Definición:
El malware es software o código creado para ejecutar acciones dañinas o no autorizadas en un dispositivo, una aplicación, una red o unos datos. Puede robar información, espiar actividad, alterar archivos, cifrar contenidos, interrumpir servicios o facilitar el control remoto de un sistema.
El término procede de la expresión inglesa «malicious software» y engloba amenazas con comportamientos y objetivos diferentes. Un virus es un tipo de malware, no un sinónimo de todo el malware. Tampoco cualquier fallo, anuncio emergente o pérdida de rendimiento demuestra por sí solo que exista una infección.
Índice de contenidos
Cómo funciona el malware
El malware puede llegar a un sistema mediante archivos adjuntos, enlaces, programas manipulados, actualizaciones falsas, dispositivos extraíbles o vulnerabilidades sin corregir. El phishing es uno de los medios que puede emplearse para inducir a una persona a abrir un archivo o entregar credenciales, pero phishing y malware no son conceptos equivalentes.
Una vez ejecutado, el código puede realizar una o varias fases. No todas las amenazas siguen la misma secuencia, y algunas actúan de inmediato mientras otras intentan permanecer ocultas durante un periodo prolongado.
- Ejecución: El código malicioso se activa mediante una acción del usuario, una vulnerabilidad o un proceso comprometido.
- Persistencia: Modifica el sistema o utiliza mecanismos legítimos para volver a ejecutarse después de un reinicio.
- Escalada y movimiento: Busca permisos superiores o intenta alcanzar otros equipos y cuentas de la red.
- Comunicación: Contacta con una infraestructura de mando y control para recibir instrucciones o transferir información.
- Acción sobre el objetivo: Roba, cifra, modifica o destruye datos, muestra publicidad, consume recursos o interrumpe operaciones.
Algunas amenazas operan principalmente en memoria y aprovechan herramientas ya presentes en el sistema. La ausencia de un archivo reconocible no elimina la posibilidad de actividad maliciosa, del mismo modo que la presencia de un archivo desconocido no basta para clasificarlo como malware.
Tipos de malware
La clasificación puede basarse en la forma de propagación, la técnica utilizada o el efecto perseguido. Las categorías pueden solaparse, porque una misma campaña puede combinar varios componentes o cambiar de comportamiento durante el ataque.
- Virus: Se inserta en un archivo o programa anfitrión y se replica cuando ese elemento se ejecuta o comparte.
- Gusano: Se propaga entre sistemas, normalmente a través de redes o vulnerabilidades, sin necesitar un archivo anfitrión.
- Troyano: Se presenta como software legítimo o útil para conseguir que se instale y ejecutar después una función oculta.
- Ransomware: Bloquea sistemas o cifra datos y exige un pago; algunas variantes también roban información para aumentar la presión. El ransomware es, por tanto, una categoría específica de malware.
- Spyware: Recopila actividad, credenciales u otros datos sin una autorización válida. Los registradores de teclas pueden formar parte de esta categoría.
- Adware malicioso: Inserta publicidad, modifica el navegador o redirige tráfico de forma engañosa. No todo software financiado con anuncios es malware.
- Rootkit: Oculta procesos o componentes y ayuda a mantener acceso privilegiado al sistema.
- Bot: Convierte el dispositivo en un nodo controlado a distancia que puede integrarse en una botnet para enviar spam, ejecutar fraude o participar en ataques.
Estas denominaciones describen funciones, no familias completamente aisladas. Un troyano puede instalar spyware o ransomware, y un bot puede incorporar técnicas de rootkit para dificultar su detección.
Efectos en dispositivos, datos y servicios
Los efectos dependen de los permisos obtenidos, los sistemas afectados y el tiempo que la amenaza permanece activa. El impacto puede alcanzar la confidencialidad, la integridad y la disponibilidad de la información, además del funcionamiento del dispositivo.
- Pérdida de confidencialidad: Exposición de credenciales, documentos, comunicaciones o datos personales.
- Alteración de información: Modificación de archivos, configuraciones, transacciones o registros.
- Interrupción de servicios: Cifrado, borrado, bloqueo o consumo de recursos que impide operar con normalidad.
- Uso no autorizado: Envío de mensajes, fraude, minería de criptomonedas o ejecución de ataques desde el equipo comprometido.
- Propagación: Acceso a otras cuentas, aplicaciones o dispositivos conectados.
- Costes de respuesta: Investigación, recuperación, notificaciones, pérdida de actividad y revisión de controles.
La lentitud, los bloqueos y los cambios del navegador pueden ser indicios, pero también tener causas legítimas. La identificación requiere combinar señales, como alertas de seguridad, procesos anómalos, cambios no autorizados, conexiones inusuales y análisis de archivos o registros.
Impacto en sitios web y marketing digital
En un entorno digital, el malware puede comprometer el sitio web, las cuentas publicitarias, las herramientas de medición o los sistemas que almacenan datos de clientes. El problema no se limita al dispositivo de una persona, porque una credencial robada puede permitir cambios en servicios compartidos.
- Sitios comprometidos: Inyección de páginas de spam, código para robar datos de pago, descargas maliciosas o redirecciones hacia otros dominios.
- Publicidad y analítica: Generación automatizada de impresiones, clics o conversiones falsas que distorsionan los datos y pueden provocar gasto fraudulento.
- Correo electrónico: Uso de cuentas o dominios comprometidos para distribuir mensajes maliciosos, con posibles efectos sobre la reputación del remitente.
- Datos de clientes: Acceso, extracción o modificación de información personal y comercial.
- Confianza y visibilidad: Navegadores, proveedores de seguridad o buscadores pueden mostrar advertencias o limitar el acceso cuando detectan contenido peligroso.
El fraude publicitario, el spam o una caída de posiciones también pueden tener otras causas. La coincidencia temporal con una anomalía de marketing no demuestra por sí sola una infección, por lo que conviene separar el análisis de seguridad del diagnóstico de rendimiento.
Prevención, detección y respuesta
La protección frente al malware se basa en varias capas, ya que ninguna herramienta detecta todas las amenazas. La reducción del riesgo combina controles técnicos, procesos y formación, con medidas adaptadas al tipo de organización y a los activos que necesita proteger.
- Prevención: Actualizaciones de seguridad, configuración restrictiva, mínimo privilegio, autenticación multifactor y control de aplicaciones y macros.
- Filtrado y protección: Seguridad de correo y navegación, protección de endpoints y un firewall configurado según la red.
- Copias de seguridad: Versiones separadas y comprobadas que permitan recuperar datos sin depender del sistema afectado.
- Detección: Registros, alertas, análisis de comportamiento y revisión de cambios en archivos, cuentas y conexiones.
- Respuesta: Aislamiento de los sistemas afectados, conservación de evidencias, análisis del alcance, eliminación o reconstrucción y recuperación validada.
La respuesta no termina al borrar un archivo detectado. Es necesario determinar cómo entró la amenaza, qué credenciales y datos pudo alcanzar y si mantiene otros mecanismos de acceso. Según el incidente, también pueden ser necesarias notificaciones, cambios de credenciales desde sistemas limpios y una vigilancia posterior para detectar recurrencias.
