Cuando se habla de adjuntos peligrosos, la reacción más habitual es «pero si solo era un PDF», o «total, en el ordenador no tengo nada importante». Son pensamientos comprensibles, pero parten de la idea de que el daño se queda encerrado dentro de ese archivo, y así se subestima el impacto de los adjuntos infectados. Un adjunto infectado es un archivo que contiene malware, es decir, un programa escrito para hacer en el dispositivo algo que tú no has decidido. No se prepara para ti en concreto: se envía a miles de direcciones, con nombres como «factura», «reclamación de pago» o «documento compartido», contando con que alguien lo abra en un momento de prisa.
La pregunta más útil es otra: si ese archivo hiciera aquello para lo que ha sido construido, ¿qué se vería afectado?
Este artículo responde analizando el impacto de los adjuntos infectados a través de los tres aspectos con los que se mide la seguridad de cualquier información: que siga siendo confidencial, que siga siendo correcta y que siga estando disponible. Son la traducción práctica de tres términos técnicos —confidencialidad, integridad y disponibilidad— y sirven para ver que el daño de un adjunto nunca es de un solo tipo y casi nunca se detiene en el archivo que has abierto.
Es la ampliación de la recomendación de no abrir adjuntos desconocidos: si no sabes de dónde viene un archivo, o hay algo que no te cuadra, es mejor borrarlo sin abrirlo.
Tres preguntas para medir un impacto
Antes de entrar en detalle, conviene tener a mano las preguntas adecuadas. Ante cualquier dispositivo en el que abras el correo, y no solo cuando llega un mensaje sospechoso, son estas:
- ¿Qué podría leer o llevarse un programa que funcionara aquí sin mi permiso? Es la pregunta sobre la confidencialidad.
- ¿Qué podría cambiar, cifrar u ordenar en mi nombre? Es la pregunta sobre la integridad.
- ¿Qué dejaría de poder hacer si este dispositivo, o los archivos a los que llega, quedaran inutilizables? Es la pregunta sobre la disponibilidad.
Aplicadas al portátil con el que trabajas, conectado a las carpetas compartidas de la oficina y a la copia de seguridad de casa, estas tres preguntas dan casi siempre la misma respuesta: mucho. Aplicadas a un ordenador viejo que solo usas para navegar, la respuesta parece modesta, hasta que descubres que el navegador de ese ordenador recuerda las contraseñas de todas tus cuentas. Ahí es donde cambia el cálculo: el impacto no se mide por el archivo abierto, sino por todo lo que el dispositivo que lo ha abierto es capaz de alcanzar.
1. Confidencialidad: tus credenciales y tus archivos siguen siendo tuyos
La confidencialidad es la garantía de que una información solo puede leerla quien está autorizado. Un adjunto infectado la ataca de forma directa, porque muchos programas dañinos están hechos precisamente para buscar y copiar lo que tiene valor en el dispositivo, sin llamar la atención.
Ejemplo práctico
Recibes un correo de un remitente que no conoces, con un documento titulado «presupuesto actualizado». Lo abres; el documento aparece vacío o ilegible y te invita a «habilitar el contenido» para verlo. Ese botón activa las macros, pequeños programas incluidos en los documentos que pueden ejecutar acciones en el ordenador. En la pantalla no cambia nada, pero mientras tanto puede haberse puesto en marcha un programa que trabaja en segundo plano.
Escenario de incidente
Una categoría muy extendida de malware, llamada infostealer (literalmente, «ladrón de información»), recopila en pocos minutos lo que encuentra: las contraseñas guardadas en el navegador, las cookies de sesión —los pequeños archivos que te mantienen conectado a las webs sin volver a escribir la contraseña—, los documentos de las carpetas más usadas y, a veces, los chats y las agendas de contactos. Todo se envía a otro lugar. No hace falta que nadie modifique un solo archivo: la simple copia ya es un daño, y es el que más pasa desapercibido, porque el dispositivo sigue funcionando como antes.
Señales de alerta
- un documento que, nada más abrirlo, pide habilitar contenidos, macros o la edición para poder leerse;
- un archivo que no se abre, o se abre vacío, sin ningún error claro;
- avisos de acceso a tus cuentas desde lugares o dispositivos que no reconoces, en los días siguientes;
- solicitudes de recuperación de contraseña que no has iniciado tú.
