CYBER WELFARE

Proteja su privacidad digital

Malware en adjuntos de correo: cómo funcionan los engaños que viajan dentro de un archivo

Una factura que esperabas, un aviso de envío, un documento que comparte un compañero de trabajo. Los adjuntos forman parte del día a día y, precisamente por eso, el malware en adjuntos de correo es una de las vías más utilizadas para hacer llegar un programa dañino a un dispositivo.

El malware en adjuntos de correo es exactamente esto: un archivo que parece un documento cualquiera pero que contiene, o lleva a descargar, un malware, es decir, un software creado para espiar, robar datos, bloquear los archivos o tomar el control del dispositivo. Las técnicas para esconderlo cambian, pero se parecen entre sí más de lo que cabría pensar.

Este artículo describe las más extendidas, una por una. Es el complemento, desde el lado de las amenazas, de la recomendación de no abrir adjuntos desconocidos: un adjunto inesperado no se abre hasta que sabes quién lo envía y por qué, y ante la duda se borra.

Una aclaración útil: aquí se explica cómo funcionan los ataques desde el punto de vista de quien los sufre, para reconocerlos y defenderse. No son instrucciones operativas.

Escenario de partida

Es jueves por la mañana y estás esperando un paquete. Llega el correo de una empresa de mensajería: «Entrega fallida, adjuntamos el formulario que debes rellenar». El adjunto es un archivo comprimido, y en el texto figura la contraseña para abrirlo, «para proteger tus datos».

Poco después llega una factura en PDF. Dentro no hay casi nada, solo un código QR: «Escanéalo para ver el pago».

Por la tarde, un compañero responde a una conversación antigua: «Aquí tienes el documento actualizado». El archivo, nada más abrirlo, está vacío y pide «habilitar el contenido».

Ninguno de los tres mensajes es lo que parece. Son tres técnicas distintas con un objetivo común: que des un paso más.

Por qué los adjuntos funcionan como cebo

Todas las técnicas que siguen tienen algo en común: no necesitan forzar las defensas del dispositivo, solo necesitan convencerte a ti de que abras el archivo y hagas un gesto: habilitar un contenido, escribir una contraseña, escanear un código, iniciar sesión para «ver» un documento. Para conseguirlo se apoyan en tres palancas:

  • la espera: facturas, paquetes y documentos de trabajo son cosas que esperamos de verdad;
  • la confianza en el formato: un documento parece una hoja para leer, no un programa que hace algo;
  • esquivar los filtros: muchos trucos sirven para ocultar el contenido a los análisis automáticos del correo.

Ninguna de estas palancas requiere conocimientos extraordinarios. El mensaje llega a muchísimas personas, y basta con que unas pocas lo abran en el momento equivocado.

1. El documento con macros

En pocas palabras. Un documento o una hoja de cálculo que, para mostrarse, te pide que actives las macros: pequeños programas incluidos en el archivo para automatizar tareas.

Cómo funciona. El archivo se abre, pero el contenido aparece borroso, vacío o «protegido». Un aviso invita a «habilitar el contenido» para verlo. Ese clic no muestra nada útil: pone en marcha el programa oculto, que a menudo descarga otro software dañino desde internet.

Por qué funciona. Las macros tienen usos legítimos en los formularios de trabajo, y el aviso parece un paso técnico normal. Muchos programas de oficina bloquean hoy las macros de los archivos que llegan de internet: por eso quien ataca insiste tanto en pedirte que las desbloquees.

Impactos posibles. Robo de contraseñas y de datos guardados en el navegador, acceso remoto al ordenador y, en los casos más graves, archivos cifrados con petición de rescate: el mecanismo se describe en el artículo sobre el ransomware en los archivos personales.

Señales de sospecha. Un documento inesperado que no muestra nada hasta que habilitas algo; instrucciones, en el propio archivo, sobre cómo activar las macros.

Cómo protegerte. No habilites macros ni contenidos activos en documentos recibidos por correo, salvo que sepas con certeza quién los ha preparado y por qué. Un documento normal se lee sin desbloquear nada.

