CYBER WELFARE

Proteja su privacidad digital

Cómo se analizan los adjuntos: qué existe y para qué sirve

Un adjunto recorre mucho camino antes de llegar a tus ojos. Pasa por los servidores del servicio de correo, atraviesa controles automáticos, a veces se abre en una habitación cerrada para ver cómo se comporta y, cuando lo descargas, se encuentra con las defensas del programa que lo abre y del sistema operativo. Casi todo ocurre en silencio: por eso mucha gente no sabe cómo se analizan los adjuntos que recibe cada día.

Saber cómo se analizan los adjuntos sirve para dos cosas: mantener activas las protecciones que ya tienes, sin desactivarlas por comodidad, y entender dónde se quedan cortas. Ningún control automático es infalible, y siempre hay un último paso que le corresponde a una persona.

Este artículo ordena las tecnologías que intervienen, con sus ventajas y sus límites reales, sin citar productos concretos. Es el complemento tecnológico de la recomendación de no abrir adjuntos desconocidos.

Cómo se analizan los adjuntos: cómo leer esta lista

Las tecnologías se organizan en cuatro funciones, las mismas que se usan en el artículo sobre qué hacer si abriste un adjunto sospechoso:

  • prevención: evitar que un archivo dañino llegue o consiga actuar;
  • detección: darse cuenta de que un archivo no es lo que parece;
  • respuesta: aislar el problema y volver a poner las cosas en su sitio;
  • gobernanza: mantener el orden en el tiempo, sobre todo cuando hay más de un dispositivo y más de una persona.

Para cada una encontrarás el riesgo que reduce, las ventajas, los límites reales y la complejidad de uso.

Una idea atraviesa toda la lista: estas defensas funcionan por capas. Cada una detiene una parte de los archivos peligrosos; es la suma de las capas, y no el control aislado, lo que hace improbable que un adjunto dañino llegue hasta el final.

1. Tecnologías de prevención

Filtros del servicio de correo

Los controles que el servicio de correo aplica a cada adjunto antes de entregarlo en tu buzón.

  • Riesgo que reduce: adjuntos con software dañino ya conocido, formatos de archivo peligrosos, mensajes de remitentes con mala reputación.
  • Ventajas: trabajan sobre todos los mensajes, sin que tengas que activarlos; comparan el archivo con las firmas del malware conocido (una firma es la huella que identifica a un programa dañino ya visto); muchos servicios rechazan los archivos ejecutables, es decir, los programas que se ponen en marcha con un doble clic, incluso dentro de un archivo comprimido; aprenden de los avisos de los usuarios.
  • Límites: reconocen mejor lo que ya se ha visto; un archivo comprimido protegido con contraseña no se puede inspeccionar; si el «adjunto» es un enlace a un archivo alojado en otro sitio, en el mensaje no hay nada que analizar; un mensaje enviado desde la cuenta robada de una persona que conoces hereda su buena reputación.
  • Ejemplo de uso: una factura falsa en formato ejecutable nunca llega a tu buzón: el servicio la bloquea.
  • Complejidad: básica (ya está activa).

Análisis en un entorno aislado (sandbox)

Una sandbox es un ordenador «de usar y tirar», separado de todo lo demás, en el que se abre el archivo para observar qué hace. Si intenta descargar otra cosa o modificar el sistema, se bloquea antes de llegar a ti.

  • Riesgo que reduce: archivos dañinos nuevos, que todavía no tienen una firma conocida.
  • Ventajas: juzga el archivo por lo que hace, no por lo que parece; descubre también amenazas nunca vistas; si algo sale mal, ocurre en un entorno que luego se borra.
  • Límites: algunos archivos se dan cuenta de que los están observando y se quedan quietos; el análisis puede retrasar unos minutos la entrega; está más extendido en los servicios para empresas que en las cuentas personales.
  • Ejemplo de uso: un documento aparentemente inofensivo, abierto en la sandbox, intenta descargar un programa; el servicio lo retiene y te muestra un aviso en lugar del adjunto.
  • Complejidad: básica para quien lo recibe, avanzada para quien la gestiona.

Vista protegida de los documentos

Un modo en el que los programas de oficina abren en solo lectura los archivos que llegan de internet o del correo, con muchas funciones desactivadas. Una barra en la parte superior avisa de que el documento procede de una fuente externa.

