Saltar al contenido
>_ITDITDPlataforma de seguridad web

Glosario

Qué es C2 (mando y control): el canal que usan los atacantes para controlar un dispositivo tras una brecha

C2 (Command and Control, mando y control) es el canal que un dispositivo comprometido usa para 'llamar a casa' al servidor del atacante, recibir órdenes y exfiltrar datos. Cómo detectarlo (balizas, DNS) y defenderse (control de salida, IOC/IOA).

Publicado 2026-06-11 Actualizado 2026-06-11 4 min de lectura

"Después de una brecha, ¿cómo sigue el atacante controlando el dispositivo?" Ese tráfico es C2. Aquí tienes cómo funciona y cómo detectarlo y detenerlo (sin herramientas de ataque ni detalles operativos).

Dónde encaja en el flujo del ataque

El C2 no es la brecha en sí: viene después de ella.

1) Brecha (p. ej. RCE, phishing, malware)
2) El dispositivo 'llama a casa' al servidor del atacante (una baliza = latido periódico)
3) Recibe órdenes / exfiltra datos (control remoto)
Tras la brecha (entrada), el dispositivo llama al servidor del atacante (C2). Esa es la oportunidad de detectarlo y cortarlo.

El punto importante: el tráfico saliente de (2) es la oportunidad de detectar y cortar. Prevenir una brecha al 100 % es difícil, pero hay margen para notarla y detenerla en la salida.

Cómo detectarlo (pistas)

PistaQué mirar
Balizas (tráfico periódico)Tráfico saliente regular hacia el mismo destino a intervalos
Destinos desconocidosDominios/IPs sospechosos (cotejar contra maliciosos conocidos = IOC)
DNS extrañoConsultas a dominios desconocidos; DNS anormalmente intenso
Rutas inesperadasTráfico saliente por puertos/protocolos inesperados

Cómo defenderse

1

No sufrir la brecha en primer lugar (la base)

Parcheo (monitoreo de CVE), mínimo privilegio, MFA, sin secretos en texto plano. El C2 es la fase 'posterior a la brecha', así que cuanto más reforces la entrada, menos margen tendrá.
2

Restringir la salida (egress)

Limita el tráfico saliente de servidores y dispositivos solo a los destinos/puertos necesarios (filtrado de salida). Aunque haya brecha, al C2 le cuesta cuando el dispositivo no puede llamar fuera.
3

Monitorear los registros de DNS y de tráfico

Alcanza un estado en el que puedas notar tráfico periódico sospechoso, destinos desconocidos y DNS anormal (→ IOA = notarlo por el comportamiento).
4

Cotejar y bloquear destinos maliciosos conocidos

Coteja destinos C2 conocidos (IOC) de feeds de amenazas contra tus registros de tráfico y tu firewall, y bloquéalos.

La opinión de este sitio: defiende la 'salida', no solo la entrada — y confirmar que 'no hay C2' es parte de la investigación

La mayor lección que aporta el concepto de C2 es que la defensa no está solo en la entrada (la brecha). Aun cuando la prevención perfecta es difícil, hay margen para restringir la salida (el tráfico saliente) y notar llamadas de retorno sospechosas. En este sitio mantenemos "un diseño que no sufra brechas (parcheo, mínimo privilegio, MFA)" como objetivo principal, mientras conservamos el control de salida y el monitoreo de tráfico como última línea. Ten en cuenta que, cuando se sospecha una brecha, confirmar que no hay C2 residente (una puerta trasera o tráfico periódico ilícito) es un paso clave: para concluir que "el impacto fue limitado" no puedes saltarte la revisión del lado de la salida.

Sigue leyendo

FAQ

Q¿Qué es C2 (mando y control)?
A

Es el canal de control remoto que un dispositivo comprometido (un PC/servidor infectado con malware o tomado mediante una vulnerabilidad) usa para 'llamar a casa' al servidor del atacante: para recibir órdenes y enviar datos robados. En el flujo de un ataque, es la fase posterior a que una brecha (p. ej. RCE) tenga éxito, usada para seguir controlando el dispositivo.

Q¿Cómo se puede detectar el C2?
A

La clave es el tráfico saliente. Un dispositivo infectado suele enviar un 'latido' periódico (una baliza) al servidor del atacante a intervalos regulares. El tráfico periódico regular hacia un destino inusual, las consultas DNS a dominios desconocidos y el tráfico saliente por puertos/protocolos inesperados son pistas. Puedes detectarlos mediante rastros (IOC) o comportamiento (IOA).

Q¿Cuáles son los fundamentos para defenderse del C2?
A

(1) No sufrir la brecha en primer lugar (parcheo, mínimo privilegio, MFA); (2) restringir la salida —'filtrado de salida' que limita el tráfico saliente—; (3) monitorear los registros de DNS y de tráfico para notar tráfico periódico o destinos sospechosos; (4) cotejar destinos C2 maliciosos conocidos (IOC) de feeds de amenazas y bloquearlos. La idea clave: una brecha puede detenerse no solo en la entrada, sino también en la salida.