Saltar al contenido
← El malware y el internet oculto

Lección 1 de 7 · 8 min

Qué es el malware y cómo llega a un ordenador

El software malicioso se agrupa en unas pocas familias que se diferencian por lo que buscan y por cómo se propagan. Conocer la diferencia te dice dónde mirar y qué proteger.

Malware es la abreviatura inglesa de «malicious software», software malicioso: cualquier programa escrito para hacer algo que su víctima no ha aceptado. El Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST) lo define como software o firmware destinado a ejecutar un proceso no autorizado que perjudicará la confidencialidad, la integridad o la disponibilidad de un sistema. Esa definición es útil porque describe el daño, no la técnica. Un programa que roba tus contraseñas, otro que bloquea tus archivos y otro que convierte discretamente tu ordenador en parte de la red de otra persona son todos malware, aunque por dentro no se parezcan en nada.

Las principales familias, según lo que buscan

Los profesionales de la seguridad clasifican el malware en familias según cómo se propaga y qué persigue. Los nombres se solapan, y un mismo programa real suele combinar varios, pero el vocabulario ayuda a leer noticias y consejos con más claridad.

FamiliaQué haceQué suele buscar
VirusSe adhiere a otros archivos o programas y se propaga cuando se comparten o se ejecutanPropagarse; históricamente, a menudo vandalismo
GusanoSe propaga solo por una red, sin ninguna acción de la víctimaLlegar al mayor número de equipos posible
TroyanoSe hace pasar por algo útil para que lo instales tú mismoUn punto de apoyo en tu ordenador
Ladrón de información (infostealer)Recoge contraseñas, cookies del navegador, monederos de criptomonedas y archivos, y los envía fueraTus cuentas y tu dinero
RansomwareCifra o roba tus archivos y exige un pagoUn rescate
Spyware y stalkerwareVigila lo que haces: mensajes, ubicación, pantalla, micrófonoInformación sobre ti
AdwareTe inunda de anuncios o secuestra tus búsquedasDinero publicitario
RootkitSe esconde, junto con otro software malicioso, en lo más profundo del sistemaPermanecer invisible y persistente
Cliente de botnetUne tu equipo a una red controlada a distancia por otra personaLos recursos y la conexión de tu ordenador

Cómo entra en realidad

En las películas, los atacantes teclean frenéticamente para romper las defensas. Las infecciones reales suelen ser mucho más corrientes. La base de conocimiento MITRE ATT&CK, que cataloga técnicas vistas en ataques reales, recoge la «ejecución por el usuario» como técnica propia: el objetivo del atacante es que tú abras o ejecutes algo. La mayoría de las infecciones de ordenadores personales empiezan así, con una persona que toma una decisión que en ese momento parecía razonable.

  • Una descarga desde el sitio equivocado: una versión pirata de un programa de pago, un conversor «gratuito», un reproductor de vídeo falso que una web de streaming dice que necesitas.
  • Una actualización falsa: una ventana en una web que afirma que tu navegador o Flash está desactualizado (Flash se retiró hace años, lo que basta para que el mensaje sea mentira).
  • Un adjunto o un enlace en un correo o mensaje que dice venir de una empresa de mensajería, un banco, un compañero o una administración.
  • Un anuncio en el buscador de una app conocida que lleva a una web imitación con un instalador modificado.
  • Una unidad extraíble: un USB olvidado en un aparcamiento, o el disco de un compañero infectado en otro ordenador.
  • Una vulnerabilidad sin parchear: un fallo en un programa que ya usas, aprovechado para entrar sin que hagas nada. Es menos habitual en particulares, pero es la razón por la que las actualizaciones importan.

Por qué los Mac también son objetivo

La idea de que los Mac no pueden coger virus nunca fue del todo cierta, y cada año lo es menos. A medida que los Mac se extendieron en oficinas, entre creativos y entre quienes tienen criptomonedas, los delincuentes siguieron al dinero. La propia Apple documenta varias capas de defensa precisamente porque la amenaza es real: Gatekeeper comprueba que las apps descargadas vienen de desarrolladores identificados y han sido notarizadas, XProtect busca software malicioso conocido y las protecciones en tiempo de ejecución limitan lo que pueden hacer las apps. Estas capas funcionan bien contra amenazas conocidas y atacantes descuidados. Son mucho más débiles frente al truco más común de todos: convencer al usuario de que las salte. Muchas infecciones en Mac empiezan con instrucciones que te piden hacer clic derecho, elegir Abrir o escribir tu contraseña para «permitir» un instalador.

