Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1224

Malware sigiloso

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Malware sigiloso?

Malware sigilosoMalware diseñado específicamente para evadir la detección de usuarios, herramientas de seguridad e investigadores forenses mediante ocultación, mimetismo y trucos antianálisis.


El malware sigiloso combina muchas técnicas de evasión para ser invisible a la vez para usuarios, herramientas de seguridad e investigadores forenses: enganchar API del sistema para ocultar archivos y procesos, interceptar comprobaciones de integridad, detectar sandboxes y máquinas virtuales, antidepuración, empaquetado y ofuscación, binarios living-off-the-land, timestomping (MITRE ATT&CK T1070.006) y borrado de registros tras la operación. Cuanto más profundo se aloja el código, más difícil es verlo. TDL-4/TDSS infectaba el Master Boot Record para cargarse antes que Windows y esconder sus archivos, mientras que LoJax (ESET, 2018) —atribuido a APT28/Sednit— fue el primer rootkit UEFI hallado en libertad, sobreviviendo a la reinstalación del sistema e incluso al reemplazo del disco al residir en la flash SPI. Stuxnet firmó su controlador de kernel con certificados robados de Realtek y JMicron para parecer legítimo.

Como la prevención es imperfecta, la detección asume el compromiso. El EDR con visibilidad de kernel y memoria, el registro a prueba de manipulaciones fuera del host, el análisis de tráfico de red y la caza de amenazas sobre TTP (mapeadas a MITRE ATT&CK) revelan comportamientos que los archivos por sí solos ocultan. El endurecimiento —UEFI Secure Boot, controladores firmados con HVCI, mínimo privilegio y reducción del tiempo de permanencia mediante caza proactiva— reduce el espacio donde el malware sigiloso puede vivir.

flowchart TD
  A[El malware se ejecuta] --> B{Comprobación del entorno}
  B -->|Sandbox / VM / depurador| C[Permanecer latente o autoborrarse]
  B -->|Objetivo real| D[Establecer persistencia]
  D --> E[Ocultar: enganche de API, rootkit, UEFI/MBR]
  E --> F[Evadir: desenganchar EDR, ofuscar, LOLBins]
  F --> G[Operar: C2, recolección]
  G --> H[Antiforense: timestomp, borrar registros]
  H --> I[Permanencia lenta y discreta]

Ejemplos

  1. 01

    Rootkits TDL/TDSS que ocultan sus archivos a las API de Windows.

  2. 02

    Configuraciones de Cobalt Strike Beacon que detectan sandboxes y desenganchan el EDR.

Preguntas frecuentes

¿Qué es Malware sigiloso?

Malware diseñado específicamente para evadir la detección de usuarios, herramientas de seguridad e investigadores forenses mediante ocultación, mimetismo y trucos antianálisis. Pertenece a la categoría de Malware en ciberseguridad.

¿Qué significa Malware sigiloso?

Malware diseñado específicamente para evadir la detección de usuarios, herramientas de seguridad e investigadores forenses mediante ocultación, mimetismo y trucos antianálisis.

¿Cómo defenderse de Malware sigiloso?

Las defensas contra Malware sigiloso combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Malware sigiloso?

Nombres alternativos comunes: Malware evasivo, Malware antiforense.

Términos relacionados

Véase también