La puntuación de prevención indica qué reconoce un control, pero no qué detiene. El Blue Report 2026 de Picus Labs, que analiza más de 338 millones de simulaciones de ataques en entornos reales de clientes entre enero y junio de 2026, muestra una recuperación real con un matiz: la eficacia de prevención subió del 62% al 69%, volviendo a su pico de 2024. Sin embargo, este promedio general oculta una vulnerabilidad interna.
Los mismos controles que bloquean una herramienta de ataque conocida permiten que una variante más silenciosa de la misma técnica pase desapercibida. El resultado no depende del producto implementado, sino de cuán reconocible sea el método del atacante y de si se ha probado la variante discreta.
Pruebas basadas en IOC y en TTP miden cosas diferentes
Las pruebas basadas en IOC preguntan si un control reconoce lo conocido malo, como muestras de malware distribuidas como intentos de descarga. Las pruebas basadas en TTP preguntan si un control detiene la acción, por cualquier vía, por ejemplo, si un proceso en un host puede obtener material de credenciales. Los artefactos son baratos de cambiar; el comportamiento no lo es. Se necesitan ambas, y el informe muestra que el borde también se está debilitando: la tasa de prevención por IOC para descargas de malware cayó al 50% este año, desde el 60% del año pasado y el 71% en 2024.
La prevención por firmas ha perdido 21 puntos en dos años
Los controles detienen la versión del ataque que reconocen, pero si el mismo comportamiento se realiza por una ruta más silenciosa, pasa sin ser detectado. Con Picus Autonomous Penetration Testing, se probó Mimikatz con el mismo objetivo de tres maneras, con resultados muy diferentes: verter credenciales de la memoria de LSASS se bloqueó en el 94% de los intentos, robar credenciales RDP de otras ubicaciones de memoria se bloqueó en el 17%, y leer secretos LSA del registro local se bloqueó solo en el 3%. Las tres variantes pertenecen a la técnica de volcado de credenciales del sistema operativo (T1003), y la única variable fue cuán visible era la ruta.
El camino de LSASS es ruidoso y detectable: un proceso abre un identificador a lsass.exe y lee su memoria. Leer secretos LSA nunca toca lsass; se ejecuta como SYSTEM y lee una clave de registro, indistinguible de la actividad privilegiada normal. Un control construido para el primer evento no tiene nada que disparar en el segundo. Incluso ese 94% es más fino de lo que parece, ya que se midió contra una compilación conocida de una herramienta de código abierto, cuya reconocibilidad reside en cómo fue compilada, no en lo que hace.
Se puede renombrar las cadenas que una firma utiliza, recompilar la herramienta, cargarla reflexivamente para que el código nunca toque el disco, o usar una utilidad firmada por Microsoft como ProcDump o comsvcs.dll para volcar credenciales y parsearlas fuera de línea. Cada variante termina igual: el atacante obtiene las credenciales. El comportamiento nunca cambia; solo cambia lo que la firma buscaba.
Dentro del entorno, la prevención cae al 37%
Mimikatz es un comportamiento; la misma división se extiende por todo el interior. La tasa de prevención general del 69% mide cómo los controles detienen ataques en el perímetro. Las pruebas de penetración autónomas miden algo más difícil: qué puede lograr un atacante una vez dentro como 'usuario autenticado'. Solo el 37% de las acciones post-compromiso fueron bloqueadas. El perímetro detiene dos de cada tres ataques; una vez dentro, esto cae a apenas uno de cada tres.
Las acciones ruidosas fueron detectadas: el movimiento lateral se descubrió alrededor del 90% de las veces, la evasión de UAC en torno al 85%, y el reúso de credenciales y el abuso de Active Directory alrededor del 63%. Pero el suelo se desploma en otras áreas: lectura pasiva de material de credenciales de memoria y registro, solo 22%, con extracción de secretos del registro local bloqueada en menos del 1%. Discovery y recolección, 10%, con enumeración de dominio con SharpHound y recolección de archivos locales casi sin oposición. Ese 22% es la variante de registro a escala, y el 10% sigue el mismo perfil: sin indicadores a los que vincularse, el progreso hacia el objetivo es pleno y sin obstáculos.
Cerrando la brecha
Ejecute ambas pruebas y lea cada una por lo que mide. Las pruebas de indicadores conocidos (IOC) son la línea de base para controles perimetrales: firewalls, proxies web, WAF y pasarelas de correo seguro. Las pruebas de comportamiento (TTP) pertenecen al endpoint y la capa de detección: EDR, IDS y contenido SIEM. Probar la cobertura del acceso a credenciales significa probar todas las rutas: memoria de LSASS, registro, ubicaciones de memoria alternativas, herramientas nativas y compilaciones recompiladas.
Validar solo el procedimiento famoso y cerrar un elemento que está abierto produce el veredicto más incorrectamente peligroso que un programa de validación puede generar. Hacerlo manualmente no escala, y aquí es donde entra Picus Swarm: la capa de orquestación que ejecuta las muchas variaciones de comportamiento de un ataque en su entorno y valida cada una contra los controles desplegados, de modo que la cobertura se demuestre por comportamiento, no por un solo procedimiento que una firma ya reconoce.
Nada de esto requiere un stack más grande. Requiere saber qué controles que ya posee romperán la cadena, para que cada exposición se convierta en una decisión que pueda defender: Parchear, Mitigar, Monitorear o Aceptar con Evidencia.
Lea el informe completo
Los hallazgos anteriores representan solo un hilo del Blue Report 2026, el cuarto estudio anual de Picus Labs sobre cómo se comportan la prevención y detección empresariales en producción. El informe incluye cómo puntuaron su industria y región este año, las vulnerabilidades más explotadas del año, los grupos de amenazas y ransomware contra los que más terreno se perdió, y las fallas de detección detrás de una puntuación de registro del 58% y una tasa de alertas del 14%.
Descargue el Blue Report 2026 para ver cómo puntuó su industria y dónde enfocarse primero. Patrocinado y escrito por Picus Security.
















Deja una respuesta