  • Riesgo que reduce: documentos que aprovechan funciones activas o fallos del programa para ejecutar código.
  • Ventajas: lees el contenido sin darle la posibilidad de actuar; está activada por defecto en las versiones recientes de los principales programas de oficina.
  • Límites: basta un clic en «habilitar edición» para salir de ella, y los documentos dañinos están escritos precisamente para convencerte de que lo hagas; se activa gracias a una etiqueta invisible que el sistema aplica a los archivos que llegan de fuera, y algunos pasos, como extraerlos de ciertos archivos comprimidos, pueden hacer que se pierda.
  • Ejemplo de uso: lees en vista protegida un presupuesto recibido por correo y, si no tienes que modificarlo, no sales de ella.
  • Complejidad: básica.

Macros desactivadas por defecto

Las macros son pequeños programas incluidos en documentos y hojas de cálculo para automatizar tareas repetitivas. Útiles en el trabajo, durante años han sido una de las vías más usadas para esconder código dañino en un archivo corriente.

  • Riesgo que reduce: documentos que, una vez abiertos, ponen en marcha software dañino a través de las macros.
  • Ventajas: las versiones recientes de los principales programas de oficina bloquean las macros en los archivos que llegan de internet; quien no las usa no pierde nada.
  • Límites: en versiones menos recientes, el bloqueo puede quedarse en una petición de confirmación, y el documento contiene instrucciones convincentes para que digas que sí; en la oficina, alguien puede haberlo relajado para poder usar una plantilla antigua.
  • Ejemplo de uso: un «albarán de envío» en hoja de cálculo pide activar las macros; el programa las mantiene bloqueadas.
  • Complejidad: básica.

Vista previa en el navegador

Muchos servicios de correo web permiten ver el adjunto en vista previa, dentro de la propia página, sin descargarlo en el dispositivo.

  • Riesgo que reduce: ejecución de contenidos activos en tu ordenador o en tu móvil.
  • Ventajas: el documento se muestra convertido, así que las macros no se ponen en marcha y el archivo no llega al dispositivo; es la forma más sencilla de mirar un archivo del que no estás seguro.
  • Límites: no todos los formatos tienen vista previa; los enlaces y los códigos QR siguen siendo visibles y pueden llevar a páginas falsas; si descargas el archivo, vuelves a depender de las demás defensas.
  • Ejemplo de uso: miras en vista previa un PDF inesperado, ves que es una reclamación genérica con un enlace y lo borras sin haberlo descargado.
  • Complejidad: básica.

2. Tecnologías de detección

Protección integrada del sistema

El programa de protección que ya incluyen los sistemas operativos modernos: revisa los archivos cuando se descargan, se abren o se ejecutan.

  • Riesgo que reduce: archivos dañinos que se han escapado de los filtros del correo.
  • Ventajas: es gratuita y viene activada por defecto; además de las firmas, observa los comportamientos sospechosos, como un programa que modifica muchos archivos en pocos segundos; se actualiza sola.
  • Límites: reconoce mejor lo que ya se conoce; solo funciona si sigue activada y actualizada; hay que distinguirla de las falsas alertas de virus: los avisos auténticos vienen del sistema, no de una página web que te pide llamar a un número.
  • Ejemplo de uso: descargas un adjunto y el sistema, antes de que lo abras, avisa de él y lo aísla.
  • Complejidad: básica.

Extensiones de los archivos visibles

La extensión es la parte final del nombre de un archivo, después del punto, e indica de qué tipo de archivo se trata. Muchos sistemas la ocultan por defecto; se hace visible desde las opciones de visualización de los archivos.

  • Riesgo que reduce: archivos disfrazados, como un programa llamado «factura.pdf.exe» que, con la extensión oculta, aparece como «factura.pdf».
  • Ventajas: se activa una sola vez, en pocos segundos; deja al descubierto un disfraz que de otro modo no verías.
  • Límites: el icono puede seguir engañando; hay que saber qué extensiones corresponden a programas; en el móvil, los nombres completos se ven menos.
  • Ejemplo de uso: en la carpeta de descargas ves un «curriculum.docx.js»: el nombre completo te dice que no es un documento.
  • Complejidad: básica.

Avisos del servicio de correo

Los avisos que el servicio de correo muestra encima del mensaje: «remitente externo», «este adjunto no se ha analizado», «mensaje parecido a otros marcados como phishing».