2. La factura falsa y el falso aviso de envío

En pocas palabras. Un adjunto que se presenta como algo que esperas: una factura, un recibo, una notificación de la empresa de mensajería, una reclamación de pago.

Cómo funciona. El texto es breve y verosímil, con un tono administrativo y un nombre de archivo lleno de números y fechas. El contenido real depende de la técnica utilizada: macros, archivo comprimido, acceso directo o código QR. La factura es solo el envoltorio.

Por qué funciona. Las facturas y los envíos son frecuentes, y a nadie le gusta desatender un pago o perder un paquete. Quien trabaja en administración abre muchas cada día: forma parte de su trabajo.

Impactos posibles. Los del contenido oculto en el archivo; en el ámbito profesional, también la red de la oficina y los datos de los clientes.

Señales de sospecha. Proveedores o empresas de mensajería con los que no tienes relación, importes que no reconoces, envíos que no has hecho, un tono que mete prisa («hoy mismo», «último aviso»).

Cómo protegerte. Comprueba las facturas y los envíos desde el área privada del proveedor o desde la web de la empresa de mensajería, entrando tú y no desde el mensaje. El mismo principio vale para los correos que se hacen pasar por el banco.

3. El archivo comprimido protegido con contraseña

En pocas palabras. Un archivo comprimido es un archivo que contiene otros, «empaquetados» para ocupar menos espacio. Si está protegido con contraseña, los análisis del correo no consiguen ver lo que hay dentro.

Cómo funciona. El correo incluye el archivo comprimido y, en el texto, la contraseña, con una justificación tranquilizadora: «por tu confidencialidad». La contraseña no te protege a ti: impide que los filtros automáticos examinen el contenido.

Por qué funciona. La palabra «protegido» suena a garantía, y en algunos ámbitos profesionales los archivos cifrados se usan de verdad.

Impactos posibles. Dentro del archivo comprimido puede haber cualquier archivo dañino, desde el programa que roba credenciales hasta el que cifra los documentos.

Señales de sospecha. Un archivo comprimido protegido que llega sin aviso previo, con la contraseña en el mismo correo; un archivo comprimido con un único archivo dentro.

Cómo protegerte. Considera un archivo comprimido con contraseña inesperado como una señal en sí mismo. Quien de verdad tiene que enviarte archivos protegidos suele acordarlo antes contigo y darte la contraseña por otro canal.

4. La doble extensión y el icono engañoso

En pocas palabras. La extensión es la parte final del nombre de un archivo, después del punto: le dice al sistema qué tipo de archivo es y con qué abrirlo. Si la extensión real está oculta, un programa puede parecer un documento.

Cómo funciona. El nombre contiene dos extensiones: una que recuerda a un documento y otra, al final, que corresponde a un programa. Si el sistema no muestra las extensiones, solo ves la primera. Se añade un icono copiado del de los PDF. Otras veces el archivo es un acceso directo, que ejecuta una orden en lugar de abrir un documento.

Por qué funciona. Reconocemos los archivos por el icono y por el nombre, no por el tipo. Y muchos dispositivos, por defecto, ocultan las extensiones más comunes.

Impactos posibles. Ejecución directa de un programa dañino con un doble clic, a veces sin más avisos.

Señales de sospecha. Nombres con dos extensiones seguidas, nombres muy largos o llenos de espacios, un «documento» que no muestra nada o pide permisos.

Cómo protegerte. Haz visibles las extensiones de los archivos en la configuración del ordenador: una decisión que se toma una vez y se queda.

5. El adjunto que es solo un enlace a un archivo en la nube

En pocas palabras. En el mensaje no hay un archivo, sino una vista previa que remite a un documento compartido en un servicio de almacenamiento en la nube (un espacio en servidores remotos donde se guardan y se comparten archivos).

