Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 255

Acceso a Credenciales

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Acceso a Credenciales?

Acceso a CredencialesTáctica MITRE ATT&CK (TA0006) que cubre las técnicas usadas para robar nombres de cuenta, contraseñas, tokens y otros secretos.


El Acceso a Credenciales (táctica MITRE ATT&CK TA0006) agrupa las técnicas con las que los adversarios obtienen credenciales que pueden reutilizar para autenticarse como usuarios legítimos. Su técnica de referencia es T1003 OS Credential Dumping, cuyas sub-técnicas se corresponden claramente con los lugares donde residen los secretos: T1003.001 (memoria de LSASS), T1003.002 (hive SAM del registro), T1003.003 (NTDS.dit en un controlador de dominio), T1003.004 (secretos de LSA), T1003.006 (DCSync mediante el protocolo de replicación del directorio) y T1003.008 (/etc/shadow en Linux). Entre las técnicas adyacentes están el kerberoasting y el AS-REP roasting, la captura de NTLM con Responder, el robo de credenciales del navegador y de tokens cloud, y el phishing de MFA o el abuso del consentimiento OAuth.

Dónde se roban las credenciales

flowchart TD
  A[Adversario con admin local/SYSTEM] --> B[Memoria de LSASS<br/>T1003.001]
  A --> C[Hive SAM<br/>T1003.002]
  A --> D[NTDS.dit en DC<br/>T1003.003]
  A --> E[Replicación DCSync<br/>T1003.006]
  B --> F[Texto plano / hashes NT / tickets]
  C --> F
  D --> F
  E --> F
  F --> G[Movimiento lateral]
  F --> H[Escalada de privilegios]
  F --> I[Persistencia]

Como estas técnicas abusan de funciones legítimas del sistema operativo en lugar de desplegar malware, con frecuencia evaden las herramientas basadas en firmas: en 2017 NotPetya e innumerables intrusiones de ransomware se propagaron apoyándose en credenciales volcadas de LSASS. Los defensores despliegan Credential Guard de Windows y la protección de LSA (RunAsPPL), imponen MFA resistente al phishing, adoptan un modelo de administración por niveles para impedir inicios de sesión de administradores de dominio en estaciones de trabajo, guardan y rotan los secretos privilegiados en bóvedas, deshabilitan NTLM cuando es posible y alertan sobre el acceso a handles de LSASS, el uso de ntdsutil y las solicitudes de replicación anómalas (DCSync).

Ejemplos

  1. 01

    Ejecutar Mimikatz para extraer credenciales en claro del proceso LSASS de un servidor Windows.

  2. 02

    Realizar kerberoasting para crackear offline el TGS de una cuenta de servicio.

Preguntas frecuentes

¿Qué es Acceso a Credenciales?

Táctica MITRE ATT&CK (TA0006) que cubre las técnicas usadas para robar nombres de cuenta, contraseñas, tokens y otros secretos. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa Acceso a Credenciales?

Táctica MITRE ATT&CK (TA0006) que cubre las técnicas usadas para robar nombres de cuenta, contraseñas, tokens y otros secretos.

¿Cómo defenderse de Acceso a Credenciales?

Las defensas contra Acceso a Credenciales combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Acceso a Credenciales?

Nombres alternativos comunes: Robo de credenciales, TA0006.

Términos relacionados

Véase también