Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 945

Malware polimórfico

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Malware polimórfico?

Malware polimórficoMalware que cambia su aspecto en disco —normalmente por re-cifrado o empaquetado— en cada infección, manteniendo intacta su lógica principal.


El malware polimórfico utiliza una capa de cifrado/packer y un pequeño descifrador mutante, de modo que cada copia del archivo es distinta para los antivirus basados en firmas, aunque la carga descifrada sea idéntica. Esto frustra la detección por hashes y firmas exactas. Los motores polimórficos incluyen reordenación de instrucciones, código basura y uso variable de registros. A diferencia del malware metamórfico, no se reescribe la carga, solo el envoltorio y el descifrador.

La técnica tiene décadas. El virus 1260 (V2PX), escrito por Mark Washburn en 1990 a partir del desensamblado del virus Vienna de Ralf Burger, se considera el primer virus polimórfico, aleatorizando su rutina de descifrado para variar su firma. A principios de 1992, el Mutation Engine (MtE) del Dark Avenger convirtió el polimorfismo en un kit reutilizable que cualquier autor podía añadir, generando un descifrador y una clave aleatorios por infección; Norton informó de unas 900.000 mutaciones detectadas a finales de 1992. Los loaders y packers modernos aplican la misma idea a gran escala.

Como la carga es constante una vez desempaquetada, las defensas eficaces se alejan de los bytes del archivo: telemetría de comportamiento/EDR, escaneo de memoria tras ejecutarse el descifrador, reglas YARA sobre cadenas descifradas en memoria, detonación en sandbox y clasificadores de aprendizaje automático entrenados con características dinámicas.

flowchart LR
  A[Carga constante] --> B[Cifrar con clave aleatoria]
  B --> C[Anteponer descifrador mutante + codigo basura]
  C --> D[Nuevo archivo unico por infeccion]
  D -->|evade| E[AV por firmas/hash]
  D --> F[Al ejecutarse: el descifrador desempaqueta en memoria]
  F --> G[Se revela la carga identica]
  G -->|detectado por| H[EDR / escaneo de memoria / ML de comportamiento]

Ejemplos

  1. 01

    Storm Worm, que se reempaquetaba frecuentemente para evadir firmas.

  2. 02

    Virut, infector de archivos polimórfico que mutaba en cada propagación.

Preguntas frecuentes

¿Qué es Malware polimórfico?

Malware que cambia su aspecto en disco —normalmente por re-cifrado o empaquetado— en cada infección, manteniendo intacta su lógica principal. Pertenece a la categoría de Malware en ciberseguridad.

¿Qué significa Malware polimórfico?

Malware que cambia su aspecto en disco —normalmente por re-cifrado o empaquetado— en cada infección, manteniendo intacta su lógica principal.

¿Cómo defenderse de Malware polimórfico?

Las defensas contra Malware polimórfico combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Malware polimórfico?

Nombres alternativos comunes: Malware autocifrado, Virus polimórfico.

Términos relacionados

Véase también