← Volver al inicio

Tipos de Malware: El Bestiario Digital

AvanzadoGuíaActualizado: 29 de junio de 2026

El malware se clasifica en múltiples categorías según su comportamiento, método de propagación y objetivo. Cada tipo tiene características distintas que determinan cómo infecta un sistema, qué acciones realiza y cómo puede ser detectado.

Comprender estas categorías es esencial en ciberseguridad. No se trata solo de identificar nombres, sino de entender qué está atacando al sistema, cómo ingresó, qué busca y cómo responder ante cada amenaza.

El análisis de malware comienza por reconocer el tipo de amenaza al que se enfrenta. Cada variante tiene un patrón de comportamiento específico que permite clasificarla y definir la estrategia de respuesta adecuada.

La Analogía: Los Parasitos Biologicos

En el mundo real existen parasitos biologicos. Virus, gusanos, troyanos... cada uno tiene su función:

  • Un virus biológico infecta celulas y secuestra su maquinaria para replicarse. Necesita que la célula este viva y funcionando. El virus informático es igual: se pega a un programa legítimo y cuando lo ejecutas, ahí arranca todo.
  • Un gusano no necesita huésped. Se arrastra solo, de piel en piel, de sistema en sistema. En el mundo digital: malware auto-replicante que viaja por la red sin que nadie haga clic en nada.
  • Un parásito que se hace pasar por benefico? Eso es un troyano. "Hola, soy un antivirus, instalame" - y en realidad eres quien infecta.
  • Y el parásito que secuestra a su huésped y pide rescate? Eso es ransomware. El más peligroso de todos.

La diferencia no es solo técnica. Es estrategica. Cada tipo de malware existe porque resuelve un problema distinto para el atacante.

Clasificación por Comportamiento

Virus

Código que se pega a un programa legítimo y se replica cuando lo ejecutas.

El virus necesita que tu hagas algo. No se mueve solo. Si no abres el archivo, no pasa nada. Por eso los virus clasicos dependen tanto de ingeniería social.

Puede infectar:

  • Archivos ejecutables (.exe, .dll)
  • Scripts (.js, .vbs, .ps1)
  • Macros de Office (.docm, .xlsm)
  • Boot sector (virus de arranque, de los más viejos pero más letales)

Históricamente los virus fueron la primera forma de malware. El Brain virus de 1986 infectaba el boot sector de diskettes. Hoy en día son menos comunes que otras formas porque los sistemas operativos se volvieron más resistentes. Pero ojo: aún existen, y cuando aparecen, suelen estar bien escondidos.

Gusano (Worm)

Esto ya es otra historia. El gusano no necesita que nadie haga clic. Es auto-replicante. Se propaga solo, explotando vulnerabilidades de red, dispositivos extraibles, o servicios expuestos.

Que paso con el primer gusano de la historia? El Morris Worm de 1988. Su creador dijo que fue "un experimento". Infectó 6,000 equipos (que en esa epoca era basicamente todo internet). Lo condenaron.

Después vino SQL Slammer en 2003: infectó 75,000 servidores en 10 minutos. Diez minutos. Conficker en 2008 infectó millones de dispositivos y todavía hoy, en 2025, hay equipos tratando de conectarse a sus dominios DGA.

Los gusanos modernos no viajan solos. Se combinan con ransomware o botnets. El gusano es el vehículo; el ransomware es la carga.

Troyano (Trojan)

Este es el más tramposo. Malware disfrazado de software legítimo. No se replica solo, necesita que tu lo descargues e instales voluntariamente. "Que linda esta aplicación para editar fotos"... y resulta que también edita tu cuenta bancaria.

Tipos de troyanos:

  • Troyano de acceso remoto (RAT): Le da control total de tu PC al atacante. Basicamente el atacante esta sentado al lado tuyo.
  • Troyano bancario: Roba credenciales bancarias. Diseñado específicamente para vaciar cuentas.
  • Troyano descargador: No hace daño directo. Solo descarga MAS malware. Es la puerta de entrada.
  • Troyano backdoor: Abre una puerta trasera para que el atacante entre cuando quiera.
  • Troyano DDoS: Recluta tu equipo para atacar a otros.
  • Troyano spyware: Te espía. Punto.

Ransomware

Secuestra datos. Los cifra. Y exige rescate. Hoy es la forma de malware más lucrativa que existe. No es casualidad: es un negocio.

