TroutTrout

Defensa OT frente a Volt Typhoon Frene el movimiento lateral de IT a OT.

Volt Typhoon compromete el IT, se camufla como actividad administrativa legítima y pivota al OT por cualquier vía de acceso que exista. CISA (la agencia federal de ciberseguridad de Estados Unidos) y las agencias aliadas nombran explícitamente este patrón de ataque en sus avisos sobre Volt Typhoon. La defensa es el acceso vinculado a la identidad en el límite IT/OT, no la segmentación de red por sí sola. Esta página explica lo que funciona.

Última actualización:

A quién apunta Volt Typhoon, y por qué.

Volt Typhoon es un grupo de amenazas patrocinado por un Estado y atribuido a la República Popular China, activo contra las infraestructuras críticas de Estados Unidos desde al menos 2021. CISA, la NSA, el FBI y las agencias de inteligencia aliadas han publicado varios avisos conjuntos que lo nombran. Su sello distintivo es el living off the land: evita el malware y usa herramientas administrativas legítimas, lo que hace casi imposible detectarlo con defensas basadas en firmas. Sus objetivos incluyen servicios de agua y saneamiento, operadores energéticos, transporte y manufactura. El objetivo es el preposicionamiento, no la disrupción inmediata. Trout mantiene un portal público de threat intelligence en https://threat-intelligence.trout.software/ con perfiles por actor e indicadores.

Visitar el portal Trout Threat Intelligence
El patrón de ataque

Cómo funciona el pivote de IT a OT.

Todas las investigaciones publicadas sobre Volt Typhoon siguen una forma parecida. Compromiso inicial en el lado IT. Recolección de credenciales en los almacenes habituales. Uso de herramientas administrativas integradas (PowerShell, WMI, RDP) para moverse. Identificación del límite IT/OT. Pivote por el camino de menor resistencia. La defensa vive en ese punto de pivote.

Qué dice CISA

Qué dicen los avisos.

CISA, la NSA, el FBI y las agencias de ciberseguridad aliadas han publicado avisos conjuntos que presentan a Volt Typhoon como el ejemplo canónico de por qué la segmentación de red por sí sola no basta. La recomendación es asumir que el lado IT ya está comprometido y diseñar el límite OT en consecuencia. Cada sesión de IT a OT debe autenticarse, autorizarse y registrarse. El inventario de rutas no es un control. El acceso vinculado a la identidad sí lo es.

Lea nuestro análisis completo de la guía de CISA
Defensas que funcionan

Mapeadas a las TTP de Volt Typhoon.

Cada defensa que sigue aborda una etapa concreta de la cadena de ataque documentada de Volt Typhoon. La segmentación de red es necesaria pero no suficiente, porque Volt Typhoon se mueve por rutas que la política de segmentación permite de forma explícita.

1. Compromiso inicial
TTP de Volt Typhoon

Phishing, VPN o RDP expuestos, o un dispositivo de borde sin parchear en el lado IT.

Defensa de Access Gate

MFA en todos los servicios expuestos al exterior. Access Gate impone MFA en el límite del proxy para cualquier sesión que acabe llegando al OT, sea cual sea el punto de entrada.

2. Recolección de credenciales
TTP de Volt Typhoon

Mimikatz, volcados de LSASS o extracción desde gestores de contraseñas y AD. A veces las credenciales están en texto plano en scripts del servidor de salto.

Defensa de Access Gate

Ninguna credencial compartida llega al límite OT. La identidad se presenta a Access Gate desde su IdP (Entra ID, Okta, etc.) en cada sesión. Las credenciales OT estáticas nunca residen en una estación de trabajo que pueda verse comprometida.

3. Movimiento lateral (IT)
TTP de Volt Typhoon

PowerShell remoting, WMI, RDP, SMB. El movimiento parece actividad administrativa normal. Las defensas basadas en firmas no lo ven.

Defensa de Access Gate

La detección en el lado IT es necesaria pero no suficiente. El punto de corte es el límite IT/OT, donde Access Gate aplica una política explícita por usuario sin importar de dónde venga la conexión.

4. Descubrimiento del límite IT/OT
TTP de Volt Typhoon

Mapa de rutas de replicación del historian, túneles de acceso remoto de proveedores, estaciones de ingeniería con doble conexión de red, servidores de transferencia de archivos.

