Cómo se realiza un ataque Living off the Land (LotL)
Los ciberdelincuentes no siempre se sirven de herramientas maliciosas desarrolladas por ellos mismos o alquiladas a otros cibermalos para sus ataques, sino que pueden utilizar las propias herramientas de las organizaciones para volverlas a su favor. Es lo que se conoce como ‘ataques Living Off the Land (LOTL)’.
Así, los piratas informáticos pueden mezclarse con la actividad normal del sistema, lo que dificulta mucho la detección por parte de antivirus tradicionales o soluciones de endpoint. Estos incidentes se pueden observar en múltiples entornos, como Windows, MacOS, Linux, así como ambientes híbridos y nubes.
Un gran número de ciberataques modernos, incluyendo algunos atribuidos a grupos patrocinados por estados, emplean estas técnicas para mantener un acceso persistente y operar de forma sigilosa, especialmente en entornos complejos o infraestructuras críticas.
El problema es que muchas organizaciones no cuentan con registros (logs) detallados ni herramientas de análisis de comportamiento bien afinadas, lo que impide distinguir con precisión entre una actividad legítima y una acción maliciosa disfrazada. Así lo pone de manifiesto un informe sobre ataques LOTL elaborado por la CISA, la NSA y el FBI, en colaboración con varios centros de ciberseguridad de países aliados a EE.UU, como Reino Unido, Australia, Canadá y Nueva Zelanda.
Tipos de ataques LOTL
Un análisis, de más de 700.000 incidentes mostró que aproximadamente el 84 % de los ataques más graves empleaban LOTL.
En el mencionado documento auspiciado por las autoridades de EE.UU. se puede encontrar una clasificación de los Living Off the Land según la función que cumplen en la cadena de ataque.
- La primera categoría es la de los LOLBins, binarios nativos del sistema que pueden ser manipulados para ejecutar código o tareas maliciosas, como PowerShell, rundll32.exe, regsvr32.exe o certutil.exe en Windows; osascript y launchctl en macOS; y bash, curl, wget o ssh en Linux.
- Otra categoría son los LOLScripts, scripts y lenguajes interpretados preinstalados que pueden ejecutar tareas de persistencia, movimiento lateral o exfiltración de datos sin generar archivos nuevos, incluyendo PowerShell, VBScript, Python, Perl o Bash.
- También existen técnicas para persistencia mediante tareas programadas o modificación de servicios, y para movimiento lateral, usando WMI, PsExec, PowerShell Remoting o SSH. Finalmente, los atacantes usan estas herramientas para exfiltrar información o comunicarse con servidores de comando de forma que pasa desapercibida.
Cómo protegerse
El proyecto LOLBAS (Living Off the Land Binaries and Scripts), alojado en Github, documenta más de 200 binarios, scripts y bibliotecas en Windows que pueden ser abusados por atacantes. No es una iniciativa corporativa ni de una agencia oficial, sino un proyecto comunitario liderado por varios expertos en seguridad en su tiempo libre.
Su función es servir como referencia para equipos de seguridad defensiva (blue team), ofensiva (red team) y para investigadores, ayudándoles a entender qué herramientas del sistema pueden ser utilizadas de forma maliciosa y cómo mapearlas a técnicas como las del marco MITRE ATT&CK.
LOLBAS fue iniciado originalmente en 2018 con base en investigaciones de la comunidad sobre el abuso de herramientas del sistema y ha crecido hasta convertirse en un recurso estándar de facto en la industria de la ciberseguridad.
Esto es solo un recurso, pero las empresas deben ‘hacer los deberes’. Para protegerse, las autoridades instan a los fabricantes de software a mejorar sus productos incorporando principios de seguridad por diseño.
Esto significa que las herramientas y plataformas deberían ofrecer configuraciones seguras por defecto, registros ricos en detalles sin costo adicional para los usuarios, y reducir las funciones que pueden ser explotadas fácilmente por atacantes que usan LOTL.

