CYBER WELFARE

Proteja su privacidad digital

Impacto de los adjuntos infectados: qué se ve afectado cuando abres el archivo equivocado

Cuando se habla de adjuntos peligrosos, la reacción más habitual es «pero si solo era un PDF», o «total, en el ordenador no tengo nada importante». Son pensamientos comprensibles, pero parten de la idea de que el daño se queda encerrado dentro de ese archivo, y así se subestima el impacto de los adjuntos infectados. Un adjunto infectado es un archivo que contiene malware, es decir, un programa escrito para hacer en el dispositivo algo que tú no has decidido. No se prepara para ti en concreto: se envía a miles de direcciones, con nombres como «factura», «reclamación de pago» o «documento compartido», contando con que alguien lo abra en un momento de prisa.

La pregunta más útil es otra: si ese archivo hiciera aquello para lo que ha sido construido, ¿qué se vería afectado?

Este artículo responde analizando el impacto de los adjuntos infectados a través de los tres aspectos con los que se mide la seguridad de cualquier información: que siga siendo confidencial, que siga siendo correcta y que siga estando disponible. Son la traducción práctica de tres términos técnicos —confidencialidad, integridad y disponibilidad— y sirven para ver que el daño de un adjunto nunca es de un solo tipo y casi nunca se detiene en el archivo que has abierto.

Es la ampliación de la recomendación de no abrir adjuntos desconocidos: si no sabes de dónde viene un archivo, o hay algo que no te cuadra, es mejor borrarlo sin abrirlo.

Tres preguntas para medir un impacto

Antes de entrar en detalle, conviene tener a mano las preguntas adecuadas. Ante cualquier dispositivo en el que abras el correo, y no solo cuando llega un mensaje sospechoso, son estas:

  1. ¿Qué podría leer o llevarse un programa que funcionara aquí sin mi permiso? Es la pregunta sobre la confidencialidad.
  2. ¿Qué podría cambiar, cifrar u ordenar en mi nombre? Es la pregunta sobre la integridad.
  3. ¿Qué dejaría de poder hacer si este dispositivo, o los archivos a los que llega, quedaran inutilizables? Es la pregunta sobre la disponibilidad.

Aplicadas al portátil con el que trabajas, conectado a las carpetas compartidas de la oficina y a la copia de seguridad de casa, estas tres preguntas dan casi siempre la misma respuesta: mucho. Aplicadas a un ordenador viejo que solo usas para navegar, la respuesta parece modesta, hasta que descubres que el navegador de ese ordenador recuerda las contraseñas de todas tus cuentas. Ahí es donde cambia el cálculo: el impacto no se mide por el archivo abierto, sino por todo lo que el dispositivo que lo ha abierto es capaz de alcanzar.

1. Confidencialidad: tus credenciales y tus archivos siguen siendo tuyos

La confidencialidad es la garantía de que una información solo puede leerla quien está autorizado. Un adjunto infectado la ataca de forma directa, porque muchos programas dañinos están hechos precisamente para buscar y copiar lo que tiene valor en el dispositivo, sin llamar la atención.

Ejemplo práctico

Recibes un correo de un remitente que no conoces, con un documento titulado «presupuesto actualizado». Lo abres; el documento aparece vacío o ilegible y te invita a «habilitar el contenido» para verlo. Ese botón activa las macros, pequeños programas incluidos en los documentos que pueden ejecutar acciones en el ordenador. En la pantalla no cambia nada, pero mientras tanto puede haberse puesto en marcha un programa que trabaja en segundo plano.

Escenario de incidente

Una categoría muy extendida de malware, llamada infostealer (literalmente, «ladrón de información»), recopila en pocos minutos lo que encuentra: las contraseñas guardadas en el navegador, las cookies de sesión —los pequeños archivos que te mantienen conectado a las webs sin volver a escribir la contraseña—, los documentos de las carpetas más usadas y, a veces, los chats y las agendas de contactos. Todo se envía a otro lugar. No hace falta que nadie modifique un solo archivo: la simple copia ya es un daño, y es el que más pasa desapercibido, porque el dispositivo sigue funcionando como antes.

