Defensa OT frente a Volt Typhoon Frene el movimiento lateral de IT a OT.
Volt Typhoon compromete el IT, se camufla como actividad administrativa legítima y pivota al OT por cualquier vía de acceso que exista. CISA (la agencia federal de ciberseguridad de Estados Unidos) y las agencias aliadas nombran explícitamente este patrón de ataque en sus avisos sobre Volt Typhoon. La defensa es el acceso vinculado a la identidad en el límite IT/OT, no la segmentación de red por sí sola. Esta página explica lo que funciona.
Última actualización:
A quién apunta Volt Typhoon, y por qué.
Volt Typhoon es un grupo de amenazas patrocinado por un Estado y atribuido a la República Popular China, activo contra las infraestructuras críticas de Estados Unidos desde al menos 2021. CISA, la NSA, el FBI y las agencias de inteligencia aliadas han publicado varios avisos conjuntos que lo nombran. Su sello distintivo es el living off the land: evita el malware y usa herramientas administrativas legítimas, lo que hace casi imposible detectarlo con defensas basadas en firmas. Sus objetivos incluyen servicios de agua y saneamiento, operadores energéticos, transporte y manufactura. El objetivo es el preposicionamiento, no la disrupción inmediata. Trout mantiene un portal público de threat intelligence en https://threat-intelligence.trout.software/ con perfiles por actor e indicadores.
Visitar el portal Trout Threat IntelligenceCómo funciona el pivote de IT a OT.
Todas las investigaciones publicadas sobre Volt Typhoon siguen una forma parecida. Compromiso inicial en el lado IT. Recolección de credenciales en los almacenes habituales. Uso de herramientas administrativas integradas (PowerShell, WMI, RDP) para moverse. Identificación del límite IT/OT. Pivote por el camino de menor resistencia. La defensa vive en ese punto de pivote.
Qué dicen los avisos.
CISA, la NSA, el FBI y las agencias de ciberseguridad aliadas han publicado avisos conjuntos que presentan a Volt Typhoon como el ejemplo canónico de por qué la segmentación de red por sí sola no basta. La recomendación es asumir que el lado IT ya está comprometido y diseñar el límite OT en consecuencia. Cada sesión de IT a OT debe autenticarse, autorizarse y registrarse. El inventario de rutas no es un control. El acceso vinculado a la identidad sí lo es.
Lea nuestro análisis completo de la guía de CISAMapeadas a las TTP de Volt Typhoon.
Cada defensa que sigue aborda una etapa concreta de la cadena de ataque documentada de Volt Typhoon. La segmentación de red es necesaria pero no suficiente, porque Volt Typhoon se mueve por rutas que la política de segmentación permite de forma explícita.
Phishing, VPN o RDP expuestos, o un dispositivo de borde sin parchear en el lado IT.
MFA en todos los servicios expuestos al exterior. Access Gate impone MFA en el límite del proxy para cualquier sesión que acabe llegando al OT, sea cual sea el punto de entrada.
Mimikatz, volcados de LSASS o extracción desde gestores de contraseñas y AD. A veces las credenciales están en texto plano en scripts del servidor de salto.
Ninguna credencial compartida llega al límite OT. La identidad se presenta a Access Gate desde su IdP (Entra ID, Okta, etc.) en cada sesión. Las credenciales OT estáticas nunca residen en una estación de trabajo que pueda verse comprometida.
PowerShell remoting, WMI, RDP, SMB. El movimiento parece actividad administrativa normal. Las defensas basadas en firmas no lo ven.
La detección en el lado IT es necesaria pero no suficiente. El punto de corte es el límite IT/OT, donde Access Gate aplica una política explícita por usuario sin importar de dónde venga la conexión.
Mapa de rutas de replicación del historian, túneles de acceso remoto de proveedores, estaciones de ingeniería con doble conexión de red, servidores de transferencia de archivos.
Toda ruta IT/OT termina en Access Gate. No hay atajos por estaciones con doble conexión ni túneles de proveedor olvidados que eludan el control. El inventario de rutas es el inventario de políticas.
Uso de credenciales OT legítimas (a menudo compartidas, a menudo estáticas) para llegar al SCADA, los HMI o los PLC. Establecimiento de persistencia.
Autenticación del lado OT aplicada en Access Gate. La identidad del usuario que se conecta queda vinculada a la sesión, no a la credencial local del activo. Una sesión marcada se deniega, no solo se registra.
Permanecer latente. Evitar acciones que disparen la detección de anomalías. Esperar la activación.
Grabación completa de sesiones con reproducción. Incluso el reconocimiento de un adversario latente deja un rastro de auditoría. La detección de anomalías sobre los patrones de sesión saca a la luz la actividad lenta y discreta que las defensas por firmas pasan por alto.
Preguntas frecuentes
¿Quién es Volt Typhoon?
¿Por qué Volt Typhoon apunta específicamente al OT?
¿Qué recomienda CISA para defenderse de Volt Typhoon en OT?
¿Basta la segmentación de red para detener a Volt Typhoon?
¿Qué capacidad concreta de Trout Access Gate responde a Volt Typhoon?
¿Dónde puedo seguir a Volt Typhoon y a otros grupos de amenazas OT identificados?
Ponga a prueba su límite IT/OT.
Solicite una sesión de trabajo. Recorreremos sus rutas de acceso IT/OT, identificaremos dónde las credenciales compartidas o el acceso remoto sin gestionar dejan una ruta abierta a Volt Typhoon, y le mostraremos cómo Access Gate la cierra.
Solicitar una demo