Tipos de malware: los 9 que más impactan hoy

Tipos de malware: los 9 que más impactan a empresas hoy

Un empleado abre un PDF que le llega de un proveedor habitual. Nada parece raro. Tres semanas después, la empresa descubre que llevan veintiún días con alguien dentro leyendo correos, copiando bases de datos y esperando el momento de pedir un rescate. No fue un virus cualquiera. Fue un troyano de acceso remoto —RAT en la jerga— que se camufló en una factura.

El malware no es una palabra genérica que da igual entender. Cada tipo ataca distinto, entra distinto, se detecta distinto y se contiene distinto. Un antivirus no para un ransomware moderno. Un EDR sí. Un firewall no detecta un infostealer que ya está dentro. Un SOC sí. Saber contra qué te enfrentas es lo que decide si una infección se queda en un equipo o te paraliza la empresa.

En esta guía pasamos revista a los nueve tipos de malware que de verdad importan hoy, cómo los reconocerías en tu red y qué capa de defensa detiene cada uno.

Qué es el malware (y por qué la palabra confunde)

Malware es la contracción de malicious software: cualquier programa, script o código diseñado para dañar, robar, espiar o tomar el control de un dispositivo sin permiso del propietario. Es un término paraguas. Incluye virus, gusanos, troyanos, ransomware, spyware, keyloggers, rootkits, bots, infostealers, adware malicioso y malware sin archivos.

El problema del término "malware" a secas es que no te dice cómo te entró ni cómo se comporta. Y sin eso, no puedes defenderte. Llamar "malware" a un ransomware o a un infostealer es como llamar "enfermedad" a la gripe y al cáncer: técnicamente correcto, operativamente inútil.

"ANTIVIRUS NO ES SINÓNIMO DE ANTIMALWARE.
EL MALWARE MODERNO NO SON VIRUS."

Los 9 tipos de malware que debes conocer

Están ordenados por impacto real en 2024-2025, no por popularidad histórica. Algunos son familiares, otros han cambiado de forma en los últimos años.

01

Ransomware

Cifra archivos y pide rescate. Es el que genera mayor coste operativo y reputacional. Hoy los operadores trabajan bajo modelo Ransomware-as-a-Service: una organización desarrolla el malware, otros afiliados lo despliegan. Familias activas en 2024-2025: Akira, LockBit, BlackCat/ALPHV, Trinity, Play, Medusa. Suele entrar por RDP expuesto, phishing o una vulnerabilidad sin parchear, se propaga lateralmente días antes de cifrar y exfiltra datos antes de cifrar para usarlos como segunda presión (double extortion). Detenerlo requiere EDR con reglas de comportamiento, backup inmutable y segmentación de red.

02

Troyanos (incluidos RATs)

Malware que se disfraza de software o documento legítimo para colarse. Una vez dentro, puede hacer casi cualquier cosa: abrir puertas traseras, robar credenciales, instalar ransomware. Los RAT (Remote Access Trojan) dan al atacante control remoto del equipo como si estuviera sentado delante. Ejemplos conocidos: Emotet (troyano bancario modular), TrickBot, Zeus, AgentTesla. Entran por adjuntos de correo, instaladores crackeados o páginas comprometidas. Un antivirus tradicional solo detecta el 30-40% de variantes nuevas; un EDR moderno detecta el 85-95%.

03

Infostealers

La amenaza silenciosa que más ha crecido desde 2022. Son troyanos especializados en robar credenciales, cookies de sesión, datos del navegador y tokens de todo lo que el usuario tenga guardado: correo corporativo, bancos, VPNs, paneles de administración. Se venden como servicio en foros clandestinos. Familias dominantes: RedLine, Raccoon, LummaC2, StealC, Vidar. El problema es que las cookies robadas permiten saltarse el 2FA. Se detectan con EDR + monitorización de credenciales filtradas en mercados clandestinos.

04

Spyware

Software espía que recopila información sin permiso: qué tecleas, qué webs visitas, qué documentos abres, qué llamadas haces. Incluye desde spyware corporativo (Pegasus y similares, offensive cyber a nivel gubernamental) hasta variantes comerciales de bajo coste vendidas a empresas para "vigilar empleados". La diferencia con el infostealer es que el spyware vigila continuamente, no hace una extracción rápida. Detectable por comportamiento anómalo de red (subidas constantes a IPs inusuales).