Cómo funciona. Al hacer clic se llega a una página que pide el correo y la contraseña «para ver el documento»: es una página falsa que recopila las credenciales. En otros casos, el enlace lleva de verdad a un servicio de intercambio conocido, desde el que se descarga un archivo dañino.

Por qué funciona. Los servicios para compartir archivos se usan a diario, y los filtros tienden a considerarlos fiables. Sin un archivo adjunto, analizar el contenido es más difícil.

Impactos posibles. Robo de la contraseña del correo o de la cuenta de trabajo y, a partir de ahí, acceso a documentos y contactos.

Señales de sospecha. Una petición de iniciar sesión para ver un documento; un «adjunto» que, al pasar el cursor por encima, muestra una dirección web; archivos compartidos por desconocidos.

Cómo protegerte. No escribas credenciales en una página abierta desde un mensaje: un documento compartido de verdad lo encuentras entrando en el servicio desde su dirección. Un gestor de contraseñas (la app que guarda y rellena las contraseñas) ayuda, porque no rellena los datos en una web distinta de la guardada.

6. El código QR dentro del PDF

En pocas palabras. El documento no contiene enlaces en los que hacer clic ni programas, sino un código QR para escanear con el móvil. Esta variante se llama quishing, de QR y phishing (el engaño que busca que entregues tus datos haciéndose pasar por alguien de confianza).

Cómo funciona. Un PDF que imita una factura o una solicitud de firma invita a escanear el código. El QR lleva a una página falsa de inicio de sesión o de pago. El enlace está dentro de una imagen, y muchos filtros no lo leen.

Por qué funciona. Traslada el ataque del ordenador, a menudo más controlado, al móvil, donde la dirección de la página apenas se ve. Y escanear un QR nos parece un gesto neutro.

Impactos posibles. Credenciales o datos de la tarjeta entregados desde el móvil; a veces, apps instaladas desde fuentes no oficiales. Para saber qué mirar después, ayuda la recomendación sobre cómo reconocer el malware en el móvil.

Señales de sospecha. Un documento cuyo único contenido útil es un QR; la invitación a escanearlo «por seguridad»; una página que pide enseguida contraseñas o pagos.

Cómo protegerte. Trata un QR que llega en un adjunto como un enlace recibido de un desconocido. Para pagos e inicios de sesión, usa la web o la app oficial.

7. El adjunto desde la cuenta robada de una persona conocida

En pocas palabras. El correo llega de verdad desde la dirección de un compañero, un amigo o un proveedor, pero esa cuenta ha sido robada: otra persona ha entrado en ella sin permiso.

Cómo funciona. Quien controla el buzón responde a una conversación en curso, con el mismo asunto y el historial de mensajes. El adjunto llega como continuación natural: «aquí tienes la versión actualizada». Otras veces se envía a toda la agenda de contactos.

Por qué funciona. Las comprobaciones que hacemos normalmente —remitente, tono, contexto— dan un resultado positivo. Pone en apuros incluso a las personas más atentas.

Impactos posibles. Los de cualquier adjunto dañino, más la propagación en cadena: quien lo abre puede convertirse en el remitente del siguiente mensaje. Qué pasa cuando es tu cuenta la que escribe a los demás lo explica la recomendación sobre los mensajes enviados en tu nombre.

Señales de sospecha. Un adjunto no anunciado, un mensaje más genérico de lo habitual, una conversación antigua que se reabre de repente.

Cómo protegerte. Ante la duda, pide confirmación a la persona por otro canal, sin responder a ese correo. Es una pregunta que no ofende a nadie.

