Cobalt Strike
¿Qué es Cobalt Strike?
Cobalt StrikePlataforma comercial de simulacion adversaria ampliamente usada en operaciones de red team y frecuentemente abusada por atacantes para post-explotacion y mando y control.
Cobalt Strike es una herramienta comercial de emulacion de amenazas creada inicialmente por Raphael Mudge y vendida actualmente por Fortra (antes HelpSystems). Incluye un team server, el implante Beacon, perfiles maleables de C2 y utilidades para phishing, movimiento lateral, pivoteo y escalada de privilegios, permitiendo a los red teams simular intrusiones avanzadas de forma realista. Beacon admite check-ins asincronos de tipo "sleep" con jitter configurable y puede tunelizar sobre HTTP(S), DNS o named pipes SMB para control peer-to-peer, mientras que los perfiles maleables reconfiguran el trafico para suplantar servicios legitimos.
Copias crackeadas y filtradas han sido adoptadas masivamente por afiliados de ransomware (Conti, LockBit, Ryuk) y actores estatales; la intrusion SolarWinds SUNBURST (2020) desplego un loader de Cobalt Strike (mediante los cargadores TEARDROP/Raindrop) para la actividad posterior. Para frenar el abuso, la DCU de Microsoft, Fortra y Health-ISAC obtuvieron una orden judicial del Tribunal de Distrito de EE. UU. para el Distrito Este de Nueva York el 31 de marzo de 2023 y sinkholearon mas de 200 dominios maliciosos —un esfuerzo que segun Fortra redujo en torno al 80% las copias no autorizadas en circulacion. Los defensores detectan Beacon mediante escaneo de memoria por EDR (p. ej. BeaconEye), named pipes por defecto (\\.\pipe\msagent_*), huellas TLS JARM/JA3 y reglas YARA. Su uso licito requiere licencia de pago y autorizacion del cliente.
flowchart LR A[Operador] --> B[Team Server] B -->|Perfil maleable de C2| C[Payload Beacon] C -->|Phishing / exploit| D[Host victima] D -->|Check-in con sleep + jitter<br/>HTTPS / DNS| B D -->|Named pipe SMB| E[Beacon par] E --> F[Movimiento lateral<br/>escalada de privilegios] F --> G[Objetivos:<br/>ransomware / exfiltracion]
● Ejemplos
- 01
Un red team usando un perfil maleable de C2 que imita un servidor de actualizaciones de Microsoft.
- 02
Un respondedor de incidentes pivota sobre el named pipe del Beacon para localizar hosts infectados.
● Preguntas frecuentes
¿Qué es Cobalt Strike?
Plataforma comercial de simulacion adversaria ampliamente usada en operaciones de red team y frecuentemente abusada por atacantes para post-explotacion y mando y control. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa Cobalt Strike?
Plataforma comercial de simulacion adversaria ampliamente usada en operaciones de red team y frecuentemente abusada por atacantes para post-explotacion y mando y control.
¿Cómo defenderse de Cobalt Strike?
Las defensas contra Cobalt Strike combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Cobalt Strike?
Nombres alternativos comunes: Cobalt Strike Beacon, CS.