Señales de alerta

  • un documento que, nada más abrirlo, pide habilitar contenidos, macros o la edición para poder leerse;
  • un archivo que no se abre, o se abre vacío, sin ningún error claro;
  • avisos de acceso a tus cuentas desde lugares o dispositivos que no reconoces, en los días siguientes;
  • solicitudes de recuperación de contraseña que no has iniciado tú.

Comportamiento recomendado

Si un adjunto llega de alguien que no conoces, o de un contacto conocido pero de forma inesperada, no lo abras: compruébalo con el remitente por un canal distinto del propio correo. Si ya lo has abierto y te ha pedido habilitar algo, da por expuestas las contraseñas guardadas en ese dispositivo: cámbialas desde otro dispositivo limpio, empezando por el correo principal. Los pasos, por orden, se describen en el artículo sobre qué hacer si abriste un adjunto sospechoso.

2. Integridad: los archivos y el dispositivo siguen como los dejaste

La integridad es la garantía de que un dato, o un sistema, no lo altera quien no tiene derecho a hacerlo. Aquí un adjunto infectado pesa de otra manera: ya no se trata de lo que alguien puede ver, sino de lo que puede cambiar u ordenar en tu dispositivo, como si fueras tú.

Ejemplo práctico

Un archivo comprimido adjunto a un falso aviso de envío contiene un archivo que, una vez ejecutado, instala un acceso remoto: un programa que permite a otra persona usar tu ordenador a distancia, ver la pantalla, mover archivos e instalar otras cosas. El dispositivo no parece estropeado: simplemente obedece a dos personas en lugar de a una.

Escenario de incidente

Los archivos pueden quedar cifrados, es decir, transformados de manera que resulten ilegibles sin una clave que solo tiene quien ataca. Pueden ser modificados: un documento con los datos bancarios de pago cambiados, una factura con importes distintos. El dispositivo puede usarse para enviar correos en tu nombre a tus contactos, con nuevos adjuntos infectados que parecen creíbles precisamente porque salen de ti: es el tema de los mensajes enviados en tu nombre, que se trata en otra recomendación del programa. Y se puede cambiar la configuración de seguridad, de modo que las defensas del sistema dejen de avisar de lo que está ocurriendo.

Señales de alerta

  • programas o iconos que aparecen sin que tú los hayas instalado;
  • la protección del sistema figura como desactivada, y no has sido tú;
  • el ratón se mueve o se abren ventanas mientras no estás usando el ordenador;
  • contactos que te avisan de correos extraños, con adjuntos, enviados desde tu dirección.

Comportamiento recomendado

Mantén actualizados el sistema operativo y los programas: muchos adjuntos infectados aprovechan fallos ya corregidos, y mantener el software actualizado con las actualizaciones automáticas cierra esas puertas sin que tengas que acordarte. Cuando sea posible, trabaja con una cuenta sin privilegios de administrador, es decir, sin permiso para instalar programas ni cambiar la configuración del sistema: un archivo abierto por error podrá hacer mucho menos. Si notas señales de que otra persona controla el equipo, desconecta el dispositivo de la red antes que cualquier otra cosa.

3. Disponibilidad: los archivos, el dispositivo y la red funcionan cuando los necesitas

La disponibilidad es la garantía de poder usar tus datos y tus herramientas en el momento en que los necesitas. Es el impacto más fácil de reconocer, porque se presenta como una puerta cerrada: los archivos están ahí, pero no se abren.

Ejemplo práctico

El lunes por la mañana enciendes el ordenador y encuentras todas las carpetas llenas de archivos con una extensión desconocida, además de un mensaje que pide un pago para devolvértelos. Es el ransomware, un malware que cifra los archivos y exige un rescate. El punto de partida, a menudo, es un adjunto abierto días antes, que mientras tanto ha preparado el terreno. Cómo funciona esta amenaza sobre los archivos personales se explica en el artículo sobre el ransomware en los archivos personales.

