Cómo se mueven los atacantes
Reutilizan credenciales y hashes de contraseñas robados, se conectan por escritorio remoto, SMB o herramientas de gestión remota, explotan sistemas internos sin parchear y abusan de herramientas de administración legítimas para que su actividad pase desapercibida. MITRE ATT&CK recoge estas técnicas como una táctica propia.
Por qué importa
Un portátil infectado rara vez es el objetivo final. Los grupos de ransomware suelen pasar días o semanas moviéndose por la red, consiguiendo permisos de administrador del dominio y localizando las copias de seguridad antes de cifrarlo todo a la vez. Frenar el movimiento lateral convierte un incidente grave en uno contenido.
Limitarlo
Segmentación de red, para que los puestos de trabajo no puedan llegar libremente a los servidores ni entre sí. Gestión de accesos privilegiados y cuentas de administrador separadas que nunca se usen para el correo ni para navegar. Contraseñas de administrador local distintas en cada equipo, por ejemplo con Windows LAPS. MFA en el acceso remoto y en las herramientas de administración, y mínimo privilegio en todo.
Detectarlo
El EDR y los logs centralizados pueden mostrar señales típicas: una cuenta que inicia sesión en muchos equipos en poco tiempo, herramientas de administración usadas desde equipos inusuales o conexiones entre puestos de trabajo que normalmente no se comunican. Estas señales son más útiles cuando alguien las revisa y actúa rápido.