Comportamiento recomendado
Si un adjunto llega de alguien que no conoces, o de un contacto conocido pero de forma inesperada, no lo abras: compruébalo con el remitente por un canal distinto del propio correo. Si ya lo has abierto y te ha pedido habilitar algo, da por expuestas las contraseñas guardadas en ese dispositivo: cámbialas desde otro dispositivo limpio, empezando por el correo principal. Los pasos, por orden, se describen en el artículo sobre qué hacer si abriste un adjunto sospechoso.
2. Integridad: los archivos y el dispositivo siguen como los dejaste
La integridad es la garantía de que un dato, o un sistema, no lo altera quien no tiene derecho a hacerlo. Aquí un adjunto infectado pesa de otra manera: ya no se trata de lo que alguien puede ver, sino de lo que puede cambiar u ordenar en tu dispositivo, como si fueras tú.
Ejemplo práctico
Un archivo comprimido adjunto a un falso aviso de envío contiene un archivo que, una vez ejecutado, instala un acceso remoto: un programa que permite a otra persona usar tu ordenador a distancia, ver la pantalla, mover archivos e instalar otras cosas. El dispositivo no parece estropeado: simplemente obedece a dos personas en lugar de a una.
Escenario de incidente
Los archivos pueden quedar cifrados, es decir, transformados de manera que resulten ilegibles sin una clave que solo tiene quien ataca. Pueden ser modificados: un documento con los datos bancarios de pago cambiados, una factura con importes distintos. El dispositivo puede usarse para enviar correos en tu nombre a tus contactos, con nuevos adjuntos infectados que parecen creíbles precisamente porque salen de ti: es el tema de los mensajes enviados en tu nombre, que se trata en otra recomendación del programa. Y se puede cambiar la configuración de seguridad, de modo que las defensas del sistema dejen de avisar de lo que está ocurriendo.
Señales de alerta
- programas o iconos que aparecen sin que tú los hayas instalado;
- la protección del sistema figura como desactivada, y no has sido tú;
- el ratón se mueve o se abren ventanas mientras no estás usando el ordenador;
- contactos que te avisan de correos extraños, con adjuntos, enviados desde tu dirección.
Comportamiento recomendado
Mantén actualizados el sistema operativo y los programas: muchos adjuntos infectados aprovechan fallos ya corregidos, y mantener el software actualizado con las actualizaciones automáticas cierra esas puertas sin que tengas que acordarte. Cuando sea posible, trabaja con una cuenta sin privilegios de administrador, es decir, sin permiso para instalar programas ni cambiar la configuración del sistema: un archivo abierto por error podrá hacer mucho menos. Si notas señales de que otra persona controla el equipo, desconecta el dispositivo de la red antes que cualquier otra cosa.
3. Disponibilidad: los archivos, el dispositivo y la red funcionan cuando los necesitas
La disponibilidad es la garantía de poder usar tus datos y tus herramientas en el momento en que los necesitas. Es el impacto más fácil de reconocer, porque se presenta como una puerta cerrada: los archivos están ahí, pero no se abren.
Ejemplo práctico
El lunes por la mañana enciendes el ordenador y encuentras todas las carpetas llenas de archivos con una extensión desconocida, además de un mensaje que pide un pago para devolvértelos. Es el ransomware, un malware que cifra los archivos y exige un rescate. El punto de partida, a menudo, es un adjunto abierto días antes, que mientras tanto ha preparado el terreno. Cómo funciona esta amenaza sobre los archivos personales se explica en el artículo sobre el ransomware en los archivos personales.
Escenario de incidente
El bloqueo rara vez se queda en un solo ordenador. Un programa dañino busca todo lo que el dispositivo alcanza: las carpetas compartidas de la oficina, un disco de red —un disco conectado al router y que usan varias personas—, el disco de la copia de seguridad que se deja siempre conectado. Puede intentar propagarse a los demás dispositivos de la misma red, en casa o en la oficina. Para quien trabaja, significa pararse, con compañeros bloqueados aunque no hayan abierto nada. Y pagar el rescate no da ninguna garantía de recuperar los archivos.