05

Keyloggers

Subfamilia del spyware especializada en registrar pulsaciones de teclado. Pueden ser software (más fáciles de detectar) o hardware (un dispositivo USB invisible entre teclado y torre, casi imposible de detectar remotamente). Capturan contraseñas, números de tarjeta, correos confidenciales. Existen desde los 90 y siguen siendo eficaces precisamente porque mucha gente los considera "antiguos". Un EDR con análisis de comportamiento los detecta; un antivirus genérico, no siempre.

06

Gusanos

Malware que se replica a sí mismo y se propaga por la red sin necesidad de acción humana. Aprovechan vulnerabilidades de sistemas operativos o servicios expuestos. El caso más famoso sigue siendo WannaCry (2017, explotaba EternalBlue en SMB). Hoy son menos frecuentes como amenaza aislada, pero siguen apareciendo integrados en campañas complejas. La defensa real es parcheo rápido y segmentación: un gusano que se encuentra con VLANs bien hechas se queda en una sola.

07

Virus informáticos

Los originales. Código malicioso que se adhiere a archivos legítimos y se replica cuando el usuario los ejecuta. En 2025 son la minoría del malware total: los atacantes prefieren troyanos e infostealers porque monetizan mejor. Siguen apareciendo, pero más como componentes dentro de campañas complejas que como amenaza autónoma. Cualquier antivirus moderno los detecta sin problema; no suelen ser el vector de preocupación principal hoy.

08

Rootkits

Malware diseñado para obtener permisos de administrador y esconderse del sistema operativo. Interceptan llamadas del kernel, ocultan procesos, archivos y conexiones. Son los más difíciles de detectar: un rootkit bien hecho es invisible para herramientas que corren sobre el SO infectado. Requieren análisis forense a bajo nivel (arranque desde medio limpio, inspección de firmware). Raros pero devastadores. Si tu empresa gestiona datos muy sensibles o es objetivo de espionaje sectorial, entran en tu modelo de amenazas.

09

Malware sin archivos (fileless)

No deja archivo en disco. Se ejecuta directamente en memoria usando herramientas legítimas del sistema: PowerShell, WMI, macros de Office, scripts. Los antivirus tradicionales no lo ven porque no hay fichero que analizar. Es la forma favorita de grupos avanzados y cada vez más frecuente en campañas de ransomware. Requiere EDR con detección de comportamiento y, a menudo, restricción de PowerShell / macros a nivel de política.

Bot, botnet, adware malicioso, cryptojacking, wiper. Hay más categorías que no caben en un listado útil. Bots y botnets son infraestructura (una máquina infectada que se suma a una red controlada por un atacante, normalmente para ataques DDoS o envío de spam). Adware malicioso y cryptojacking suelen entrar por instaladores poco fiables. Los wipers borran datos sin pedir rescate —se usan en sabotaje, no en negocio—. Son reales, pero no suelen ser la primera preocupación operativa en una empresa media hoy.

Cómo entra el malware en una empresa

Más del 80% del malware que afecta a organizaciones entra por seis vías conocidas. Si tu empresa tiene estas seis capas bajo control, la superficie de ataque se reduce drásticamente.

Vía de entrada Qué aprovecha Capa que lo detiene
Phishing por correo Adjuntos o enlaces maliciosos. Usuario que hace clic Filtrado avanzado + formación + MFA
RDP / VPN expuesto Credenciales débiles o robadas, ausencia de MFA MFA obligatorio, VPN sin RDP directo, exposición mínima
Vulnerabilidad sin parchear Exchange, Fortinet, Cisco, navegador, plugin CMS Gestión de vulnerabilidades + parcheo priorizado (EPSS)
Web maliciosa o drive-by Usuario que visita sitio comprometido o malvertising DNS filtering + EDR + navegador actualizado
Software pirata / cracks Instaladores troyanizados de programas "gratis" Política de software controlada + licencias legales
Cadena de suministro Proveedor comprometido, actualización firmada maliciosa Monitorización SIEM + principio de mínimo privilegio

Punto clave: el phishing sigue siendo la puerta más grande, pero la exposición de servicios remotos sin MFA es la que causa los incidentes más graves. Un empleado que hace clic en un enlace malo infecta un equipo. Un RDP expuesto sin MFA compromete dominio entero.

