Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 218

Cobalt Strike

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Cobalt Strike?

Cobalt StrikePlataforma comercial de simulacion adversaria ampliamente usada en operaciones de red team y frecuentemente abusada por atacantes para post-explotacion y mando y control.


Cobalt Strike es una herramienta comercial de emulacion de amenazas creada inicialmente por Raphael Mudge y vendida actualmente por Fortra (antes HelpSystems). Incluye un team server, el implante Beacon, perfiles maleables de C2 y utilidades para phishing, movimiento lateral, pivoteo y escalada de privilegios, permitiendo a los red teams simular intrusiones avanzadas de forma realista. Beacon admite check-ins asincronos de tipo "sleep" con jitter configurable y puede tunelizar sobre HTTP(S), DNS o named pipes SMB para control peer-to-peer, mientras que los perfiles maleables reconfiguran el trafico para suplantar servicios legitimos.

Copias crackeadas y filtradas han sido adoptadas masivamente por afiliados de ransomware (Conti, LockBit, Ryuk) y actores estatales; la intrusion SolarWinds SUNBURST (2020) desplego un loader de Cobalt Strike (mediante los cargadores TEARDROP/Raindrop) para la actividad posterior. Para frenar el abuso, la DCU de Microsoft, Fortra y Health-ISAC obtuvieron una orden judicial del Tribunal de Distrito de EE. UU. para el Distrito Este de Nueva York el 31 de marzo de 2023 y sinkholearon mas de 200 dominios maliciosos —un esfuerzo que segun Fortra redujo en torno al 80% las copias no autorizadas en circulacion. Los defensores detectan Beacon mediante escaneo de memoria por EDR (p. ej. BeaconEye), named pipes por defecto (\\.\pipe\msagent_*), huellas TLS JARM/JA3 y reglas YARA. Su uso licito requiere licencia de pago y autorizacion del cliente.

flowchart LR
  A[Operador] --> B[Team Server]
  B -->|Perfil maleable de C2| C[Payload Beacon]
  C -->|Phishing / exploit| D[Host victima]
  D -->|Check-in con sleep + jitter<br/>HTTPS / DNS| B
  D -->|Named pipe SMB| E[Beacon par]
  E --> F[Movimiento lateral<br/>escalada de privilegios]
  F --> G[Objetivos:<br/>ransomware / exfiltracion]

Ejemplos

  1. 01

    Un red team usando un perfil maleable de C2 que imita un servidor de actualizaciones de Microsoft.

  2. 02

    Un respondedor de incidentes pivota sobre el named pipe del Beacon para localizar hosts infectados.

Preguntas frecuentes

¿Qué es Cobalt Strike?

Plataforma comercial de simulacion adversaria ampliamente usada en operaciones de red team y frecuentemente abusada por atacantes para post-explotacion y mando y control. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa Cobalt Strike?

Plataforma comercial de simulacion adversaria ampliamente usada en operaciones de red team y frecuentemente abusada por atacantes para post-explotacion y mando y control.

¿Cómo defenderse de Cobalt Strike?

Las defensas contra Cobalt Strike combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Cobalt Strike?

Nombres alternativos comunes: Cobalt Strike Beacon, CS.

Términos relacionados

Véase también