Te recomiendo leer la guía dedicada a ransomware: ../malware-basico/RANSOMWARE.md. Pero en resumen: si un virus clásico es un carterista, el ransomware es un secuestrador.

Spyware

Malware que recolecta información de tu sistema sin que te des cuenta. Sin tu consentimiento. Punto.

  • Keyloggers: Capturan todo lo que escribes.
  • Screen scrapers: Capturan pantallazos.
  • Grabbers: Capturan audio y video de tu microfono/cámara.
  • Form grabbers: Capturan formularios web antes de que los envíes.
  • Bankers: Robo bancario específico.

Adware

Muestra publicidad no deseada. Es molesto, generalmente no peligroso... pero puede ser la puerta de entrada para algo peor. Por qué? Porque el adware ya demostro que puede ejecutar código en tu sistema. Si un adware entra, un troyano también puede.

Rootkit

Esto ya es nivel hacker avanzado. Un rootkit es un conjunto de herramientas que ocultan la presencia del atacante. No solo infecta: se esconde para que no lo encuentres.

Tipos de rootkits:

  • Nivel de usuario: Modifican procesos y DLLs.
  • Nivel kernel: Drivers maliciosos que modifican el kernel. Si el rootkit vive en el kernel, puede mentirle a TODAS las herramientas de seguridad.
  • Bootkit: Infectan el MBR o UEFI. Se cargan ANTES que el sistema operativo. Windows todavía no arranco y el rootkit ya esta ahí.
  • Hypervisor level: Crean un hipervisor malicioso debajo del SO. Tu sistema operativo ni siquiera sabe que esta corriendo sobre un hipervisor controlado por el atacante. Esto es pesadilla para detección.

Botnet y C2

Red de equipos infectados controlados remotamente. Cada equipo (bot) recibe órdenes de un servidor de comando y control (C2).

Lee la guía dedicada: ../malware-basico/BOTNETS-Y-C2.md. Solo te adelanto: tu PC puede estar minando cripto para alguien más sin que te des cuenta.

Fileless Malware

Malware que no escribe archivos en disco. Solo vive en memoria RAM. Esto es relevante porque los antivirus clasicos escanean archivos. Si no hay archivo, no hay detección.

Usa herramientas legítimas del sistema (PowerShell, WMI, .NET) para ejecutarse. Es como si un ladrón usara tus propias llaves para entrar a tu casa.

Detección: Difícil. Requiere forense de memoria y monitoreo de comportamiento. No alcanza con un escaneo de disco.

RAT (Remote Access Trojan)

Troyano que permite acceso remoto completo al equipo. Es como VNC o TeamViewer, pero malicioso y oculto. El atacante ve tu pantalla, mueve tu mouse, escribe en tu teclado.

RATs conocidos: DarkComet, njRAT, Gh0st RAT, Quasar RAT.

Wiper

Este es el más destructivo. Su único propósito es destruir datos. No pide rescate. No roba. Solo borra.

Usado típicamente en ataques de estado-nación. Por qué haría alguien esto? A veces no es por dinero. Es por guerra, por venganza, por mandar un mensaje.

Ejemplos: Shamoon (2012) destruyó datos en Saudi Aramco. NotPetya (2017) parecia ransomware pero en realidad era wiper - cuando pagabas, no recuperabas nada. Sony (2014) usado por Corea del Norte contra Sony Pictures.

Cryptominer

Malware que usa tu CPU/GPU para minar criptomonedas sin que sepas. Tu pagas la electricidad, el atacante se queda con el dinero. El sintoma? Tu PC va lenta, el ventilador suena a turbina de avión.

Clasificación por Vector de Infección

No importa solo el tipo de malware. Importa COMO entró.

Descarga Directa (Drive-by Download)

Vas a un sitio web, el sitio esta comprometido, y el malware se descarga automáticamente. No hiciste clic en nada. Solo visitaste la página. El navegador tenía una vulnerabilidad y el atacante la aprovecho.

Ingeniería Social

Phishing con adjunto o enlace malicioso. El usuario descarga y ejecuta voluntariamente. "Hola, soy tu jefe, necesito que veas este archivo." La técnica más vieja del libro, y la que mejor funciona.

Exploit de Red

Gusano que explota vulnerabilidad de servicio expuesto (SMB, RDP, SSH). No necesita que nadie haga clic. Solo necesita que un puerto este abierto.