Señales de que hay malware dentro de tu red

El malware moderno no pone una calavera parpadeante en la pantalla. Pasa desapercibido semanas. Estas son las siete señales objetivas que debería detectar cualquier equipo de seguridad con herramientas adecuadas.

01

Conexiones a IPs inusuales

Equipos corporativos hablando con IPs de países donde la empresa no tiene negocio, o con servidores recién registrados. Un SIEM correla esto sin esfuerzo. Un firewall sin inteligencia, no.

02

PowerShell o scripts sospechosos

Sesiones de PowerShell con parámetros codificados (-enc), WMI ejecutando cosas raras, tareas programadas nuevas sin propietario claro. Firma inconfundible de malware fileless o movimiento lateral.

03

Cuentas con uso anómalo

Logins a las 3 AM desde geolocalizaciones que no cuadran, imposibles por velocidad de viaje entre intentos, escalada de privilegios inesperada. Un buen EDR/XDR lo marca automáticamente.

04

Procesos que no reconoces

Binarios ejecutándose desde %AppData%, %Temp% o rutas raras, servicios recién creados, procesos hijos de Word o Excel disparando cmd.exe. Todo esto es detectable y debería generar alerta.

05

Exfiltración: subidas grandes

Volumen de datos saliendo de la red que no corresponde con operación normal: un equipo subiendo gigas a un dominio desconocido a las 2 AM. Eso es un ransomware preparándose para cifrar.

06

Antivirus o EDR deshabilitados

Uno de los primeros pasos de cualquier atacante serio: apagar la protección del endpoint. Si tu EDR deja de reportar en uno o varios equipos, asume compromiso hasta demostrar lo contrario.

07

Correos de fuera alertando de spam tuyo

Proveedores o clientes recibiendo correos sospechosos "desde" tu empresa. Señal clara de cuenta comprometida o infostealer activo. Cambia contraseñas, invalida sesiones, revisa reglas de reenvío ocultas.

DESCARGA EL CHECKLIST DE DETECCIÓN TEMPRANA

Hemos preparado un checklist de una página con las señales objetivas de infección por malware que pueden comprobar tus administradores de sistemas hoy mismo, sin necesidad de EDR avanzado. Basado en los incidentes reales que hemos visto durante el último año.

DESCARGAR CHECKLIST (PDF)

Cómo defender tu empresa frente al malware

No hay una sola capa que detenga todo. Hay siete capas que, combinadas, reducen el riesgo a niveles manejables. Si te falta alguna, esa es la puerta por la que entrará el próximo incidente.

01

EDR/XDR, no antivirus

Un EDR (Endpoint Detection and Response) detecta por comportamiento, no solo por firma. Un antivirus tradicional detecta entre el 30 y el 50% del malware moderno; un EDR entre el 85 y el 95%. No son la misma herramienta ni la misma categoría.

02

MFA obligatorio en todo

Correo, VPN, RDP, paneles admin, banca, CRM. Sin excepción. La ausencia de MFA es la causa raíz del 80% de los incidentes graves que vemos. El coste de implantarlo es bajo; el coste de no tenerlo es un ransomware.

03

Backup inmutable y verificado

Copias que el atacante no pueda cifrar ni borrar aunque entre con permisos de admin. Regla 3-2-1-1-0 y prueba de restauración real cada trimestre. Un backup que nadie ha restaurado nunca no existe.

04

Segmentación de red

VLANs separando IT, OT, producción, servidores, invitados. Un incidente que empieza en un PC administrativo no debería poder tocar el servidor de archivos ni el ERP sin atravesar un firewall interno.

05

Gestión de vulnerabilidades

Inventario, escaneo periódico, parcheo priorizado por EPSS y CVSS. Las vulnerabilidades de Exchange, Fortinet o VPN SSL son las más explotadas; parchear esas en días, no en meses.

06

Formación y simulacros

Campañas de phishing simulado internas, trimestrales, con métricas por departamento. No para "pillar" a nadie, sino para saber dónde invertir formación. El porcentaje de clic baja del 30% al 5% con dos años de campañas bien hechas.