Escenario de incidente

El bloqueo rara vez se queda en un solo ordenador. Un programa dañino busca todo lo que el dispositivo alcanza: las carpetas compartidas de la oficina, un disco de red —un disco conectado al router y que usan varias personas—, el disco de la copia de seguridad que se deja siempre conectado. Puede intentar propagarse a los demás dispositivos de la misma red, en casa o en la oficina. Para quien trabaja, significa pararse, con compañeros bloqueados aunque no hayan abierto nada. Y pagar el rescate no da ninguna garantía de recuperar los archivos.

Señales de alerta

  • archivos que ya no se abren y que han cambiado de nombre o de extensión;
  • un ordenador que de repente va lentísimo, con el disco trabajando sin parar;
  • mensajes en pantalla que piden un pago para desbloquear los datos o el dispositivo;
  • el mismo problema apareciendo en otros ordenadores o en las carpetas compartidas.

Comportamiento recomendado

Haz con regularidad una copia de seguridad de fotos y vídeos y de los documentos, con al menos una copia desconectada del ordenador cuando no la usas: es la única garantía concreta de poder volver a empezar. Si ves las señales de un bloqueo, desconecta el dispositivo de la red y de la copia de seguridad, no lo apagues y enciendas varias veces y pide ayuda antes de probar soluciones encontradas con prisas.

AspectoQué puede hacer un adjunto infectadoPor qué pesa
ConfidencialidadCopia contraseñas guardadas, sesiones activas, documentos, agendas de contactosEl daño se produce sin rastros visibles y alcanza cuentas que no tienen nada que ver con el correo
IntegridadCifra o modifica archivos, da el control del dispositivo a otros, envía mensajes en tu nombreYa no puedes fiarte de lo que el dispositivo muestra o hace
DisponibilidadBloquea archivos y dispositivo, llega a carpetas compartidas y a otros ordenadores de la redDetiene actividades personales y laborales, incluso de quien no ha abierto nada

Un escenario que reúne el impacto de los adjuntos infectados

Marcos lleva un pequeño despacho con dos colaboradores. Un viernes por la tarde llega un correo desde una dirección que no conoce: «Reclamación de pago — factura adjunta». Lo abre para saber de qué factura se trata, y el documento le pide que habilite el contenido.

Durante el fin de semana, uno detrás de otro: se copian las contraseñas guardadas en el navegador y los documentos de los clientes (confidencialidad); desde su dirección salen correos con el mismo adjunto hacia algunos proveedores, y en el ordenador se instala un acceso remoto (integridad); el lunes, los archivos del despacho y la carpeta compartida aparecen cifrados, incluido el disco de la copia de seguridad que se había quedado conectado (disponibilidad). Tres impactos distintos y una sola causa: un archivo abierto por responsabilidad, de un remitente del que nadie había oído hablar nunca.

Los impactos que se ven más tarde

No todos los efectos aparecen enseguida. Algunos maduran con el tiempo, y por eso «lo abrí y no pasó nada» no es una comprobación fiable.

  • Copia silenciosa. Quien roba información tiene todo el interés en no dejarse ver. La primera señal puede llegar semanas después, cuando una contraseña copiada se usa en una cuenta que nunca habrías relacionado con aquel adjunto.
  • Accesos que siguen abiertos. Un acceso remoto instalado, o una sesión copiada, siguen funcionando aunque el archivo se haya borrado, hasta que se eliminan o se cierran de forma expresa.
  • El dispositivo trabaja para otros. Un ordenador infectado puede usarse para enviar mensajes no deseados o para atacar otros sistemas, sin que su dueño lo sepa.
  • Datos usados para dar credibilidad a otro mensaje. Nombres de clientes, conversaciones en curso, importes: todo sirve para construir correos que parecen la continuación de un intercambio real, dirigidos a ti o a tus contactos.

