Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1028

Troyano de acceso remoto (RAT)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Troyano de acceso remoto (RAT)?

Troyano de acceso remoto (RAT)Malware que da al atacante control encubierto e interactivo de un dispositivo infectado, similar a una herramienta oculta de administración remota.


Un troyano de acceso remoto (RAT) instala una puerta trasera sigilosa que permite al operador ver la pantalla, ejecutar comandos, manipular archivos, registrar pulsaciones, capturar audio o vídeo y pivotar a otros sistemas. A diferencia del software estándar de administración remota, un RAT se instala sin consentimiento e intenta evadir la detección.

Distribución y control. Los RAT suelen distribuirse mediante adjuntos de phishing, software pirateado, anuncios maliciosos, descargas drive-by o como payload posterior tras una intrusión inicial. Una vez en ejecución, el implante establece un canal de mando y control (C2) —a menudo sobre HTTPS, DNS o un protocolo propio— y emite balizas hacia el operador, que envía comandos interactivos. Como la conexión se inicia desde dentro de la red, atraviesa el NAT y muchos cortafuegos permisivos con el tráfico saliente.

Familias conocidas. Gh0st RAT, cuyo código fuente se filtró y sigue en circulación, impulsó la operación de espionaje GhostNet descubierta en 2009, que comprometió objetivos políticos y diplomáticos en 103 países. Poison Ivy (visto por primera vez en 2005) se empleó en la brecha de 2011 contra los datos semilla de SecurID de RSA y en la posterior campaña Nitro contra empresas químicas y de defensa. Los RAT de consumo masivo como njRAT, DarkComet, AsyncRAT y PlugX se comercian ampliamente y son reutilizados tanto por actores criminales como vinculados a Estados.

Las defensas incluyen detección y respuesta en endpoints (EDR), listas de aplicaciones permitidas, filtrado de salida con inspección de DNS y TLS, bloqueo de infraestructura C2 conocida, supervisión de sesiones salientes anómalas y de larga duración, y cuentas de usuario con privilegios mínimos.

flowchart LR
  A[Phishing / software<br/>pirateado / drive-by] --> B[Se ejecuta el implante RAT]
  B --> C[Baliza hacia el C2<br/>sobre HTTPS / DNS]
  C --> D[El operador envía comandos]
  D --> E[Registro de teclas, captura de<br/>pantalla, robo de archivos, webcam]
  D --> F[Movimiento lateral /<br/>despliegue de más malware]
  E --> C

Ejemplos

  1. 01

    AsyncRAT y njRAT distribuidos en campañas de phishing.

  2. 02

    DarkComet, históricamente empleado para espiar a activistas y periodistas.

Preguntas frecuentes

¿Qué es Troyano de acceso remoto (RAT)?

Malware que da al atacante control encubierto e interactivo de un dispositivo infectado, similar a una herramienta oculta de administración remota. Pertenece a la categoría de Malware en ciberseguridad.

¿Qué significa Troyano de acceso remoto (RAT)?

Malware que da al atacante control encubierto e interactivo de un dispositivo infectado, similar a una herramienta oculta de administración remota.

¿Cómo defenderse de Troyano de acceso remoto (RAT)?

Las defensas contra Troyano de acceso remoto (RAT) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Troyano de acceso remoto (RAT)?

Nombres alternativos comunes: RAT, Herramienta de acceso remoto (maliciosa).

Términos relacionados

Véase también