Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 226

Mando y control (C2)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Mando y control (C2)?

Mando y control (C2)Infraestructura y canales que los atacantes usan para mantener comunicación con los sistemas comprometidos y enviarles instrucciones.


El mando y control (C2 o C&C) son los servidores, protocolos y patrones de tráfico que permiten al atacante gestionar el malware implantado tras el compromiso inicial. Los canales C2 entregan órdenes, recogen datos robados, distribuyen nuevas cargas y coordinan operaciones multi-host. Los operadores emplean HTTP(S), DNS tunneling, aplicaciones de mensajería, redes sociales, APIs de nube e incluso SaaS legítimo para camuflarse, y usan algoritmos de generación de dominios (DGA), DNS fast-flux, redirectores y cifrado para ser resistentes. Es una táctica propia en MITRE ATT&CK (TA0011).

Beaconing y selección de canal

flowchart TD
  A[Host comprometido / implante] -->|beacon periodico| B[Redirector / front CDN]
  B --> C[Servidor C2]
  C -->|tareas| A
  A -->|exfil por el mismo canal| C
  A -.->|canal primario bloqueado| D[Canal de respaldo: DNS / SaaS]
  D --> C

Cómo ocultan su tráfico las operaciones reales

Los dos ejemplos anteriores delimitan el espacio de diseño. Cobalt Strike, una herramienta comercial de red team muy abusada por grupos de ransomware, ejecuta un implante «Beacon» cuyos perfiles de C2 maleables permiten a los operadores modelar las peticiones HTTP(S) para imitar servicios legítimos, dormir entre check-ins para evadir la analítica de beaconing y pivotar sobre pipes SMB con nombre para un control peer-to-peer dentro de la red. En el extremo sigiloso, la puerta trasera SUNBURST de 2020, plantada en SolarWinds Orion, usó un canal de coordinación basado en DNS: los hosts infectados codificaban el dominio interno de Active Directory de la víctima en las etiquetas de subdominio de avsvmcloud[.]com, y las respuestas DNS señalaban si permanecer inactivo o escalar a un C2 HTTP para operar manualmente, un diseño que le permitió esconderse entre la telemetría normal de Orion durante meses.

La detección se centra en el patrón más que en un dominio concreto: intervalos de beacon regulares con jitter, huellas TLS JA3/JA4 inusuales, consultas DNS largas o de alta entropía, y conexiones a infraestructura recién registrada o de baja reputación. Las defensas incluyen filtrado saliente y analítica DNS, inspección TLS donde sea legal, NDR, bloqueo de DNS sobre HTTPS hacia resolutores no confiables, y disrupción de la infraestructura mediante operativos de takedown y sinkholing.

Ejemplos

  1. 01

    Canales C2 HTTPS, DNS y por pipe SMB del Beacon de Cobalt Strike.

  2. 02

    DGA usado por Conficker para generar cientos de dominios C2 pseudoaleatorios al día.

Preguntas frecuentes

¿Qué es Mando y control (C2)?

Infraestructura y canales que los atacantes usan para mantener comunicación con los sistemas comprometidos y enviarles instrucciones. Pertenece a la categoría de Malware en ciberseguridad.

¿Qué significa Mando y control (C2)?

Infraestructura y canales que los atacantes usan para mantener comunicación con los sistemas comprometidos y enviarles instrucciones.

¿Cómo defenderse de Mando y control (C2)?

Las defensas contra Mando y control (C2) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Mando y control (C2)?

Nombres alternativos comunes: C2, C&C, Servidor de mando y control.

Términos relacionados

Véase también