Imagen creada con MidJourney
En el artículo anterior se introdujo la diferencia entre lo que se conoce como un antivirus (AV)y una suite de seguridad completa. También se explicaron los dos tipos de técnicas que suelen emplear estas herramientas antimalware para detectar infecciones.
Ahora es momento de profundizar en los distintos tipos de malware que existen y, además, empezar a hablar con propiedad cuando nos refiramos a ellos.
La próxima vez que le digas a tu amigo informático que tu dispositivo tiene un virus, quizás puedas ser un poco más preciso y especificar exactamente el tipo de **malware **que lo afecta.
Esto es importante, ya que la técnica de eliminación puede variar según el tipo de malware.
Como se mencionó anteriormente, el software dañino (también conocido como malware, código dañino o software malicioso) es un término general que engloba diversos tipos de software hostil o intrusivo.
A continuación, se explican sus principales variantes:
- Virus: Un virus informático está diseñado para adherirse a un archivo legítimo, corromperlo y auto propagarse por todo el dispositivo. Los virus:
- Pueden robar datos, dañar sistemas y mantener la persistencia en una máquina infectada, ejecutándose cada vez que se abre la aplicación legítima comprometida.
- Pueden ser *polimórficos *y alterar parte de su código para evadir los programas de AV.
- Sus principales vías de infección incluyen la descarga de software pirata, aplicaciones de sitios no oficiales o redes de intercambio de archivos (p. ej. P2P), así como el intercambio de documentos (por ejemplo, .docx, .pdf, .xlsx) a través de USB o email.
- Para que entren en funcionamiento necesitan ser ejecutados manualmente, es decir, que la víctima haga clic para abrir el archivo en el que residen. (Ejemplos históricos incluyen el virus “Michelangelo” o el “ILOVEYOU”, que se propagó de forma masiva a través de correos electrónicos).
- Gusano: Muchas variantes de malware actuales contienen capacidades de “gusano” como parte de su abanico de funcionalidades maliciosas.
- Son muy similares a los virus, pero se diferencian en su habilidad para propagarse automáticamente, sin necesidad de intervención humana. No hace falta que el usuario haga clic sobre el archivo para que se active, pues el gusano se encarga de replicarse y extenderse por las redes y medios a su alcance.
- Puede estar diseñado para robar datos, corromper archivos o degradar el rendimiento del dispositivo. Algunas cepas se propagan tan rápido que pueden colapsar las redes que utilizan.
- Suelen infectar los sistemas tras explotar vulnerabilidades no parcheadas en el sistema, puertas traseras, correos electrónicos, mensajería instantánea, etc. (Un ejemplo notable fue el gusano “Conficker”, que aprovechó una vulnerabilidad de Windows para expandirse globalmente).
- Puerta trasera (backdoor): Más que un malware en sí mismo, se trata de un fragmento de código que permite, a quien conoce su existencia, saltarse los métodos de seguridad (autenticación) de un programa o sistema.
- A menudo son insertadas por los propios programadores para agilizar tareas y pruebas durante la fase de desarrollo; deberían eliminarse antes de la versión final, cosa que no siempre ocurre.
- Si permanece en el producto final (ya sea por descuido o de forma deliberada), cualquier atacante que la descubra podrá explotarla para acceder al sistema sin autorización.
- Troyano (caballo de Troya): Es una variante de malware que se disfraza de programa legítimo y, mientras cumple alguna función aparente, lleva a cabo su verdadera acción maliciosa en segundo plano.
- Una vez instalado en el sistema, puede establecer una puerta trasera para que el atacante acceda al equipo cuando desee, robar datos (financieros, contraseñas, documentos clasificados, etc.), descargar y ejecutar otro malware o servir de pivote para atacar otros sistemas.
- Intenta permanecer oculto aplicando técnicas que lo hagan pasar por un programa legítimo del sistema. (El famoso “Zeus Trojan”, por ejemplo, se especializaba en el robo de credenciales bancarias).
- Bomba lógica: Se denomina así al malware que solo se activa al cumplirse determinadas condiciones preestablecidas en su código (por ejemplo, una fecha concreta, un rango de IP, la existencia de un fichero con nombre determinado o alcanzar cierto número de ejecuciones).
- Son muy difíciles de detectar, pudiendo permanecer inactivos durante mucho tiempo. Es posible tener una bomba lógica instalada de por vida en el equipo sin que llegue a activarse si nunca se dan las condiciones definidas.
- Suelen estar embebidas en otros archivos o programas.
- Pueden exfiltrar información, borrar datos del disco duro, mostrar mensajes por pantalla o realizar otras acciones típicas de otros tipos de malware. *(El famoso virus “Stuxnet”, creado por Israel y EE.UU. contra Irán en 2010 fue una mezcla entre **gusano *y bomba lógica que aun se considera una de las mayorías piezas de ingeniería de malware jamás creadas).
- Spyware (o stalkerware en sus versiones más agresivas): Se encarga de invadir la privacidad de la víctima y espiarla.
- Su objetivo principal es recopilar datos personales: geolocalización, mensajes, historial de navegación, lista de contactos, imágenes, videos e incluso la actividad en redes sociales.
