Malware polimórfico
¿Qué es Malware polimórfico?
Malware polimórficoMalware que cambia su aspecto en disco —normalmente por re-cifrado o empaquetado— en cada infección, manteniendo intacta su lógica principal.
El malware polimórfico utiliza una capa de cifrado/packer y un pequeño descifrador mutante, de modo que cada copia del archivo es distinta para los antivirus basados en firmas, aunque la carga descifrada sea idéntica. Esto frustra la detección por hashes y firmas exactas. Los motores polimórficos incluyen reordenación de instrucciones, código basura y uso variable de registros. A diferencia del malware metamórfico, no se reescribe la carga, solo el envoltorio y el descifrador.
La técnica tiene décadas. El virus 1260 (V2PX), escrito por Mark Washburn en 1990 a partir del desensamblado del virus Vienna de Ralf Burger, se considera el primer virus polimórfico, aleatorizando su rutina de descifrado para variar su firma. A principios de 1992, el Mutation Engine (MtE) del Dark Avenger convirtió el polimorfismo en un kit reutilizable que cualquier autor podía añadir, generando un descifrador y una clave aleatorios por infección; Norton informó de unas 900.000 mutaciones detectadas a finales de 1992. Los loaders y packers modernos aplican la misma idea a gran escala.
Como la carga es constante una vez desempaquetada, las defensas eficaces se alejan de los bytes del archivo: telemetría de comportamiento/EDR, escaneo de memoria tras ejecutarse el descifrador, reglas YARA sobre cadenas descifradas en memoria, detonación en sandbox y clasificadores de aprendizaje automático entrenados con características dinámicas.
flowchart LR A[Carga constante] --> B[Cifrar con clave aleatoria] B --> C[Anteponer descifrador mutante + codigo basura] C --> D[Nuevo archivo unico por infeccion] D -->|evade| E[AV por firmas/hash] D --> F[Al ejecutarse: el descifrador desempaqueta en memoria] F --> G[Se revela la carga identica] G -->|detectado por| H[EDR / escaneo de memoria / ML de comportamiento]
● Ejemplos
- 01
Storm Worm, que se reempaquetaba frecuentemente para evadir firmas.
- 02
Virut, infector de archivos polimórfico que mutaba en cada propagación.
● Preguntas frecuentes
¿Qué es Malware polimórfico?
Malware que cambia su aspecto en disco —normalmente por re-cifrado o empaquetado— en cada infección, manteniendo intacta su lógica principal. Pertenece a la categoría de Malware en ciberseguridad.
¿Qué significa Malware polimórfico?
Malware que cambia su aspecto en disco —normalmente por re-cifrado o empaquetado— en cada infección, manteniendo intacta su lógica principal.
¿Cómo defenderse de Malware polimórfico?
Las defensas contra Malware polimórfico combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Malware polimórfico?
Nombres alternativos comunes: Malware autocifrado, Virus polimórfico.