Dispositivos Extraibles

USB malicioso (Rubber Ducky, BadUSB) o disco infectado. Lo conectas y el autorun o un exploit entrega el malware. La vieja confiable de dejar USBs en el estacionamiento de la empresa.

Supply Chain

Software legítimo que fue comprometido antes de llegar al usuario final. El caso más grande: SolarWinds (2020). Una actualización legítima de un software de monitoreo tenía un backdoor. Empresas y gobiernos lo instalaron confiando en que era legítimo.

Clasificación por Sistema Operativo

Windows

Más del 90% del malware apunta a Windows. Por qué? Porque tiene la mayor base de usuarios. Los atacantes van donde esta la plata.

Linux

Malware en Linux crece, especialmente para servidores web, IoT, y cryptominers. Linux ya no es "el sistema seguro". Es "el sistema que los hackers están descubriendo".

Mac

Malware en macOS existe. Silver Sparrow, Shlayer, CookieMiner. La gente piensa "Mac no tiene virus". Falso. Tiene menos, pero existe, y cuando aparece suele ser más sofisticado.

Móvil (Android/iOS)

Android: 99% del malware móvil. Instalacion desde tiendas no oficiales, apps con permisos abusivos. iOS: más restringido, pero existe malware via exploits y perfiles de configuración.

IoT

Dispositivos embebidos sin actualizaciones, contraseñas por defecto, nadie los monitorea. Se usan para botnets DDoS (Mirai). Tu cámara IP puede estar atacando a alguien ahora mismo y ni te enteras.

Técnicas de Evasion

Ofuscación

Código modificado para evitar detección por firma. Polimorfismo: cambia cada infección. Metamorfismo: reescribe su propio código.

Sección de código cifrada. El malware se descifra en memoria. Packers como UPX, Themida, VMProtect.

Anti-Sandbox

Detección de entorno virtualizado (VMware, VirtualBox). Si detecta que esta en una sandbox, no ejecuta código malicioso. Se hace el dormido.

Anti-debug: Detecta debuggers (OllyDbg, x64dbg, WinDbg) y altera su comportamiento.

Living off the Land (LotL)

Usa herramientas legítimas del SO (PowerShell, WMI, certutil, bitsadmin) para actividades maliciosas. No descarga binarios sospechosos. Es como un ladrón que usa las herramientas del dueño de casa para abrir la puerta.

Procesos Huecos (Process Hollowing)

Crea un proceso legítimo (explorer.exe) y reemplaza su código con código malicioso. El proceso parece legítimo, pero no lo es.

DLL Side-Loading

Carga una DLL maliciosa en lugar de la DLL legítima que un programa espera.

Detección de Malware

Basada en Firmas

Compara el binario con una base de datos de firmas conocidas (hashes, strings, patrones). Sirve contra malware conocido. Inútil contra variantes nuevas. Si el malware cambia una sola línea de código, la firma no funciona.

Heuristica

Analiza comportamiento sospechoso. El programa intenta escribir en directorios de sistema, modificar el registro, crear conexiones de red. No importa el "quien es", importa "que hace".

Comportamental (EDR)

Monitoreo continuo de comportamiento del sistema. Detecta patrones de ataque (TTPs según MITRE ATT&CK) en lugar de firmas. Esto es lo que realmente usan los equipos de seguridad serios.

ML/Detección por IA

Modelos entrenados con millones de muestras. Detectan variantes nuevas basadas en similitud con malware conocido. No es magia, es estadistica.

Obtencion de Muestras

Sandbox Públicos

VirusTotal: Escaneo multiple de motores antivirus. AnyRun: Sandbox interactivo. Hybrid Analysis, Joe Sandbox, Cuckoo.

Repositorios de Malware

theZoo, MalShare, Open Malware, VirusShare. Requieren autorización para evitar abuso. No es que cualquiera pueda bajar malware.

Análisis Propio

Montar Cuckoo Sandbox, configurar máquinas virtuales, inocular muestras. Esto ya es nivel laboratorio.

Análisis Estático de Malware

Métodos

Descompilación: convertir binario a código de alto nivel. Herramientas: IDA Pro, Ghidra, Radare2, Binary Ninja.

Ingeniería inversa: análisis de funciones, cadenas, imports, exports, recursos.

