¿Qué es un Indicador de Compromiso (IOC)?

threat-detection OpenTrojan Team

Un indicador de compromiso (IOC) es evidencia forense — una IP, dominio, URL, hash u otro artefacto — observada en malware o actividad de ataque. Conoce los tipos de IOC, su ciclo de vida y cómo usarlos sin tratar una consulta como un veredicto.

Respuesta rápida

Un indicador de compromiso (IOC) es un artefacto concreto — dirección IP, dominio, URL, hash de archivo, dirección de correo u otra observación — asociado a actividad maliciosa o sospechosa conocida. Los IOC impulsan la detección y el triaje, pero el resultado de una consulta es solo una pista: una coincidencia muestra dónde se observó el artefacto, mientras que la ausencia de registro simplemente significa que no hay cobertura conocida. Usa los IOC para enriquecer una investigación, nunca como veredicto independiente de amenaza.

Definición

Un indicador de compromiso (IOC) es un artefacto técnico — como una dirección de red, dominio, URL, hash de archivo o identificador de correo — asociado a actividad maliciosa o sospechosa que puede utilizarse para detectar, correlacionar y clasificar posibles intrusiones.

Respuesta breve

Un IOC es evidencia, no un veredicto. Es un artefacto concreto vinculado a actividad maliciosa conocida — una dirección, un dominio, una URL, un hash. Úsalo para iniciar la recopilación y la correlación; nunca dejes que una única consulta decida.

Descripción general

Un indicador de compromiso (IOC) es cualquier artefacto técnico que se ha observado en relación con actividad maliciosa o sospechosa. Los indicadores son los bloques atómicos de la inteligencia de amenazas: permiten a los defensores comparar sus propios registros y telemetría con lo que se conoce sobre ataques, familias de malware, actores y campañas.

Tipos de IOC

Indicadores comunes que maneja OpenTrojan:

  • IPv4 / rangos de IP — servidores de comando y control, escáneres, infraestructura de alojamiento.
  • Dominios — páginas de phishing, distribución de cargas útiles, registros de dominios suplantados.
  • URLs — enlaces exactos de phishing o descarga (los más específicos, los menos ruidosos).
  • Hashes de archivos — MD5 / SHA-1 / SHA-256 de muestras de malware conocidas.
  • Identificadores de correo — direcciones de remitente, asuntos, metadatos de sobre.
  • Otros artefactos — certificados TLS, User-Agents, direcciones de carteras de criptomonedas, reglas YARA.

La especificidad importa: un hash exacto es mucho menos ruidoso que una IP de alojamiento compartido.

Por qué importan los IOC

Los IOC convierten la inteligencia en acción. Un dominio observado en una campaña confirmada te permite buscar en tus registros de proxy y correo; un hash te permite buscar en tu parque de endpoints; una IP te permite revisar los registros del cortafuegos y del DNS. Sin indicadores, la inteligencia sigue siendo abstracta.

Ciclo de vida del IOC

  1. Recopilación — captura artefactos de una muestra, kit de phishing, informe de campaña o incidente.
  2. Normalización — conversión a una forma canónica (dominios en minúsculas, URLs desactivadas).
  3. Enriquecimiento — relaciona el indicador con entidades: familia de malware, actor, campaña, CVE.
  4. Coincidencia — compara contra la telemetría y otros registros.
  5. Juicio — decide basándote en la evidencia, nunca solo en la coincidencia.

Qué significa un registro (o su ausencia)

  • Coincidencia: el artefacto se ha visto antes y enlaza con entidades relacionadas. Un punto de partida, no una prueba de compromiso.
  • Sin registro: solo es una declaración de cobertura. Un indicador nuevo o de nicho puede ser desconocido — la ausencia de evidencia no es evidencia de seguridad.

Aprende la interpretación completa en Cómo interpretar los resultados de la búsqueda de IOC.

Cómo investigar

  1. Normaliza y desactiva el indicador con la herramienta Búsqueda de IOC.
  2. Confirma el tipo de hash con Verificador de Hash cuando el indicador sea un hash.
  3. Correlaciona con tus propios registros — proxy, DNS, correo, endpoints.
  4. Registra la evidencia en una investigación y decide con al menos dos señales independientes.

Conceptos relacionados

Próximos pasos

  • Mantén siempre la procedencia: qué fuente, cuándo se observó, con qué confianza.
  • Trata un único resultado como una pista; escala solo con correlación.
  • Revisa periódicamente — los indicadores caducan a medida que la infraestructura cambia.

Referencias

¿Tiene una pregunta de seguimiento?

Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.

Preguntar a la IA Iniciar una investigación