- Es muy utilizado en espionaje estatal, industrial y también en contextos de parejas o exparejas, para vigilar o controlar los movimientos de la otra persona. (Uno de los más conocidos y utilizados en la actualidad es Pegasus de la empresa Israelí NSO Group)
- Adware: Más que dañar el sistema, el objetivo de este tipo de malware es generar publicidad no deseada de forma insistente, a menudo abriendo múltiples ventanas emergentes o notificaciones de las que el usuario no puede deshacerse.
- Suele instalarse en el equipo tras acceder a webs de contenido sexual o de descarga de software pirata. (Aunque es menos destructivo, resulta molesto y puede recopilar datos de la navegación para mostrar anuncios específicos).
- **Rogue software: Consiste en código dañino que aparenta ser una herramienta de desinfección (por ejemplo, un antivirus), normalmente encontrada en sitios web de dudosa reputación (p. ej., piratería o contenido adulto). En realidad, es un troyano que primero engaña al usuario haciéndole creer que su equipo está infectado y, después de pulsar en él, simula “limpiarlo”.
- El software falso incluso puede mostrar mensajes tranquilizadores para que la víctima no sospeche, mientras en segundo plano se comporta como un malware convencional (virus o troyano).
- Los creadores de este tipo de fraude ganan dinero por la venta de la herramienta fraudulenta y, además, se benefician del malware instalado en el equipo.
- Keylogger: Programas espía diseñados para registrar todas las pulsaciones de teclado de la víctima.
- Su finalidad es capturar contraseñas, datos bancarios, correos electrónicos y cualquier otra información confidencial que se escriba.
- En algunos casos, también pueden realizar capturas de pantalla o grabar el portapapeles, exponiendo todavía más la privacidad del usuario.
- Rootkit: Se considera uno de los tipos de malware más sofisticados. Es una colección de herramientas utilizada para ocultar una intrusión, ya sea en aplicaciones, hipervisores, firmware o en el núcleo (kernel) del sistema operativo, con el fin de obtener acceso de administrador.
- Son extremadamente difíciles de detectar y de eliminar, ya que pueden modificar componentes críticos del sistema y ocultarse de la mayoría de herramientas de seguridad. (Stuxnet también incorporaba técnicas de rootkit para sabotear el sistema industrial iraní).
- BootKit: Este tipo de malware se instala en el firmware del dispositivo (la BIOS o la UEFI) y se carga antes que el propio sistema operativo.
- De esta forma, resulta invisible para la mayoría del software de seguridad, ya que se ejecuta en etapas iniciales del arranque. Ofrece a los atacantes persistencia y control total, siendo una técnica común en espionaje de alto nivel.
- Solo puede evitarse manteniendo el firmware del dispositivo actualizado y habilitando y configurando adecuadamente el inicio seguro (Secure Boot).
- Hoax: No son malware propiamente dicho, pero se suelen catalogar como tal ya que son mensajes que se difunden viralmente a través de remitentes legítimos (amigos, familiares, etc.) mediante email, WhatsApp u otros medios. Su contenido suele ser falso, alarmista o engañoso.
- Buscan causar alarma social o recopilar listados crecientes de destinatarios para después enviar spam, además de saturar las redes por el reenvío masivo del mismo mensaje.
- Muchos receptores los reenvían con la frase “por si acaso es verdad, no me cuesta nada”, fomentando su propagación. Sin embargo, la primera y principal medida de protección es el sentido común, reconociendo que sus creadores solo quieren explotar la bondad o ingenuidad de la gente.
- Botnets: El objetivo es “esclavizar” PCs, dispositivos móviles y del Internet de las Cosas (IoT) para formar parte de una red mayor, en la que cada bot o sistema comprometido obedece órdenes de un servidor de control (el botmaster).
- Se utilizan para lanzar ataques distribuidos de denegación de servicio (DDoS), enviar spam o colapsar redes y páginas web.
- Muchos de estos dispositivos infectados actúan sin que sus propietarios se percaten, convirtiéndose en atacantes involuntarios.
- Malware híbrido: Las cepas de malware modernas rara vez se pueden clasificar en una sola categoría, como pasaba con Stuxnet.
- Suelen ser una combinación de fragmentos de código con múltiples funcionalidades: ransomware, gusano, troyano, puertas traseras, spyware, etc. (Por ejemplo, un troyano que también incorpore módulos de minado de criptomonedas y capacidades de gusano para expandirse).
- Mineros de criptomonedas: Si bien la tecnología de minado no es maliciosa en sí misma, los ciberdelincuentes pueden instalar software de minado en los equipos o servidores de sus víctimas para robar recursos de hardware (CPU, GPU, RAM, electricidad, etc.) y obtener criptomonedas que se envían a una billetera (crypto wallet) controlada por el atacante.
- Ransomware: Es una de las variantes de malware más extendidas en los últimos años y está causando estragos a escala mundial. (Por su impacto e importancia, se le dedicará un artículo solamente a esta variante.)
En resumen, como se puede ver, hay malware para todos los gustos. Cada uno especializado en causar un daño en particular, así que en nuestra tarea de aumentar nuestra cultura de ciberseguridad, no podía dejarse de lado en conocer un poquito más en detalle las distintas amenazadas que pueden infectar todos nuestros dispositivos, bien sea ordenadores, tablets, teléfonos móviles, routers, dispositivos IoT. etc. Seguid aprendiendo y…