07

Monitorización 24/7 (SOC o MDR)

Las alertas no valen nada si nadie las mira. Un SOC o servicio MDR garantiza que cuando el EDR detecta algo a las 2 AM un domingo, hay un técnico respondiendo, no un dashboard encendido en una oficina cerrada.

FAQs
sobre tipos de malware

¿Cuál es la diferencia entre virus y malware?

Malware es el término paraguas para cualquier software malicioso. Virus es un tipo concreto de malware: el que se adhiere a archivos legítimos y se replica al ejecutarlos. Todo virus es malware; no todo malware es virus. De hecho, la mayor parte del malware que vemos hoy en pymes no son virus: son troyanos, infostealers y ransomware.

¿Mi antivirus me protege contra ransomware?

Parcialmente. Un antivirus clásico detecta ransomware conocido por firma, pero las variantes nuevas suelen pasar las primeras horas o días. Para ransomware moderno necesitas EDR con reglas de comportamiento (detecta cifrado masivo anómalo), backup inmutable y segmentación de red. El antivirus por sí solo no basta.

¿Qué es un infostealer y por qué es tan peligroso?

Es un troyano que roba credenciales y cookies de sesión guardadas en el navegador. Su peligrosidad está en que las cookies permiten saltarse el 2FA: si el atacante tiene la cookie de sesión activa de tu correo corporativo, entra sin contraseña ni segundo factor. Familias actuales: RedLine, Raccoon, LummaC2, Vidar. Se compran como servicio en mercados clandestinos por 100-200 € al mes.

¿Cómo entra el malware sin que nadie haga clic?

Por vulnerabilidades sin parchear en servicios expuestos: Exchange, VPN SSL, paneles de gestión. El atacante no necesita que nadie haga clic; aprovecha el fallo del software para ejecutar código. También por cadena de suministro (actualización legítima pero comprometida) o credenciales robadas previamente en otro incidente.

¿Es suficiente tener Microsoft Defender en los equipos?

Depende de qué versión y cómo esté configurado. Microsoft Defender Antivirus básico (el que viene con Windows 10/11) es mejor que nada pero no es EDR. Microsoft Defender for Business o Defender for Endpoint sí son EDR/XDR comparables a SentinelOne, CrowdStrike o Sophos. La clave es si tu licencia incluye las capacidades de Endpoint Detection and Response y si están bien configuradas y monitorizadas.

¿Cuánto tarda un atacante desde que entra hasta que cifra?

Depende del grupo. Los ransomware modernos suelen pasar de 3 a 21 días dentro de la red antes de cifrar: tiempo que usan para moverse lateralmente, escalar privilegios, localizar backups y exfiltrar datos. Es una ventana crítica: si detectas la intrusión en esos días, puedes contener el ataque antes del cifrado. Sin monitorización 24/7 esa ventana no la ves pasar.

¿Cómo sé si mi empresa ya está infectada y no lo sabemos?

Señales objetivas: tráfico de red hacia IPs raras, PowerShell sospechoso, cuentas con uso anómalo, EDR deshabilitado, subidas de datos grandes a horas raras, correos externos avisando de spam tuyo. Si ves alguna, toca análisis de threat hunting o auditoría de compromiso (compromise assessment). No es un escaneo de antivirus; es una revisión forense de indicadores de intrusión pasiva.

¿El malware en Mac existe? Nos dijeron que no…

Sí existe, y cada vez más. Históricamente macOS tenía menos malware por menor cuota de mercado, pero con la expansión de Apple en entornos corporativos han proliferado familias específicas: infostealers para macOS, adware, troyanos en instaladores piratas. Un Mac empresarial necesita EDR igual que un Windows. La creencia de "Mac no coge virus" está obsoleta desde 2020.

¿QUIERES SABER SI TU EMPRESA TIENE HUECOS?

Un antivirus desactualizado, MFA sin aplicar en correo, un firewall sin segmentación interna. Los huecos por los que entra el malware suelen ser los mismos. Si quieres saber en qué estado está tu empresa, podemos hacerte un diagnóstico sin compromiso: revisamos las siete capas clave y te decimos por dónde empezar.

Equipo en Palma, sin subcontratación.

HABLAR CON CIBERSEGURIDAD ISLANET