Lección 1 de 7 · 8 min
Qué es el malware y cómo llega a una computadora
El software malicioso se agrupa en unas pocas familias que se diferencian por lo que buscan y por cómo se propagan. Conocer la diferencia te dice dónde mirar y qué proteger.
Malware es la abreviatura inglesa de «malicious software», software malicioso: cualquier programa escrito para hacer algo que su víctima no ha aceptado. El Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST) lo define como software o firmware destinado a ejecutar un proceso no autorizado que perjudicará la confidencialidad, la integridad o la disponibilidad de un sistema. Esa definición es útil porque describe el daño, no la técnica. Un programa que roba tus contraseñas, otro que bloquea tus archivos y otro que convierte discretamente tu computadora en parte de la red de otra persona son todos malware, aunque por dentro no se parezcan en nada.
Las principales familias, según lo que buscan
Los profesionales de la seguridad clasifican el malware en familias según cómo se propaga y qué persigue. Los nombres se solapan, y un mismo programa real suele combinar varios, pero el vocabulario ayuda a leer noticias y consejos con más claridad.
| Familia | Qué hace | Qué suele buscar |
|---|---|---|
| Virus | Se adhiere a otros archivos o programas y se propaga cuando se comparten o se ejecutan | Propagarse; históricamente, a menudo vandalismo |
| Gusano | Se propaga solo por una red, sin ninguna acción de la víctima | Llegar al mayor número de equipos posible |
| Troyano | Se hace pasar por algo útil para que lo instales tú mismo | Un punto de apoyo en tu computadora |
| Ladrón de información (infostealer) | Recoge contraseñas, cookies del navegador, monederos de criptomonedas y archivos, y los envía fuera | Tus cuentas y tu dinero |
| Ransomware | Cifra o roba tus archivos y exige un pago | Un rescate |
| Spyware y stalkerware | Vigila lo que haces: mensajes, ubicación, pantalla, micrófono | Información sobre ti |
| Adware | Te inunda de anuncios o secuestra tus búsquedas | Dinero publicitario |
| Rootkit | Se esconde, junto con otro software malicioso, en lo más profundo del sistema | Permanecer invisible y persistente |
| Cliente de botnet | Une tu equipo a una red controlada a distancia por otra persona | Los recursos y la conexión de tu computadora |
Cómo entra en realidad
En las películas, los atacantes teclean frenéticamente para romper las defensas. Las infecciones reales suelen ser mucho más corrientes. La base de conocimiento MITRE ATT&CK, que cataloga técnicas vistas en ataques reales, recoge la «ejecución por el usuario» como técnica propia: el objetivo del atacante es que tú abras o ejecutes algo. La mayoría de las infecciones de computadoras personales empiezan así, con una persona que toma una decisión que en ese momento parecía razonable.
- Una descarga desde el sitio equivocado: una versión pirata de un programa de pago, un conversor «gratuito», un reproductor de video falso que una web de streaming dice que necesitas.
- Una actualización falsa: una ventana en una web que afirma que tu navegador o Flash está desactualizado (Flash se retiró hace años, lo que basta para que el mensaje sea mentira).
- Un adjunto o un enlace en un correo o mensaje que dice venir de una empresa de mensajería, un banco, un compañero o una administración.
- Un anuncio en el buscador de una app conocida que lleva a una web imitación con un instalador modificado.
- Una unidad extraíble: un USB olvidado en un estacionamiento, o el disco de un compañero infectado en otra computadora.
- Una vulnerabilidad sin parchear: un fallo en un programa que ya usas, aprovechado para entrar sin que hagas nada. Es menos habitual en particulares, pero es la razón por la que las actualizaciones importan.
Por qué las Mac también son un objetivo
La idea de que las Mac no pueden contagiarse de virus nunca fue del todo cierta, y cada año lo es menos. A medida que las Mac se extendieron en oficinas, entre creativos y entre quienes tienen criptomonedas, los delincuentes siguieron al dinero. La propia Apple documenta varias capas de defensa precisamente porque la amenaza es real: Gatekeeper comprueba que las apps descargadas vienen de desarrolladores identificados y han sido notarizadas, XProtect busca software malicioso conocido y las protecciones en tiempo de ejecución limitan lo que pueden hacer las apps. Estas capas funcionan bien contra amenazas conocidas y atacantes descuidados. Son mucho más débiles frente al truco más común de todos: convencer al usuario de que las salte. Muchas infecciones en Mac empiezan con instrucciones que te piden hacer clic derecho, elegir Abrir o escribir tu contraseña para «permitir» un instalador.