  • Riesgo que reduce: la confianza automática en mensajes que imitan a un contacto conocido.
  • Ventajas: aparecen justo en el momento de decidir; avisan también de los archivos que el filtro no ha podido abrir.
  • Límites: que no haya un aviso no significa que el adjunto sea seguro; como ocurre con los correos que se hacen pasar por el banco, el diseño y los logotipos no demuestran nada.
  • Complejidad: básica.

3. Tecnologías de respuesta

Cuarentena y análisis completo

La cuarentena es una zona aislada a la que la protección del sistema mueve un archivo sospechoso: no se borra enseguida, pero ya no puede actuar. El análisis completo revisa todo el dispositivo, no solo el archivo que se acaba de abrir.

  • Riesgo que reduce: software dañino que sigue activo o que se ha copiado en otro sitio.
  • Ventajas: la cuarentena se activa sola; el análisis completo se inicia con unos pocos clics.
  • Límites: un análisis limpio reduce la duda, pero no la elimina; lleva tiempo y ralentiza el dispositivo.
  • Complejidad: básica.

Aviso sobre el mensaje

El botón «marcar como phishing» o «marcar como spam» del servicio de correo.

  • Riesgo que reduce: que el mismo adjunto llegue a otras personas.
  • Ventajas: quita el mensaje de tu buzón y ayuda al filtro a reconocer los parecidos, también en los buzones de otras personas.
  • Límites: no deshace lo que ya ha ocurrido si el archivo se ha abierto; si el remitente es un contacto real al que le han robado la cuenta, conviene avisarle también por otro canal, como explica la recomendación sobre los mensajes enviados en tu nombre.
  • Complejidad: básica.

Restauración de los archivos

Las copias de seguridad y las «versiones anteriores» de los archivos que muchos servicios en la nube y sistemas operativos conservan automáticamente.

  • Riesgo que reduce: la pérdida definitiva de documentos y fotos tras una infección, por ejemplo por un ransomware, es decir, un software que deja los archivos ilegibles y pide un rescate.
  • Ventajas: convierte el incidente en un problema de tiempo, no de pérdida.
  • Límites: hay que prepararla antes; una copia siempre conectada al dispositivo puede verse afectada junto con los originales. El tema tiene su propia recomendación: la copia de seguridad de fotos y vídeos.
  • Complejidad: básica para las versiones automáticas, intermedia para un plan de copias de seguridad completo.

4. Tecnologías de gobernanza

Son relevantes cuando los dispositivos no son solo tuyos: familia, despacho profesional, asociación, oficina pequeña.

Actualizaciones automáticas

Algunos documentos dañinos aprovechan un fallo del programa que los abre; las actualizaciones corrigen esos fallos.

  • Riesgo que reduce: archivos construidos para aprovechar vulnerabilidades ya conocidas y ya corregidas.
  • Ventajas: dejan sin efecto muchos adjuntos dañinos en circulación; actualizan también las firmas de la protección integrada.
  • Límites: no cubren los fallos que todavía se desconocen; un dispositivo descuidado durante mucho tiempo se queda atrás. El principio es el de mantener el software actualizado.
  • Complejidad: básica.

Normas compartidas para el intercambio de archivos

Acuerdos sencillos sobre cómo circulan los documentos: una carpeta compartida en lugar de adjuntos, ningún archivo comprimido protegido aceptado por correo, una llamada de comprobación ante las peticiones inusuales.

  • Riesgo que reduce: adjuntos inesperados aceptados porque «parecen de trabajo».
  • Ventajas: lo que se sale de la norma se vuelve fácil de notar; nadie tiene que decidir solo.
  • Límites: una norma que nadie recuerda no protege; las normas demasiado rígidas empujan a saltárselas.
  • Complejidad: intermedia.

Formación y concienciación

Itinerarios que explican el porqué, no solo el cómo.

  • Riesgo que reduce: el último clic, el que ningún filtro puede impedir.
  • Ventajas: hace que el comportamiento se mantenga en el tiempo; es el pilar sobre el que se apoya el Framework Cyber Welfare.
  • Límites: requiere continuidad; una intervención aislada tiene un efecto breve.
  • Complejidad: básica.

