comienza cuando el atacante consigue ingresar a la infraestructura.
Las vías de acceso más frecuentes incluyen:
Phishing
Correos electrónicos diseñados para obtener credenciales o ejecutar código malicioso.
Explotación de vulnerabilidades
Errores de seguridad presentes en aplicaciones o dispositivos expuestos a Internet.
Robo de credenciales
Usuarios y contraseñas obtenidos mediante filtraciones o campañas previas.
Una vez dentro, el atacante intenta minimizar cualquier actividad que pueda generar alertas.
Reconocimiento del entorno
El siguiente paso consiste en recopilar información sobre la infraestructura.
Utilizando herramientas administrativas legítimas es posible conocer:
- Equipos conectados.
- Usuarios activos.
- Dominios.
- Recursos compartidos.
- Configuración de seguridad.
- Privilegios disponibles.
Toda esta actividad puede parecer completamente normal desde la perspectiva del sistema.
Movimiento lateral
Con la información obtenida, el atacante intenta desplazarse hacia otros equipos.
Para ello suele utilizar protocolos y aplicaciones autorizadas, como:
- PowerShell Remoting.
- PsExec.
- RDP.
- WMI.
El objetivo consiste en ampliar progresivamente el acceso dentro de la organización.
Persistencia
Antes de abandonar el sistema, los atacantes buscan mecanismos que les permitan regresar posteriormente.
Las técnicas más habituales incluyen:
- Tareas programadas.
- Scripts de inicio.
- Servicios del sistema.
- Configuraciones administrativas.
Al emplear funciones nativas del sistema operativo, estos cambios pueden pasar desapercibidos durante largos periodos.
Exfiltración de información
Finalmente, la información recopilada es enviada fuera de la organización utilizando conexiones cifradas o herramientas legítimas de transferencia de archivos.
En muchos casos, esta fase tampoco requiere instalar software adicional.
¿Qué herramientas son las más utilizadas?
El marco MITRE ATT&CK, ampliamente utilizado por analistas de ciberseguridad, documenta numerosas técnicas relacionadas con Living off the Land.
Entre las herramientas más empleadas destacan:
PowerShell
Permite automatizar tareas administrativas mediante scripts.
Los atacantes lo utilizan para ejecutar comandos remotos, recopilar información y automatizar diversas acciones dentro del sistema.
Windows Management Instrumentation (WMI)
Facilita la administración remota de equipos Windows.
También puede utilizarse para ejecutar procesos en otros dispositivos de la red sin necesidad de instalar herramientas adicionales.
PsExec
Herramienta legítima desarrollada para la administración remota.
Cuando un atacante obtiene credenciales válidas, PsExec puede facilitar el movimiento lateral entre diferentes equipos.
CertUtil
Diseñada originalmente para administrar certificados digitales.
También puede emplearse para descargar archivos, codificar información o transferir datos.
Remote Desktop Protocol (RDP)
Continúa siendo uno de los mecanismos más utilizados para la administración remota de sistemas.
Cuando las credenciales son comprometidas, también se convierte en una de las principales vías de acceso utilizadas por los atacantes.
Casos recientes evidencian la evolución de esta técnica
Volt Typhoon
Uno de los ejemplos más representativos corresponde al grupo Volt Typhoon, atribuido por agencias de inteligencia occidentales a actividades de ciberespionaje vinculadas con China.
En mayo de 2023, la Cybersecurity and Infrastructure Security Agency (CISA), junto con la National Security Agency (NSA), el Federal Bureau of Investigation (FBI) y otras agencias internacionales, publicó una alerta indicando que el grupo utilizaba principalmente técnicas Living off the Land para infiltrarse en infraestructuras críticas de Estados Unidos.
Los investigadores señalaron que el grupo evitaba instalar malware siempre que era posible y prefería emplear herramientas nativas de Windows para reducir las posibilidades de ser detectado.
BlackCat (ALPHV)
Diversas investigaciones realizadas por empresas especializadas en respuesta a incidentes documentaron que operadores asociados al ransomware BlackCat (ALPHV) combinaron malware con herramientas administrativas legítimas para desplazarse por redes corporativas.
El uso de aplicaciones ya autorizadas dificultó la detección durante las primeras etapas de la intrusión.