Indicadores en el Binario

  • Cadenas sospechosas: URL/IP de C2, comandos, rutas.
  • Imports inusuales: CreateRemoteThread, VirtualAllocEx, WriteProcessMemory (inyección de procesos).
  • Secciones con nombres raros: UPX0, UPX1 (empaquetado UPX).
  • Fecha de compilación inconsistente.
  • Firma digital falsa o ausente.

Empaquetadores (Packers)

Comprimen/cifran el binario original. Al ejecutarse, se descifra en memoria.

Detección: entropia alta, pocas cadenas, secciones sospechosas. Herramientas: Detect It Easy (DIE), PEiD, Exeinfo PE.

Análisis Dinámico de Malware

Sandboxing

Ejecutar malware en entorno aislado. Monitorear:

  • Archivos creados/modificados.
  • Claves de registro modificadas.
  • Conexiones de red.
  • Procesos creados.
  • Llamadas a API.

Herramientas de Sandbox

Cuckoo Sandbox: Framework open source. AnyRun: Sandbox interactivo online. Joe Sandbox: Comercial con análisis profundo. Hybrid Analysis: Análisis gratuito limitado.

Detección de Evasion

El malware detecta:

  • VirtualBox/VMware por drivers, MACs, procesos.
  • User interactivo: mouse, teclado.
  • Tiempo de ejecución: si la VM acelera el reloj, el malware se retrasa.

Persistencia de Malware

Mecanismos en Windows

Run keys: HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Scheduled tasks. Services. Startup folder: C:\Users\[user]\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup. WMI event subscription. DLL hijacking. Bootkit: modificación de MBR/UEFI.

Mecanismos en Linux

cron. systemd. .bashrc/.profile. SSH authorized_keys. Kernel modules. LD_PRELOAD.

Exfiltración de Datos

Métodos

HTTP/HTTPS: datos camuflados como tráfico web. DNS: datos codificados en consultas DNS. FTP/SFTP: subida directa a servidor. Email: envio a cuenta controlada. USB: copia a dispositivo extraible. Cloud: subida a Google Drive, Dropbox.

Detección

Gran volumen de datos salientes. Conexiones a IPs no habituales. Horarios inusuales de transferencia.

Ataques a Supply Chain

El atacante compromete el software antes de que llegue al usuario final. Es el ataque más efectivo porque la víctima confía en el software.

Ejemplos: SolarWinds (2020): actualización legítima de Orion contenia backdoor. NotPetya (2017): actualización de software contable ucraniano M.E.Doc contenia wiper. XZ Utils (2024): backdoor en biblioteca de compresion de Linux.

Defensa

Verificación de firmas de actualizaciones. SBOM (Software Bill of Materials). Monitoreo de integridad de binarios.

Malware Analysis Lab

Montaje de un Laboratorio

Máquinas virtuales aisladas en red interna. Sin conexión a Internet o con conexión controlada. Snapshots para restaurar estado limpio.

Herramientas básicas: IDA Pro o Ghidra para análisis estático. x64dbg u OllyDbg para debugging. Process Monitor, Process Explorer, Autoruns para monitoreo. Wireshark para captura de red. FakeNet para simular servicios de red.

Seguridad en el Lab

Nunca conectar el laboratorio a la red corporativa. Usar NAT con filtrado. No almacenar muestras en equipos de producción.

Indicadores de Compromiso (IOC) por Tipo

Fileless Malware

Indicadores: Procesos PowerShell o WMI sin justificacion. Conexiones de red desde procesos del sistema. Ejecución de scripts desde memoria. Uso de .NET sin binarios en disco.

Ransomware

Indicadores: Archivos con extensión inusual. Notas de rescate en directorios. VSS delete en logs. Procesos de cifrado con alto I/O.

Troyano Bancario

Indicadores: Inyección en procesos de navegador. Captura de formularios web. Redirección a sitios falsos. Keylogging.

Cryptominer

Indicadores: CPU al 100% sostenido. Conexiones a pools de minería. Procesos sin nombre o con nombres aleatorios. Consumo eléctrico elevado.

Respuesta a Infección de Malware

Pasos Inmediatos

  1. Aislar el equipo de la red (desconectar cable, deshabilitar WiFi).
  2. No apagar (pierdes evidencia volátil).
  3. Tomar dump de memoria.
  4. Identificar tipo de malware.
  5. Contener propagación.
  6. Preservar evidencia para análisis forense.

