Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 599

Acceso Inicial

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Acceso Inicial?

Acceso InicialTáctica de MITRE ATT&CK (TA0001) que agrupa las técnicas con las que un atacante consigue su primer punto de apoyo dentro del entorno objetivo.


Acceso Inicial (táctica de MITRE ATT&CK TA0001) reúne las técnicas que los adversarios emplean para conseguir su primer punto de entrada a una red o sistema. Sus nueve técnicas incluyen adjuntos y enlaces de spearphishing (T1566), explotación de aplicaciones expuestas a Internet (T1190), cuentas válidas (T1078) compradas a corredores de acceso inicial, compromiso de la cadena de suministro (T1195), descargas drive-by y abuso de relaciones de confianza. El Acceso Inicial es un punto de inflexión crítico: convierte la presión externa en presencia dentro de la red, tras lo cual los adversarios pasan a ejecución, persistencia y descubrimiento.

Las campañas reales muestran lo variada que puede ser la entrada. En la campaña de MOVEit Transfer de mayo-junio de 2023, el grupo Cl0p explotó una aplicación web expuesta mediante inyección SQL (CVE-2023-34362), escaneando Internet de forma automática y comprometiendo más de 1.000 organizaciones en días, para luego desplegar el web shell LEMURLOOT. Log4Shell (CVE-2021-44228) también convirtió servicios expuestos en puntos de apoyo, mientras que la brecha de Anthem de 2015 comenzó con un único correo de spearphishing a una filial antes del movimiento lateral hasta 78,8 millones de registros.

flowchart LR
  ADV[Adversario] --> P[Spearphishing<br/>T1566]
  ADV --> E[Explotar app expuesta<br/>T1190]
  ADV --> V[Cuentas válidas<br/>T1078]
  ADV --> S[Cadena de suministro<br/>T1195]
  P --> FOOT[Punto de apoyo en la red]
  E --> FOOT
  V --> FOOT
  S --> FOOT
  FOOT -->|TA0002+| NEXT[Ejecución → Persistencia → Descubrimiento]
  DEF[Defensores] -. MFA, parcheo, filtrado correo/web, EDR .-> FOOT

Los defensores priorizan MFA resistente al phishing, reducción de la superficie de ataque, filtrado de correo y web, parcheo rápido de servicios expuestos a Internet y cobertura EDR en los endpoints de primer contacto para detectar y bloquear estas técnicas.

Ejemplos

  1. 01

    Comprometer un VPN sin parches usando credenciales robadas.

  2. 02

    Un empleado abre un adjunto OneNote malicioso que despliega un loader.

Preguntas frecuentes

¿Qué es Acceso Inicial?

Táctica de MITRE ATT&CK (TA0001) que agrupa las técnicas con las que un atacante consigue su primer punto de apoyo dentro del entorno objetivo. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa Acceso Inicial?

Táctica de MITRE ATT&CK (TA0001) que agrupa las técnicas con las que un atacante consigue su primer punto de apoyo dentro del entorno objetivo.

¿Cómo defenderse de Acceso Inicial?

Las defensas contra Acceso Inicial combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Acceso Inicial?

Nombres alternativos comunes: Punto de apoyo, Foothold.

Términos relacionados

Véase también