Sandworm
Investigaciones atribuidas al grupo Sandworm también han identificado el empleo de herramientas administrativas legítimas durante campañas dirigidas contra infraestructuras críticas, demostrando que esta metodología continúa siendo utilizada por actores altamente sofisticados.
Qué indican las estadísticas más recientes
Los informes publicados durante 2025 muestran que las técnicas Living off the Land mantienen una presencia creciente dentro del panorama global de amenazas.
Entre los datos más relevantes destacan:
- El informe M-Trends 2025, elaborado por Mandiant, señala que el abuso de herramientas administrativas legítimas continúa siendo una de las tácticas más utilizadas por actores avanzados para reducir su visibilidad durante una intrusión.
- El IBM X-Force Threat Intelligence Index 2025 indica que el uso de credenciales válidas y herramientas del propio sistema sigue siendo uno de los métodos más frecuentes para obtener persistencia y movimiento lateral dentro de las organizaciones.
- El marco MITRE ATT&CK mantiene decenas de técnicas relacionadas con Living off the Land, lo que refleja el crecimiento de esta metodología y su adopción por grupos de amenazas avanzadas.
- Según el informe Microsoft Digital Defense Report 2024, los atacantes recurren cada vez más a herramientas legítimas y credenciales comprometidas para evitar mecanismos tradicionales de detección, especialmente en campañas dirigidas contra organizaciones empresariales.
Estos informes coinciden en que el análisis del comportamiento se ha convertido en un componente esencial para detectar este tipo de ataques.
El papel del Threat Hunting frente a Living off the Land
Las técnicas LotL han impulsado un cambio en la forma en que las organizaciones buscan amenazas.
El Threat Hunting consiste en realizar investigaciones proactivas para localizar evidencias de compromiso incluso cuando no existen alertas automáticas.
A diferencia de los sistemas tradicionales, este enfoque parte de hipótesis sobre posibles actividades maliciosas y analiza registros, procesos y comportamientos para identificar anomalías.
Su objetivo principal es descubrir atacantes que ya se encuentran dentro de la infraestructura antes de que puedan causar un impacto significativo.
Cómo fortalecer las capacidades de Threat Hunting
Centralizar los registros de eventos
La recopilación de información procedente de servidores, estaciones de trabajo, dispositivos de red y servicios en la nube facilita la reconstrucción de la actividad de un posible atacante.
Supervisar el uso de herramientas administrativas
Aplicaciones como PowerShell, WMI o PsExec deben ser monitorizadas para detectar ejecuciones fuera del comportamiento habitual.
Implementar plataformas EDR y XDR
Las soluciones modernas analizan el comportamiento de procesos, usuarios y dispositivos para identificar actividades compatibles con técnicas Living off the Land.
Incorporar inteligencia de amenazas
Relacionar la información interna con indicadores publicados por organismos especializados permite reconocer tácticas utilizadas por grupos conocidos.
Capacitar continuamente a los equipos de seguridad
La actualización permanente sobre nuevas tácticas, técnicas y procedimientos resulta esencial para detectar comportamientos anómalos antes de que evolucionen hacia un incidente de mayor impacto.
El comportamiento se ha convertido en el nuevo indicador de compromiso
La evolución de los ataques demuestra que los ciberdelincuentes ya no necesitan desarrollar herramientas sofisticadas para comprometer una organización. En numerosos casos, les basta con utilizar aplicaciones presentes en cualquier sistema operativo para ocultar sus actividades entre las tareas administrativas habituales.
Esta transformación obliga a replantear los modelos tradicionales de defensa. La protección ya no puede depender exclusivamente de detectar malware o bloquear archivos sospechosos; es necesario comprender cómo interactúan los usuarios, los procesos y los sistemas para identificar patrones que revelen una intrusión.
En este contexto, la combinación de monitoreo continuo, inteligencia de amenazas, soluciones de detección y respuesta, y programas sólidos de Threat Hunting representa una de las estrategias más eficaces para reducir el tiempo de permanencia de los atacantes y fortalecer la resiliencia frente a amenazas cada vez más silenciosas y sofisticadas.
Fuentes
- MITRE ATT&CK Framework.
- Mandiant. M-Trends 2025 Special Report.
- IBM. X-Force Threat Intelligence Index 2025.
- Microsoft. Digital Defense Report 2024.
- CISA, NSA, FBI y aliados. People’s Republic of China State-Sponsored Cyber Actor Living off the Land to Evade Detection (Volt Typhoon Advisory).