El problema de entrega que tiene un atacante no es escribir el código dañino. Es conseguir que alguien lo ejecute. En los sitios de streaming ese problema se resuelve con el contexto: quien ya está intentando que un vídeo se reproduzca acepta cualquier explicación de por qué no se reproduce.

Casi todos los disfraces de abajo son variaciones de esa única técnica. La contramedida es igual de fácil de enunciar y difícil de romper: ningún sitio de streaming necesita que instales, extraigas o pegues nada para reproducir vídeo. Un navegador moderno decodifica el vídeo estándar de forma nativa. Cualquier página que diga lo contrario está mintiendo, y da igual cómo esté redactada la mentira.

¿Cuáles son los disfraces habituales?

Siete formas explican casi todo lo que circula.

Disfraz Lo que dice Lo que es en realidad La pista
Códec que falta «Instala este paquete de códecs para ver en HD» Un instalador, normalmente adware empaquetado o un cargador Los navegadores decodifican H.264 de forma nativa desde hace más de una década
Actualización del reproductor «Tu reproductor está desactualizado» Lo mismo, con el aspecto de la interfaz del propio sitio Las páginas web no tienen ningún reproductor que actualizar
Actualización del navegador Una página que imita la pantalla de actualización de tu navegador, ajustada a tu user agent Un ejecutable Los navegadores se actualizan solos y nunca lo hacen desde un sitio web
CAPTCHA falso «Verifica que eres humano: pulsa Win+R y pega esto» Ejecutas tú mismo el comando del atacante Ningún sistema de verificación te pide usar una terminal
Asistente de descarga «Consigue la app para un streaming más rápido» Un instalador con persistencia El sitio funciona sin él
Archivo de subtítulos o comprimido Un .srt, .zip o .rar junto al vídeo Un script o un ejecutable dentro Las extensiones y el contenido del archivo rara vez coinciden con la descripción
Instalador firmado Un programa de instalación firmado legítimamente Firma real, con un certificado robado o mal usado Una firma válida demuestra quién firmó, no que sea seguro

La familia del CAPTCHA falso —a veces descrita como «pegar y ejecutar»— merece atención especial porque derrota por completo las defensas basadas en archivos. La página deja un comando en tu portapapeles y te indica que lo pegues en el diálogo Ejecutar o en una terminal, con el pretexto de verificarte. No se descarga ningún archivo, así que las comprobaciones de reputación de descargas y muchos escáneres ni siquiera entran en juego. Nada legítimo en internet te ha pedido jamás que hagas esto.

¿Cómo ocultan los nombres de archivo lo que un archivo es?

Aprovechando que la mayoría de los sistemas ocultan las extensiones por defecto.

Truco Se ve como En realidad es
Doble extensión video.mp4.exe Un ejecutable, que se muestra como video.mp4 si las extensiones están ocultas
Archivo de acceso directo movie.mkv.lnk Un acceso directo que ejecuta un comando
Script disfrazado de vídeo episode.mp4.js Un script que el sistema va a ejecutar
Instalador a cara descubierta codec_setup.msi Un instalador, exactamente lo que dice: la etiqueta es el disfraz
Anulación de derecha a izquierda videoexe.mp4 Los caracteres están invertidos por un carácter de control invisible
Archivo comprimido con contraseña film.zip, con la contraseña en la página El contenido no se puede analizar hasta extraerlo

El primer arreglo es un cambio de configuración: activa la visualización de extensiones de archivo en el Explorador de Windows o en el Finder de macOS. No cuesta nada y neutraliza la mitad de esta tabla de forma permanente.

El archivo comprimido con contraseña es una medida antianálisis deliberada. Cualquier descarga que llegue con una contraseña escrita en la página te está pidiendo que te saltes tu propio antivirus, y no hay ninguna razón legítima para que una descarga pública venga cifrada así.

¿Cómo se comprueba una descarga antes de abrirla?

Una secuencia corta, por orden de utilidad.

Comprobación Qué detecta
Mostrar las extensiones y leer la verdadera Dobles extensiones y archivos de script
Comparar el tamaño del archivo con lo que promete Una «película en 1080p» de 3 MB no es una película
Analizar con un servicio multimotor Muestras conocidas; las nuevas pasan a menudo
Inspeccionar la firma digital Instaladores sin firmar, o firmas a nombre de una empresa que no viene a cuento
Fijarse en si pide permisos de administrador Los archivos de vídeo nunca necesitan elevación
No desactivar SmartScreen ni Gatekeeper Esas advertencias existen justo para este caso

La regla que está debajo de todo esto: no estás evaluando si el archivo parece seguro. Estás evaluando si tenías algún motivo para descargar un ejecutable. En una página de streaming, la respuesta es no, y esa respuesta es fiable de una manera que los resultados de un análisis no lo son.

¿Qué hacer si ya has ejecutado algo?

Da por hecho, lo primero, que te han robado credenciales. El malware común de hoy es abrumadoramente de robo de información, y su primera acción suele ser copiar las cookies del navegador, las contraseñas guardadas y los tokens de sesión, que es la razón por la que cambiar una contraseña desde la máquina infectada no sirve de nada.

Paso Motivo
1. Desconéctate de la red Detiene más exfiltración e instrucciones remotas
2. Cambia las contraseñas desde otro dispositivo distinto y limpio El dispositivo comprometido puede estar registrando lo que escribes
3. Cierra todas las sesiones en las cuentas importantes Los tokens de sesión robados sobreviven a un cambio de contraseña
4. Revisa si hay extensiones y perfiles nuevos en el navegador Un mecanismo de persistencia habitual
5. Revisa los elementos de inicio y las tareas programadas El otro mecanismo de persistencia habitual
6. Ejecuta un análisis sin conexión desde un medio de arranque Una infección activa puede interferir con los escáneres que corren dentro del sistema
7. Si había datos de pago o de identidad guardados, reinstala el sistema La única solución fiable una vez que se ha ejecutado código con tus privilegios

El paso 2 es el que más a menudo se hace en el orden equivocado, y el paso 3 es el que más a menudo se salta por completo. Un token de sesión exportado antes de que cambiaras nada sigue funcionando hasta que la cuenta lo invalida de forma explícita.

Preguntas relacionadas