← Radar
Cisco Talos Blog Seguridad

El acceso inicial a redes corporativas ya no depende de un programa malicioso hecho a la medida

Cuando el atacante entra usando una herramienta que la propia organización instaló para su equipo de soporte técnico, un antivirus no tiene nada que detectar: el software es legítimo, solo el usuario es ilegítimo. Ese cambio traslada la defensa de 'bloquear lo malicioso' a 'saber qué herramientas legítimas existen y quién las usa'. La pregunta deja de ser qué antivirus instalar, y pasa a ser qué inventario de herramientas de acceso remoto tiene la organización hoy.
28 de julio de 2026

La señal

Un reporte trimestral de respuesta a incidentes documenta que el acceso inicial a redes corporativas ocurre cada vez con más frecuencia mediante correos de engaño combinados con el uso de herramientas legítimas de administración remota, en vez de programas maliciosos diseñados específicamente para el ataque.

El supuesto que se rompe

La creencia de que un antivirus o herramienta de detección identifica la amenaza porque el software usado por el atacante es, en sí mismo, malicioso. Cuando el atacante usa una herramienta de administración remota que la propia organización instaló legítimamente, no hay nada “malicioso” que detectar: la herramienta es real, solo quien la opera no debería tener acceso.

Qué observar

Qué herramientas de administración remota tiene instaladas la organización en sus equipos, si cada una está documentada y autorizada, y si alguien revisa con regularidad quién las usa y desde dónde. Un inventario desactualizado de estas herramientas es, en la práctica, una puerta sin vigilancia.

Leer fuente original →