Análisis Post-Infección

Que datos robo? Que sistemas comprometio? Como entró? Como persistio? Como evitarlo en el futuro?

Malware en Entornos Cloud

Contenedores: malware en imágenes de Docker. Serverless: ejecución de código malicioso via funciones Lambda. Almacenamiento: buckets S3 con malware almacenado.

Malware en Dispositivos IoT

Dispositivos con Linux embebido, sin capacidad de actualización. Puertos por defecto abiertos. Contraseñas hardcodeadas.

Firmas de Malware

Hashes

SHA-256 único para cada binario. Útil para detección de muestras conocidas. Inútil contra variantes.

YARA Rules

Lenguaje de reglas para identificar malware por patrones. Busca cadenas, secuencias de bytes, imports, secciones.

rule MalwareSospechoso {
    strings:
        $a = "CreateRemoteThread" nocase
        $b = "VirtualAllocEx" nocase
    condition:
        $a and $b
}

MITRE ATT&CK Mapping

Cada comportamiento de malware se mapea a una técnica: T1055 (Process Injection), T1505 (Server Software Component), T1003 (Credential Dumping).

Malware Fileless

PowerShell sin Archivos

El atacante ejecuta comandos PowerShell directamente en memoria sin escribir archivos en disco. powershell -EncodedCommand <base64>. Detección via AMSI (Anti-Malware Scan Interface), logs de PowerShell (ScriptBlock Logging), monitoreo de procesos.

WMI para Persistencia

WMI event subscription: cuando ocurre un evento (inicio de sesión, hora específica), ejecuta comando malicioso. No hay archivo en disco.

.NET Reflection

Carga ensamblados .NET directamente desde memoria o red. Sin binarios en disco.

El Ángulo del Hacker

Por Que Usan Diferentes Tipos

Los hackers no eligen un tipo de malware al azar. Lo eligen según el objetivo:

  • Si quieren robar credenciales bancarias: troyano bancario + keylogger. Simple, directo, efectivo.
  • Si quieren destruir una empresa: wiper o ransomware. No es lo mismo robar que destruir.
  • Si quieren usar tu PC para atacar a otro: botnet + DDoS. Tu máquina es el arma.
  • Si quieren espiar a largo plazo: rootkit + RAT. Entrar, esconderse, y quedarse.

La Combinación Letal

Rara vez un ataque usa un solo tipo. Lo típico es una cadena:

  1. Phishing con troyano descargador.
  2. El descargador baja un rootkit.
  3. El rootkit oculta un RAT.
  4. El RAT permite movimiento lateral.
  5. Finalmente, ransomware en toda la red.

Cada tipo resuelve un problema en la cadena. Entender la combinación es más importante que conocer cada uno por separado.

Por Que Esto Importa

Cuando ves un .exe sospechoso en VirusTotal, no importa solo si es malware. Importa QUE TIPO es. Porque si es un descargador, todavía no terminó. Si es un wiper, no hay vuelta atrás. Si es un RAT, alguien ya esta mirando tu pantalla.

Saber la diferencia entre un virus y un gusano no es un ejercicio academico. Es saber si desconectar un cable alcanza, o si tienes que apagar todo el segmento de red.

Autoevaluación

  1. Cual es la principal diferencia funcional entre un virus y un gusano en términos de propagación?

  2. Un amigo dice "Los Mac no tienen virus". Como responderías desde un punto de vista técnico?

  3. El equipo de un usuario esta lento. Descubres que svchost.exe usa 95% de CPU. Podría ser malware? Que tipo?

  4. Tu AV detecto un archivo .exe como "Win32.Trojan.Agent". Que te dice ese nombre sobre el malware?

  5. Un proceso legítimo (explorer.exe) tiene conexiones de red a IP desconocida. Podría ser malware? Como verificas?

  6. El CISO pregunta: "Los empleados solo usan apps web, no necesitan antivirus". Es correcto? Por qué?

  7. Diferencias entre rootkit de kernel y rootkit de usuario. Cual es más peligroso?

  8. NotPetya fue ransomware pero realmente era un wiper. Explica la diferencia.

  9. El análisis de sandbox no detona el malware. Que técnicas de evasion pudo usar el autor?

  10. Que es un packer y como afecta la detección por firmas?

Fuentes oficiales y referencias

Consulta estas fuentes primarias para verificar y ampliar la información de esta guía.

En esta página