Qué necesita una vez dentro
Una vez instalado, casi todo malware necesita tres cosas. Necesita quedarse: para sobrevivir a un reinicio, suele registrarse para arrancar automáticamente, por ejemplo como ítem de inicio o como agente de lanzamiento en segundo plano. Necesita permisos: acceso a tus archivos, a tu llavero, a tu pantalla o a tu cámara. Y, en casi todos los casos, necesita hablar con internet: para recibir instrucciones, descargar más componentes o enviar los datos robados. Esta última necesidad es una oportunidad para la defensa, porque una conexión de red se puede ver y controlar aunque no sepas qué está haciendo un programa en el disco.
Aquí encaja un cortafuegos por app como FireAI. FireAI no es un antivirus ni elimina software malicioso, pero pregunta antes de que una app desconocida se conecte por primera vez, muestra cada conexión en el mapa del mundo y puede bloquear una app o un destino. Un programa nuevo que de repente intenta llegar a un servidor del que nunca has oído hablar es justo el tipo de momento en el que merece la pena pararse a mirar.
Señales de que algo va mal
- Una app, un ítem de inicio o una extensión del navegador que no recuerdas haber instalado.
- El buscador o la página de inicio de tu navegador cambiaron solos.
- Peticiones de contraseña inesperadas, sobre todo justo después de instalar algo.
- Ventiladores funcionando y batería que se agota con la computadora aparentemente inactiva.
- Cuentas con inicios de sesión desde lugares donde nunca has estado, o amigos que reciben mensajes que no enviaste.
- Una app que no reconoces conectándose a internet una y otra vez.
Ninguna de estas señales demuestra por sí sola una infección, y varias tienen explicaciones inocentes. Tómalas como motivos para mirar más de cerca: revisa los ítems de inicio en Configuración del Sistema, repasa las apps instaladas recientemente, ejecuta un analizador de confianza si te preocupa, y cambia las contraseñas desde un dispositivo fiable si crees que se expusieron credenciales.
Lo esencial
- El malware se define por el daño que causa, no por una técnica: virus, gusanos, troyanos, infostealers, ransomware, spyware y rootkits son todos malware.
- La mayoría de las infecciones de computadoras personales empiezan con una persona que ejecuta algo que parecía legítimo.
- Las Mac también son un objetivo; muchas infecciones empiezan convenciendo al usuario de saltarse un aviso de macOS.
- Casi todo el malware necesita hablar con internet, lo que convierte las conexiones de red en un lugar donde se le puede detectar.
Ponte a prueba
1. ¿Qué convierte a un programa en malware según la definición del NIST?
- Está escrito en un lenguaje de programación poco común
- Ejecuta un proceso no autorizado que perjudica la confidencialidad, la integridad o la disponibilidad de un sistema — Correcto.
- Se descargó fuera de una tienda de apps
- Usa mucha memoria
El malware se define por lo que hace sin permiso y el daño que causa, no por su procedencia ni por cómo está escrito.
2. ¿Cómo empiezan la mayoría de las infecciones de computadoras personales?
- Con un atacante que entra por Wi-Fi sin ninguna acción del usuario
- Con una persona que ejecuta algo que parecía legítimo, como una actualización falsa o una app pirata — Correcto.
- A través de la cámara de la computadora
- Con la actualización automática del sistema
MITRE ATT&CK recoge la ejecución por el usuario como técnica propia; convencer a la víctima de ejecutar el archivo es la vía de entrada más habitual.
3. Un instalador viene con instrucciones para hacer clic derecho y saltarse un aviso de seguridad de macOS. ¿Qué suele significar?
- Que la app es especialmente segura
- Que el aviso probablemente tiene razón y hay que desconfiar del instalador — Correcto.
- Que macOS está roto y hay que reinstalarlo
- Que el desarrollador paga a Apple por comprobaciones adicionales
Las apps legítimas y notarizadas se abren sin esos rodeos. Las instrucciones para saltarse un aviso son un rasgo habitual de los instaladores maliciosos.
Ponlo en práctica con FireAI
Pon esta lección en práctica en tu propia computadora.
- Rules: app, website, domain, IP or a range, forever or until you restart — Write a rule as precise as one address or as broad as an entire domain.
- The World map — See where your data actually goes, not just a hostname you’d have to look up yourself.
- Threat lists (opt-in) — Check your traffic against public threat data without sending it anywhere.
- Investigate a connection — Decide with the facts in front of you, not a vague warning.
- Security modes: Home, Coffee shop, Paranoid, Under attack — Match FireAI’s strictness to where your Mac actually is, in one tap.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Fuentes
- NIST Computer Security Resource Center Glossary: malware
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Gatekeeper and runtime protection in macOS
- Apple Platform Security: Protecting against malicious software in macOS
- CISA: Recognize and Report Phishing
Ponlo en práctica en tu Mac
Prueba todas las funciones gratis durante 17 días, sin tarjeta.