Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 115

Rootkit de BIOS

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Rootkit de BIOS?

Rootkit de BIOSRootkit que infecta el firmware BIOS heredado para ejecutarse antes que el sistema operativo y conseguir una persistencia profunda por debajo del SO.


Un rootkit de BIOS modifica el firmware Basic Input/Output System —el código previo a UEFI de los sistemas x86— para tomar el control durante el arranque temprano, antes de cualquier protección del SO. Desde ahí puede desactivar herramientas de seguridad, ocultar otro malware y sobrevivir a reinstalaciones del SO e incluso al cambio de disco, porque reside en el chip de flash SPI de la placa. Mebromi (2011) fue el primer rootkit de BIOS visto en la práctica, atacando el BIOS de Award para reinstalar malware tras su limpieza.

La técnica migró a implantes UEFI al desaparecer el BIOS. En septiembre de 2018 ESET reveló LoJax, el primer rootkit UEFI hallado en la práctica, usado por el grupo ruso Sednit (APT28/Fancy Bear); reutilizaba el agente antirrobo Absolute LoJack/Computrace y reflasheaba la flash SPI de objetivos en los Balcanes y Europa Central/Oriental. En 2022 Kaspersky halló MoonBounce (atribuido a APT41) oculto en la flash. En marzo de 2023 ESET analizó BlackLotus, el primer bootkit UEFI capaz de saltarse Secure Boot en Windows 11 totalmente parcheado explotando CVE-2022-21894 ("Baton Drop"): los cargadores firmados parcheados pero no revocados le permitían desactivar BitLocker, HVCI y Defender; se vendía en foros por unos 5000 dólares.

flowchart TD
  A[El atacante reflashea el chip SPI/BIOS] --> B[El implante en firmware persiste]
  B --> C[Se ejecuta antes del SO al encender]
  C --> D[Desactiva Secure Boot / AV / BitLocker]
  D --> E[Carga la carga útil en kernel]
  E --> F[Reinfecta el SO tras reinstalar]
  G[Defensas: Secure Boot + revocación dbx,<br/>Boot Guard, protección de escritura SPI,<br/>arranque medido / atestación TPM] -.bloquea.-> C

Las defensas incluyen UEFI Secure Boot con listas de revocación dbx actualizadas, Intel Boot Guard, protección de escritura de la flash SPI del fabricante, actualizaciones de firmware firmadas y arranque medido con atestación de integridad basada en TPM, junto a controles físicos y de cadena de suministro.

Ejemplos

  1. 01

    Mebromi, uno de los primeros rootkits BIOS que reinstalaba malware desde el firmware.

  2. 02

    Módulos antirrobo tipo Computrace abusados como mecanismo de persistencia.

Preguntas frecuentes

¿Qué es Rootkit de BIOS?

Rootkit que infecta el firmware BIOS heredado para ejecutarse antes que el sistema operativo y conseguir una persistencia profunda por debajo del SO. Pertenece a la categoría de Malware en ciberseguridad.

¿Qué significa Rootkit de BIOS?

Rootkit que infecta el firmware BIOS heredado para ejecutarse antes que el sistema operativo y conseguir una persistencia profunda por debajo del SO.

¿Cómo defenderse de Rootkit de BIOS?

Las defensas contra Rootkit de BIOS combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Rootkit de BIOS?

Nombres alternativos comunes: Rootkit de firmware heredado.

Términos relacionados

Véase también