El problema de entrega que tiene un atacante no es escribir el código dañino. Es conseguir que alguien lo ejecute. En los sitios de streaming ese problema se resuelve con el contexto: quien ya está intentando que un vídeo se reproduzca acepta cualquier explicación de por qué no se reproduce.
Casi todos los disfraces de abajo son variaciones de esa única técnica. La contramedida es igual de fácil de enunciar y difícil de romper: ningún sitio de streaming necesita que instales, extraigas o pegues nada para reproducir vídeo. Un navegador moderno decodifica el vídeo estándar de forma nativa. Cualquier página que diga lo contrario está mintiendo, y da igual cómo esté redactada la mentira.
¿Cuáles son los disfraces habituales?
Siete formas explican casi todo lo que circula.
| Disfraz | Lo que dice | Lo que es en realidad | La pista |
|---|---|---|---|
| Códec que falta | «Instala este paquete de códecs para ver en HD» | Un instalador, normalmente adware empaquetado o un cargador | Los navegadores decodifican H.264 de forma nativa desde hace más de una década |
| Actualización del reproductor | «Tu reproductor está desactualizado» | Lo mismo, con el aspecto de la interfaz del propio sitio | Las páginas web no tienen ningún reproductor que actualizar |
| Actualización del navegador | Una página que imita la pantalla de actualización de tu navegador, ajustada a tu user agent | Un ejecutable | Los navegadores se actualizan solos y nunca lo hacen desde un sitio web |
| CAPTCHA falso | «Verifica que eres humano: pulsa Win+R y pega esto» | Ejecutas tú mismo el comando del atacante | Ningún sistema de verificación te pide usar una terminal |
| Asistente de descarga | «Consigue la app para un streaming más rápido» | Un instalador con persistencia | El sitio funciona sin él |
| Archivo de subtítulos o comprimido | Un .srt, .zip o .rar junto al vídeo |
Un script o un ejecutable dentro | Las extensiones y el contenido del archivo rara vez coinciden con la descripción |
| Instalador firmado | Un programa de instalación firmado legítimamente | Firma real, con un certificado robado o mal usado | Una firma válida demuestra quién firmó, no que sea seguro |
La familia del CAPTCHA falso —a veces descrita como «pegar y ejecutar»— merece atención especial porque derrota por completo las defensas basadas en archivos. La página deja un comando en tu portapapeles y te indica que lo pegues en el diálogo Ejecutar o en una terminal, con el pretexto de verificarte. No se descarga ningún archivo, así que las comprobaciones de reputación de descargas y muchos escáneres ni siquiera entran en juego. Nada legítimo en internet te ha pedido jamás que hagas esto.
¿Cómo ocultan los nombres de archivo lo que un archivo es?
Aprovechando que la mayoría de los sistemas ocultan las extensiones por defecto.
| Truco | Se ve como | En realidad es |
|---|---|---|
| Doble extensión | video.mp4.exe |
Un ejecutable, que se muestra como video.mp4 si las extensiones están ocultas |
| Archivo de acceso directo | movie.mkv.lnk |
Un acceso directo que ejecuta un comando |
| Script disfrazado de vídeo | episode.mp4.js |
Un script que el sistema va a ejecutar |
| Instalador a cara descubierta | codec_setup.msi |
Un instalador, exactamente lo que dice: la etiqueta es el disfraz |
| Anulación de derecha a izquierda | videoexe.mp4 |
Los caracteres están invertidos por un carácter de control invisible |
| Archivo comprimido con contraseña | film.zip, con la contraseña en la página |
El contenido no se puede analizar hasta extraerlo |
El primer arreglo es un cambio de configuración: activa la visualización de extensiones de archivo en el Explorador de Windows o en el Finder de macOS. No cuesta nada y neutraliza la mitad de esta tabla de forma permanente.
El archivo comprimido con contraseña es una medida antianálisis deliberada. Cualquier descarga que llegue con una contraseña escrita en la página te está pidiendo que te saltes tu propio antivirus, y no hay ninguna razón legítima para que una descarga pública venga cifrada así.
¿Cómo se comprueba una descarga antes de abrirla?
Una secuencia corta, por orden de utilidad.
| Comprobación | Qué detecta |
|---|---|
| Mostrar las extensiones y leer la verdadera | Dobles extensiones y archivos de script |
| Comparar el tamaño del archivo con lo que promete | Una «película en 1080p» de 3 MB no es una película |
| Analizar con un servicio multimotor | Muestras conocidas; las nuevas pasan a menudo |
| Inspeccionar la firma digital | Instaladores sin firmar, o firmas a nombre de una empresa que no viene a cuento |
| Fijarse en si pide permisos de administrador | Los archivos de vídeo nunca necesitan elevación |
| No desactivar SmartScreen ni Gatekeeper | Esas advertencias existen justo para este caso |
La regla que está debajo de todo esto: no estás evaluando si el archivo parece seguro. Estás evaluando si tenías algún motivo para descargar un ejecutable. En una página de streaming, la respuesta es no, y esa respuesta es fiable de una manera que los resultados de un análisis no lo son.
¿Qué hacer si ya has ejecutado algo?
Da por hecho, lo primero, que te han robado credenciales. El malware común de hoy es abrumadoramente de robo de información, y su primera acción suele ser copiar las cookies del navegador, las contraseñas guardadas y los tokens de sesión, que es la razón por la que cambiar una contraseña desde la máquina infectada no sirve de nada.
| Paso | Motivo |
|---|---|
| 1. Desconéctate de la red | Detiene más exfiltración e instrucciones remotas |
| 2. Cambia las contraseñas desde otro dispositivo distinto y limpio | El dispositivo comprometido puede estar registrando lo que escribes |
| 3. Cierra todas las sesiones en las cuentas importantes | Los tokens de sesión robados sobreviven a un cambio de contraseña |
| 4. Revisa si hay extensiones y perfiles nuevos en el navegador | Un mecanismo de persistencia habitual |
| 5. Revisa los elementos de inicio y las tareas programadas | El otro mecanismo de persistencia habitual |
| 6. Ejecuta un análisis sin conexión desde un medio de arranque | Una infección activa puede interferir con los escáneres que corren dentro del sistema |
| 7. Si había datos de pago o de identidad guardados, reinstala el sistema | La única solución fiable una vez que se ha ejecutado código con tus privilegios |
El paso 2 es el que más a menudo se hace en el orden equivocado, y el paso 3 es el que más a menudo se salta por completo. Un token de sesión exportado antes de que cambiaras nada sigue funcionando hasta que la cuenta lo invalida de forma explícita.