Señales de alerta
- archivos que ya no se abren y que han cambiado de nombre o de extensión;
- un ordenador que de repente va lentísimo, con el disco trabajando sin parar;
- mensajes en pantalla que piden un pago para desbloquear los datos o el dispositivo;
- el mismo problema apareciendo en otros ordenadores o en las carpetas compartidas.
Comportamiento recomendado
Haz con regularidad una copia de seguridad de fotos y vídeos y de los documentos, con al menos una copia desconectada del ordenador cuando no la usas: es la única garantía concreta de poder volver a empezar. Si ves las señales de un bloqueo, desconecta el dispositivo de la red y de la copia de seguridad, no lo apagues y enciendas varias veces y pide ayuda antes de probar soluciones encontradas con prisas.
| Aspecto | Qué puede hacer un adjunto infectado | Por qué pesa |
|---|---|---|
| Confidencialidad | Copia contraseñas guardadas, sesiones activas, documentos, agendas de contactos | El daño se produce sin rastros visibles y alcanza cuentas que no tienen nada que ver con el correo |
| Integridad | Cifra o modifica archivos, da el control del dispositivo a otros, envía mensajes en tu nombre | Ya no puedes fiarte de lo que el dispositivo muestra o hace |
| Disponibilidad | Bloquea archivos y dispositivo, llega a carpetas compartidas y a otros ordenadores de la red | Detiene actividades personales y laborales, incluso de quien no ha abierto nada |
Un escenario que reúne el impacto de los adjuntos infectados
Marcos lleva un pequeño despacho con dos colaboradores. Un viernes por la tarde llega un correo desde una dirección que no conoce: «Reclamación de pago — factura adjunta». Lo abre para saber de qué factura se trata, y el documento le pide que habilite el contenido.
Durante el fin de semana, uno detrás de otro: se copian las contraseñas guardadas en el navegador y los documentos de los clientes (confidencialidad); desde su dirección salen correos con el mismo adjunto hacia algunos proveedores, y en el ordenador se instala un acceso remoto (integridad); el lunes, los archivos del despacho y la carpeta compartida aparecen cifrados, incluido el disco de la copia de seguridad que se había quedado conectado (disponibilidad). Tres impactos distintos y una sola causa: un archivo abierto por responsabilidad, de un remitente del que nadie había oído hablar nunca.
Los impactos que se ven más tarde
No todos los efectos aparecen enseguida. Algunos maduran con el tiempo, y por eso «lo abrí y no pasó nada» no es una comprobación fiable.
- Copia silenciosa. Quien roba información tiene todo el interés en no dejarse ver. La primera señal puede llegar semanas después, cuando una contraseña copiada se usa en una cuenta que nunca habrías relacionado con aquel adjunto.
- Accesos que siguen abiertos. Un acceso remoto instalado, o una sesión copiada, siguen funcionando aunque el archivo se haya borrado, hasta que se eliminan o se cierran de forma expresa.
- El dispositivo trabaja para otros. Un ordenador infectado puede usarse para enviar mensajes no deseados o para atacar otros sistemas, sin que su dueño lo sepa.
- Datos usados para dar credibilidad a otro mensaje. Nombres de clientes, conversaciones en curso, importes: todo sirve para construir correos que parecen la continuación de un intercambio real, dirigidos a ti o a tus contactos.
Esto no es un motivo para vivir con alarma. Es la razón por la que la protección debe ser preventiva: no abrir lo que no esperas, actualizar y tener una copia de seguridad desconectada reduce estos cuatro efectos, incluso los que nunca llegarás a ver.