Qué necesita una vez dentro

Una vez instalado, casi todo malware necesita tres cosas. Necesita quedarse: para sobrevivir a un reinicio, suele registrarse para arrancar automáticamente, por ejemplo como ítem de inicio o como agente de lanzamiento en segundo plano. Necesita permisos: acceso a tus archivos, a tu llavero, a tu pantalla o a tu cámara. Y, en casi todos los casos, necesita hablar con internet: para recibir instrucciones, descargar más componentes o enviar los datos robados. Esta última necesidad es una oportunidad para la defensa, porque una conexión de red se puede ver y controlar aunque no sepas qué está haciendo un programa en el disco.

Aquí encaja un cortafuegos por app como FireAI. FireAI no es un antivirus ni elimina software malicioso, pero pregunta antes de que una app desconocida se conecte por primera vez, muestra cada conexión en el mapa del mundo y puede bloquear una app o un destino. Un programa nuevo que de repente intenta llegar a un servidor del que nunca has oído hablar es justo el tipo de momento en el que merece la pena pararse a mirar.

Señales de que algo va mal

  • Una app, un ítem de inicio o una extensión del navegador que no recuerdas haber instalado.
  • El buscador o la página de inicio de tu navegador cambiaron solos.
  • Peticiones de contraseña inesperadas, sobre todo justo después de instalar algo.
  • Ventiladores funcionando y batería que se agota con el ordenador aparentemente inactivo.
  • Cuentas con inicios de sesión desde lugares donde nunca has estado, o amigos que reciben mensajes que no enviaste.
  • Una app que no reconoces conectándose a internet una y otra vez.

Ninguna de estas señales demuestra por sí sola una infección, y varias tienen explicaciones inocentes. Tómalas como motivos para mirar más de cerca: revisa los ítems de inicio en Ajustes del Sistema, repasa las apps instaladas recientemente, ejecuta un analizador de confianza si te preocupa, y cambia las contraseñas desde un dispositivo fiable si crees que se expusieron credenciales.

Lo esencial

  • El malware se define por el daño que causa, no por una técnica: virus, gusanos, troyanos, infostealers, ransomware, spyware y rootkits son todos malware.
  • La mayoría de las infecciones de ordenadores personales empiezan con una persona que ejecuta algo que parecía legítimo.
  • Los Mac también son objetivo; muchas infecciones empiezan convenciendo al usuario de saltarse un aviso de macOS.
  • Casi todo el malware necesita hablar con internet, lo que convierte las conexiones de red en un lugar donde se le puede detectar.

Ponte a prueba

  1. 1. ¿Qué convierte a un programa en malware según la definición del NIST?

    • Está escrito en un lenguaje de programación poco común
    • Ejecuta un proceso no autorizado que perjudica la confidencialidad, la integridad o la disponibilidad de un sistema — Correcto.
    • Se descargó fuera de una tienda de apps
    • Usa mucha memoria

    El malware se define por lo que hace sin permiso y el daño que causa, no por su procedencia ni por cómo está escrito.

  2. 2. ¿Cómo empiezan la mayoría de las infecciones de ordenadores personales?

    • Con un atacante que entra por wifi sin ninguna acción del usuario
    • Con una persona que ejecuta algo que parecía legítimo, como una actualización falsa o una app pirata — Correcto.
    • A través de la cámara del ordenador
    • Con la actualización automática del sistema

    MITRE ATT&CK recoge la ejecución por el usuario como técnica propia; convencer a la víctima de ejecutar el archivo es la vía de entrada más habitual.

  3. 3. Un instalador viene con instrucciones para hacer clic derecho y saltarse un aviso de seguridad de macOS. ¿Qué suele significar?

    • Que la app es especialmente segura
    • Que el aviso probablemente tiene razón y hay que desconfiar del instalador — Correcto.
    • Que macOS está roto y hay que reinstalarlo
    • Que el desarrollador paga a Apple por comprobaciones adicionales

    Las apps legítimas y notarizadas se abren sin esos rodeos. Las instrucciones para saltarse un aviso son un rasgo habitual de los instaladores maliciosos.

Ponlo en práctica con FireAI

Pon esta lección en práctica en tu propio Mac.

Fuentes

Ponlo en práctica en tu Mac

Prueba todas las funciones gratis durante 17 días, sin tarjeta.

Descargar para Mac Docs