Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 135

Bootkit

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Bootkit?

BootkitMalware que infecta el proceso de arranque —MBR, VBR o UEFI— para cargarse antes que el sistema operativo y obtener control privilegiado y persistente.


Un bootkit es un rootkit especializado que compromete los componentes tempranos del arranque —el Master Boot Record (MBR), el Volume Boot Record (VBR) o el firmware UEFI— de modo que se ejecuta antes que el sistema operativo y sus herramientas de seguridad. Desde esa posición ventajosa puede desactivar defensas, enganchar el kernel y sobrevivir a reinstalaciones del sistema operativo. Los bootkits MBR heredados (TDL4/Alureon, Rovnix, el cargador cifrador de disco de Petya) dieron paso a los implantes de la era UEFI que atacan variables NVRAM y la partición del sistema EFI.

Dónde reside un bootkit en la cadena de arranque

flowchart LR
  A[Encendido] --> B[Firmware UEFI<br/>SPI flash]
  B --> C[Secure Boot<br/>verifica las firmas]
  C --> D[Gestor de arranque<br/>bootmgfw.efi]
  D --> E[Cargador del SO / kernel]
  B -. implante de firmware<br/>MoonBounce/LoJax .-> B
  C -. explota CVE-2022-21894<br/>bypass de Secure Boot .-> D
  D -. .efi malicioso en la<br/>partición del sistema EFI .-> D
  E --> F[SO + herramientas de seguridad<br/>cargan al final, ya subvertidas]

Ejemplos con nombre propio

LoJax (ESET, 2018) fue el primer rootkit de firmware UEFI observado en la práctica, atribuido a Sednit/APT28. MoonBounce (2022) se ocultaba en la SPI flash. BlackLotus (2023) se convirtió en el primer bootkit en derrotar UEFI Secure Boot en un Windows 11 totalmente parcheado: "trae consigo" binarios de arranque vulnerables pero firmados para explotar CVE-2022-21894 ("Baton Drop") y luego desactiva HVCI, BitLocker y Defender. Como los binarios vulnerables seguían estando firmados válidamente, la solución de Microsoft requirió una revocación: una política de integridad de código en las actualizaciones de mayo de 2023, junto con adiciones a la DBX (y más adelante la guía de KB5025885), que corría el riesgo de inutilizar los medios de arranque dual si se aplicaba sin cuidado.

Detección y mitigación

Activa UEFI Secure Boot con listas de revocación DBX actualizadas, aplica contraseñas de firmware/BIOS, desactiva el CSM heredado y usa arranque medido respaldado por TPM con atestación remota. La detección normalmente requiere imágenes forenses offline de la SPI flash y la ESP, ya que no se puede confiar en un sistema operativo en ejecución y ya subvertido para que informe de su propia cadena de arranque.

● Ejemplos

  1. 01

    BlackLotus, un bootkit UEFI capaz de saltarse Secure Boot en sistemas parcheados.

  2. 02

    MoonBounce, un implante de firmware UEFI de calidad APT.

● Preguntas frecuentes

¿Qué es Bootkit?

Malware que infecta el proceso de arranque —MBR, VBR o UEFI— para cargarse antes que el sistema operativo y obtener control privilegiado y persistente. Pertenece a la categoría de Malware en ciberseguridad.

¿Qué significa Bootkit?

Malware que infecta el proceso de arranque —MBR, VBR o UEFI— para cargarse antes que el sistema operativo y obtener control privilegiado y persistente.

¿Cómo defenderse de Bootkit?

Las defensas contra Bootkit combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Bootkit?

Nombres alternativos comunes: Rootkit de arranque, Rootkit MBR.

● Términos relacionados

● Véase también