No todos los dispositivos pesan lo mismo
El impacto depende de lo que guarda ese dispositivo y de lo que permite alcanzar.
| Dónde se abre el adjunto | Impacto predominante | Por qué |
|---|---|---|
| Ordenador de trabajo en un pequeño negocio | Los tres, con efectos sobre terceros | Contiene datos de clientes y proveedores, y está conectado a las carpetas comunes |
| Ordenador con la copia de seguridad siempre conectada | Disponibilidad | El ransomware cifra también la copia que debía salvarte |
| Ordenador de casa que usa toda la familia | Confidencialidad e integridad | Contraseñas guardadas de varias personas, documentos personales, cuentas compartidas |
| Ordenador conectado a un disco de red | Disponibilidad e integridad | El daño se extiende a los archivos de todas las personas que usan ese disco |
| Móvil | Confidencialidad | Correo, mensajes, códigos de verificación y apps de pago están en el mismo sitio |
En el móvil, las señales de una infección son distintas de las del ordenador; merece la pena aprender a reconocer el malware en el móvil, un tema que el programa trata en una guía específica.
Por qué también cuenta un archivo que parece inofensivo
Muchas tranquilidades instintivas no reducen el impacto, porque no dicen nada sobre lo que el archivo hace de verdad.
| Lo que te tranquiliza | Por qué no basta |
|---|---|
| «Es un PDF, no un programa» | Un documento también puede contener enlaces, macros o peticiones de descargar otras cosas |
| «El nombre del archivo es normal» | Nombres como «factura» o «documento» se eligen justamente porque parecen normales |
| «El análisis automático no ha avisado de nada» | Los análisis reducen el riesgo pero no lo eliminan, sobre todo con archivos nuevos o comprimidos |
| «Lo abrí y no pasó nada» | Muchos programas dañinos trabajan en silencio, o se activan más tarde |
| «Viene de una dirección que conozco» | Un contacto al que le han robado la cuenta envía adjuntos infectados sin saberlo |
Cómo trabajan los filtros y los análisis de los adjuntos, y dónde se quedan cortos, se explica en el artículo sobre cómo se analizan los adjuntos. Y cuando el adjunto se presenta en nombre del banco, a las preguntas de este artículo se suman las de los correos que se hacen pasar por el banco.
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Concienciación | Reconocer que un solo archivo abierto produce impactos en planos distintos, y también sobre otras personas |
| Competencias | Saber interpretar la confidencialidad, la integridad y la disponibilidad como tres preguntas concretas sobre cada dispositivo |
| Comportamiento Seguro | Comprobar los remitentes inesperados, mantener las actualizaciones y una copia de seguridad desconectada |
Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se pasa del «sé que no debo abrir adjuntos raros» al «entiendo lo que ocurre si lo hago». Ser consciente del impacto es lo que hace que el comportamiento se mantenga en el tiempo. Si quieres saber por dónde empezar tu recorrido, la autoevaluación de la resiliencia digital solo lleva unos minutos.
Resumen
- La confidencialidad se refiere a lo que se copia: contraseñas guardadas, sesiones, documentos, agendas de contactos.
- La integridad se refiere a lo que se cambia u ordena: archivos cifrados o modificados, dispositivo bajo el control de otros, mensajes en tu nombre.
- La disponibilidad se refiere a lo que ya no puedes usar: archivos bloqueados, dispositivo inutilizable, red de casa o de la oficina afectada.
Un adjunto infectado no produce un único impacto: abre la posibilidad de los tres, en el dispositivo que lo abre y en todo lo que ese dispositivo alcanza.
Acción inmediata recomendada. Comprueba tres cosas: que el sistema operativo esté configurado para actualizarse solo, que las extensiones de los archivos estén visibles en la configuración de las carpetas, para distinguir un documento de un programa, y que exista una copia reciente de tus archivos en un disco o un servicio que no esté siempre conectado. Son diez minutos, y cubren los tres impactos a la vez.
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- Cómo reconocer el phishing pensado para convencer
- Falsas alertas de virus: cuando la alarma es el propio ataque
Contenidos relacionados
- No abrir adjuntos desconocidos — la recomendación de la que nace esta ampliación
- Consecuencias de abrir un adjunto malicioso — de los impactos técnicos a los efectos concretos sobre el trabajo, el dinero, las relaciones y la tranquilidad
- Señales de un adjunto peligroso — cómo reconocer el archivo antes de que empiece cualquiera de estos impactos
- Qué hacer si abriste un adjunto sospechoso — los pasos que conviene seguir, por orden de prioridad
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