Tabla resumen del malware en adjuntos de correo

TécnicaRiesgo principalSeñales de sospechaDefensas eficaces
Documento con macrosPrograma oculto que se pone en marcha con un clicContenido borroso o vacío, invitación a habilitarNo habilitar macros en archivos recibidos
Factura o envío falsosArchivo abierto por prisa o por costumbreProveedores desconocidos, importes o paquetes que no cuadranComprobar desde el área privada o la web oficial
Archivo comprimido con contraseñaArchivo que supera los filtros sin análisisContraseña en el mismo correo, archivo inesperadoConsiderarlo una señal, pedir confirmación
Doble extensión e icono falsoPrograma confundido con un documentoDos extensiones, nombres largos, icono que no cuadraExtensiones siempre visibles
Enlace a un archivo en la nubeContraseña entregada a una página falsaPetición de iniciar sesión para «ver» el archivoEntrar en el servicio desde su dirección
QR dentro del PDFAtaque trasladado al móvilDocumento que solo contiene el código QRNo escanear los QR recibidos en adjuntos
Cuenta robada de una persona conocidaConfianza aprovechada, propagación en cadenaAdjunto no anunciado, conversación antigua reabiertaConfirmación por otro canal

Qué tienen en común

Siete técnicas distintas, y tres defensas que sirven para casi todas:

  1. Preguntarse si el adjunto se esperaba. No basta con conocer al remitente: importa saber por qué te envía ese archivo, y por qué ahora.
  2. No dar el paso de más. Habilitar, escribir una contraseña, escanear, iniciar sesión: un documento normal se lee sin ninguno de estos gestos.
  3. Comprobarlo por otro canal. Una llamada o un mensaje aparte desmontan la factura falsa, la falsa empresa de mensajería y la cuenta robada.

A estas se suma una base que trabaja incluso cuando estás distraído: mantener el software actualizado, porque las actualizaciones cierran los fallos que aprovechan algunos archivos. Los detalles que conviene observar en un archivo sospechoso están reunidos en la guía sobre las señales de un adjunto peligroso.

Checklist de protección

  • ☐ No abro adjuntos inesperados hasta saber quién los envía y por qué
  • ☐ No habilito macros ni contenidos activos en los documentos recibidos por correo
  • ☐ Considero una señal de alerta un archivo comprimido con la contraseña en el texto
  • ☐ He hecho visibles las extensiones de los archivos en el ordenador
  • ☐ No escribo contraseñas en páginas abiertas desde un «documento compartido»
  • ☐ No escaneo códigos QR que vienen dentro de los adjuntos
  • ☐ Pido confirmación por otro canal cuando un conocido me envía un archivo inesperado
  • ☐ Mantengo actualizados el sistema operativo, los programas y las apps
  • ☐ Ante la duda, borro el adjunto sin abrirlo

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónEntender que un adjunto dañino no fuerza el dispositivo, sino que pide a quien lo recibe que haga un gesto más
CompetenciasReconocer el mecanismo de cada técnica por sus señales, incluidos los archivos que llegan de personas conocidas
Comportamiento SeguroDetenerse ante un adjunto inesperado y comprobarlo por otro canal antes de abrir, habilitar o escanear

Nivel de referencia: FL3 — Autónomo, con una base accesible también desde FL2 — Iniciado en las secciones sobre las facturas falsas y los archivos comprimidos protegidos.

Conclusión

Las técnicas descritas aquí rara vez te tienen a ti como objetivo concreto. Parten de listas de direcciones y de mensajes repetidos a gran escala, y funcionan cuando un archivo llega a quien lo estaba esperando, o a quien tiene prisa.

Por eso la defensa más eficaz es un hábito, más que una herramienta: un adjunto inesperado solo se abre cuando sabes quién lo envía y por qué, y ningún documento auténtico pide desbloquear algo para poder leerse. Los filtros del correo ayudan mucho, y el artículo sobre cómo se analizan los adjuntos explica qué consiguen detener y qué no. El último paso, sin embargo, sigue siendo tuyo.

Si ya has abierto un archivo y ahora tienes una duda, la guía sobre qué hacer si abriste un adjunto sospechoso pone los pasos en el orden correcto. Para saber por dónde empezar, la autoevaluación de la resiliencia digital te ayuda a hacer balance.

Pregunta para reflexionar. El último adjunto que abriste, ¿sabrías decir por qué te llegó precisamente a ti, y precisamente en ese momento?

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Contenidos relacionados

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.