- Inicio
- Metodología
cómo trabajamos
Metodología
Qué fuentes usamos, cómo expresamos la confianza en una atribución, cada cuánto revisamos los perfiles y qué límites tiene esta información.
Fuentes
Cada perfil se construye exclusivamente a partir de fuentes públicas y verificables, y cada perfil cita al menos dos. Priorizamos, en este orden:
- MITRE ATT&CK: identificador del grupo, alias y técnicas documentadas.
- Avisos gubernamentales: CISA, FBI, NSA, NCSC (Reino Unido), ColCERT y CSIRT nacionales de la región.
- Reportes técnicos de fabricantes e investigadores (Mandiant/Google, Microsoft, CrowdStrike, ESET, Kaspersky, Check Point, Proofpoint, entre otros).
No publicamos indicadores de compromiso (IOC) en esta versión del portal, ni campañas, fechas o atribuciones que no estén respaldadas por una fuente citada. Si un dato es incierto, se omite.
Nomenclatura
Cada fabricante nombra a los grupos de forma distinta (por ejemplo, APT28 es «Fancy Bear» para CrowdStrike y «Forest Blizzard» para Microsoft). Usamos el nombre de MITRE ATT&CK como nombre principal y listamos los alias con el proveedor que los usa. Los alias no siempre son equivalentes exactos: cada proveedor define sus grupos con su propia visibilidad, por lo que puede haber solapamientos parciales.
Niveles de confianza de atribución
La atribución de ciberataques es probabilística. Cada perfil indica el país o patrocinador sospechado y un nivel de confianza sobre esa atribución:
- Alta: atribución pública por uno o más gobiernos (acusaciones judiciales, avisos conjuntos de agencias como CISA, FBI, NSA o NCSC) y consistente con varios fabricantes independientes.
- Moderada: varios fabricantes de seguridad coinciden en la atribución con base en infraestructura, código o victimología, pero sin una atribución gubernamental formal.
- Baja: atribución basada en indicios limitados (idioma, zona horaria, objetivos) o en una sola fuente, o el origen no está determinado. Se presenta como hipótesis.
Marcador de Latinoamérica y Colombia
Un grupo se marca con actividad en Latinoamérica (o en Colombia) solo cuando existe un reporte público que documenta campañas contra organizaciones de la región. La ausencia de la marca significa que no conocemos reportes públicos, no que el grupo sea irrelevante para la región.
Estado de revisión
- Borrador: compilado a partir de fuentes públicas, pendiente de validación por un analista. Se muestra con un aviso y no se indexa en buscadores.
- Revisado: un analista de Ventura Systems verificó cada afirmación contra las referencias citadas.
Política de actualización
- Revisión completa de cada perfil al menos una vez por trimestre.
- Actualización extraordinaria cuando MITRE ATT&CK publica una nueva versión, o cuando surge un aviso gubernamental o reporte relevante, en especial si involucra a Latinoamérica.
- La fecha «Actualizado» de cada perfil refleja el último cambio sustantivo. Los cambios quedan registrados en el historial del repositorio.
- Las nuevas versiones se anuncian en el feed RSS.
Aviso legal
La información de este portal tiene fines informativos y de defensa. Se basa en fuentes públicas de terceros, cuya exactitud no podemos garantizar, y no constituye una atribución oficial por parte de Ventura Systems. Las recomendaciones son generales: valide cualquier cambio en su entorno antes de aplicarlo. Las marcas y nombres de grupos pertenecen a sus respectivos titulares.
¿Encontró un error o tiene una fuente que debamos considerar? Escríbanos.