Esto no es un motivo para vivir con alarma. Es la razón por la que la protección debe ser preventiva: no abrir lo que no esperas, actualizar y tener una copia de seguridad desconectada reduce estos cuatro efectos, incluso los que nunca llegarás a ver.

No todos los dispositivos pesan lo mismo

El impacto depende de lo que guarda ese dispositivo y de lo que permite alcanzar.

Dónde se abre el adjuntoImpacto predominantePor qué
Ordenador de trabajo en un pequeño negocioLos tres, con efectos sobre tercerosContiene datos de clientes y proveedores, y está conectado a las carpetas comunes
Ordenador con la copia de seguridad siempre conectadaDisponibilidadEl ransomware cifra también la copia que debía salvarte
Ordenador de casa que usa toda la familiaConfidencialidad e integridadContraseñas guardadas de varias personas, documentos personales, cuentas compartidas
Ordenador conectado a un disco de redDisponibilidad e integridadEl daño se extiende a los archivos de todas las personas que usan ese disco
MóvilConfidencialidadCorreo, mensajes, códigos de verificación y apps de pago están en el mismo sitio

En el móvil, las señales de una infección son distintas de las del ordenador; merece la pena aprender a reconocer el malware en el móvil, un tema que el programa trata en una guía específica.

Por qué también cuenta un archivo que parece inofensivo

Muchas tranquilidades instintivas no reducen el impacto, porque no dicen nada sobre lo que el archivo hace de verdad.

Lo que te tranquilizaPor qué no basta
«Es un PDF, no un programa»Un documento también puede contener enlaces, macros o peticiones de descargar otras cosas
«El nombre del archivo es normal»Nombres como «factura» o «documento» se eligen justamente porque parecen normales
«El análisis automático no ha avisado de nada»Los análisis reducen el riesgo pero no lo eliminan, sobre todo con archivos nuevos o comprimidos
«Lo abrí y no pasó nada»Muchos programas dañinos trabajan en silencio, o se activan más tarde
«Viene de una dirección que conozco»Un contacto al que le han robado la cuenta envía adjuntos infectados sin saberlo

Cómo trabajan los filtros y los análisis de los adjuntos, y dónde se quedan cortos, se explica en el artículo sobre cómo se analizan los adjuntos. Y cuando el adjunto se presenta en nombre del banco, a las preguntas de este artículo se suman las de los correos que se hacen pasar por el banco.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónReconocer que un solo archivo abierto produce impactos en planos distintos, y también sobre otras personas
CompetenciasSaber interpretar la confidencialidad, la integridad y la disponibilidad como tres preguntas concretas sobre cada dispositivo
Comportamiento SeguroComprobar los remitentes inesperados, mantener las actualizaciones y una copia de seguridad desconectada

Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se pasa del «sé que no debo abrir adjuntos raros» al «entiendo lo que ocurre si lo hago». Ser consciente del impacto es lo que hace que el comportamiento se mantenga en el tiempo. Si quieres saber por dónde empezar tu recorrido, la autoevaluación de la resiliencia digital solo lleva unos minutos.

Resumen

  • La confidencialidad se refiere a lo que se copia: contraseñas guardadas, sesiones, documentos, agendas de contactos.
  • La integridad se refiere a lo que se cambia u ordena: archivos cifrados o modificados, dispositivo bajo el control de otros, mensajes en tu nombre.
  • La disponibilidad se refiere a lo que ya no puedes usar: archivos bloqueados, dispositivo inutilizable, red de casa o de la oficina afectada.

Un adjunto infectado no produce un único impacto: abre la posibilidad de los tres, en el dispositivo que lo abre y en todo lo que ese dispositivo alcanza.

Acción inmediata recomendada. Comprueba tres cosas: que el sistema operativo esté configurado para actualizarse solo, que las extensiones de los archivos estén visibles en la configuración de las carpetas, para distinguir un documento de un programa, y que exista una copia reciente de tus archivos en un disco o un servicio que no esté siempre conectado. Son diez minutos, y cubren los tres impactos a la vez.

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Contenidos relacionados

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.