Tabla comparativa

FunciónTecnologíaRiesgo que reduceVentaja principalLímite principalComplejidad
PrevenciónFiltros del servicio de correoMalware conocido, formatos peligrososSiempre activos, en todos los mensajesNo leen los archivos comprimidos protegidosBásica
PrevenciónSandboxMalware nuevoJuzga el archivo por lo que haceAlgunos archivos se quedan quietos durante la pruebaBásica / Avanzada
PrevenciónVista protegidaDocumentos que ejecutan códigoLees sin dejarle actuarSe sale con un clicBásica
PrevenciónMacros desactivadasCódigo escondido en los documentosBloqueo por defectoPeticiones convincentes de activarlasBásica
PrevenciónVista previa en el navegadorEjecución en el dispositivoEl archivo no llega al dispositivoLos enlaces y los QR siguen visiblesBásica
DetecciónProtección integradaArchivos que escapan a los filtrosGratuita, observa los comportamientosReconoce mejor lo conocidoBásica
DetecciónExtensiones visiblesArchivos disfrazadosSe activa una vezLos iconos todavía engañanBásica
DetecciónAvisos del correoConfianza automáticaLlegan en el momento justoEl silencio no es una garantíaBásica
RespuestaCuarentena y análisisMalware aún activoActúa solaUn resultado limpio no es garantíaBásica
RespuestaAviso sobre el mensajePropagación a otrosProtege también a los demásNo deshace lo que ha pasadoBásica
RespuestaRestauración de los archivosPérdida definitivaEl incidente se vuelve recuperableHay que prepararla antesBásica / Intermedia
GobernanzaActualizaciones automáticasVulnerabilidades conocidasDejan sin efecto muchos adjuntosNo cubren lo desconocidoBásica
GobernanzaNormas para el intercambio de archivosAdjuntos «de trabajo» falsosHacen visible la anomalíaHay que recordarlasIntermedia
GobernanzaFormaciónEl último clicMantiene el comportamiento en el tiempoNecesita continuidadBásica

Cómo elegir

Si eres una persona particular. Casi todo está ya activado: tu tarea es no desactivarlo. Haz visibles las extensiones, deja las macros bloqueadas, usa la vista previa para los archivos que no esperabas y mantén actualizados el sistema y los programas.

Si eres profesional. Añade las versiones anteriores de los archivos en el servicio en la nube que usas para trabajar, una cuenta sin privilegios de administrador (que no puede instalar programas) para el uso diario y la costumbre de quedarte en la vista protegida si no tienes que modificar el documento. Con los documentos de los proveedores, una comprobación por el canal que ya conoces vale más que cualquier filtro.

Si gestionas un grupo o una oficina pequeña. Comprueba que el servicio de correo analiza los adjuntos, mejor si también lo hace en sandbox; establece cómo circulan los archivos; mantén las macros bloqueadas y las actualizaciones automáticas en todos los dispositivos; añade una formación breve y periódica.

Una regla práctica. Ningún filtro es infalible. La combinación que da el mejor resultado en relación con el esfuerzo es protecciones activadas + extensiones visibles + vista previa antes de descargar. Pero si un adjunto inesperado supera todas las capas, la última defensa sigue siendo la pregunta: «¿quién me lo envía, y por qué?».

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasSaber qué analizan los filtros, la sandbox y el sistema, y qué ajustes conviene dejar activados
ConcienciaciónReconocer que cada control automático tiene un punto ciego, y que la ausencia de un aviso no es una garantía
Comportamiento SeguroNo salir de las protecciones por comodidad: nada de «habilitar contenido» en un archivo que no esperabas

Nivel de referencia: FL3 — Autónomo. Es el nivel en el que se entiende una herramienta lo suficiente para configurarla sin ayuda y para interpretar correctamente las señales que da.

Conclusión

Los análisis de los adjuntos son uno de los trabajos más silenciosos de la seguridad digital: gran parte de los archivos dañinos se detiene antes de llegar a ti. Tu aportación es pequeña pero decisiva: mantener activadas las defensas y no saltártelas cuando un documento te lo pide. Si quieres saber por dónde empezar, la autoevaluación de la resiliencia digital te da una referencia.

Acción inmediata recomendada. Hoy mismo, haz visibles las extensiones de los archivos en el ordenador que más usas y comprueba que la protección integrada del sistema está activada y actualizada.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.