Defensa de Access Gate

Toda ruta IT/OT termina en Access Gate. No hay atajos por estaciones con doble conexión ni túneles de proveedor olvidados que eludan el control. El inventario de rutas es el inventario de políticas.

5. Pivote al OT
TTP de Volt Typhoon

Uso de credenciales OT legítimas (a menudo compartidas, a menudo estáticas) para llegar al SCADA, los HMI o los PLC. Establecimiento de persistencia.

Defensa de Access Gate

Autenticación del lado OT aplicada en Access Gate. La identidad del usuario que se conecta queda vinculada a la sesión, no a la credencial local del activo. Una sesión marcada se deniega, no solo se registra.

6. Preposicionamiento
TTP de Volt Typhoon

Permanecer latente. Evitar acciones que disparen la detección de anomalías. Esperar la activación.

Defensa de Access Gate

Grabación completa de sesiones con reproducción. Incluso el reconocimiento de un adversario latente deja un rastro de auditoría. La detección de anomalías sobre los patrones de sesión saca a la luz la actividad lenta y discreta que las defensas por firmas pasan por alto.

FAQ

Preguntas frecuentes

¿Quién es Volt Typhoon?
Volt Typhoon es un grupo de amenazas patrocinado por un Estado que las agencias de inteligencia de Estados Unidos atribuyen a la República Popular China. Está activo contra las infraestructuras críticas de Estados Unidos desde al menos 2021. Su modus operandi se apoya en técnicas living off the land, que evitan el malware y usan herramientas administrativas legítimas, lo que hace casi imposible la detección basada en firmas.
¿Por qué Volt Typhoon apunta específicamente al OT?
Volt Typhoon apunta a operadores de infraestructuras críticas de Estados Unidos: servicios de agua y saneamiento, productores de energía, sistemas de transporte y fabricantes. El objetivo es preposicionarse para una posible disrupción futura durante un conflicto geopolítico. Los sistemas OT son la capa sobre la que se puede actuar; el compromiso del IT es el medio para llegar a ellos.
¿Qué recomienda CISA para defenderse de Volt Typhoon en OT?
Los avisos conjuntos de CISA y sus aliados recomiendan asumir el compromiso del IT y diseñar el límite OT en consecuencia: cada sesión de IT a OT debe autenticarse, autorizarse y registrarse. La segmentación de red por sí sola no basta, porque Volt Typhoon se mueve por rutas que la segmentación permite de forma explícita. El control es el acceso vinculado a la identidad en el límite.
¿Basta la segmentación de red para detener a Volt Typhoon?
No. CISA y las agencias aliadas lo abordan directamente en sus avisos sobre Volt Typhoon. Su modus operandi consiste en moverse por rutas legítimas que la política de segmentación permite. Una red plana o poco segmentada deja la ruta abierta; una red segmentada con credenciales compartidas o acceso remoto de proveedores sin gestionar la deja abierta con otra forma. El control es la vinculación de identidad por sesión, no el aislamiento por segmentos.
¿Qué capacidad concreta de Trout Access Gate responde a Volt Typhoon?
Cada sesión de IT a OT termina en el appliance, donde se impone la autenticación con MFA contra su proveedor de identidad. La sesión queda vinculada a un usuario con nombre, no a una cuenta de servicio ni a una credencial compartida. Si se configura, el contenido completo de la sesión se registra y puede reproducirse para un análisis forense. La ruta se deniega por defecto salvo que una política explícita la permita. Es el patrón de cada sesión atribuida y grabada el que cierra la ruta de movimiento lateral de la que depende Volt Typhoon.
¿Dónde puedo seguir a Volt Typhoon y a otros grupos de amenazas OT identificados?
Trout mantiene un portal público de threat intelligence en https://threat-intelligence.trout.software/ con perfiles por actor, TTP observadas e indicadores. Entre las fuentes gubernamentales están los avisos de amenazas de CISA en cisa.gov y los informes de threat intelligence OT de Dragos.
Siguiente paso

Ponga a prueba su límite IT/OT.

Solicite una sesión de trabajo. Recorreremos sus rutas de acceso IT/OT, identificaremos dónde las credenciales compartidas o el acceso remoto sin gestionar dejan una ruta abierta a Volt Typhoon, y le mostraremos cómo Access Gate la cierra.

Solicitar una demo