Malware sigiloso
¿Qué es Malware sigiloso?
Malware sigilosoMalware diseñado específicamente para evadir la detección de usuarios, herramientas de seguridad e investigadores forenses mediante ocultación, mimetismo y trucos antianálisis.
El malware sigiloso combina muchas técnicas de evasión para ser invisible a la vez para usuarios, herramientas de seguridad e investigadores forenses: enganchar API del sistema para ocultar archivos y procesos, interceptar comprobaciones de integridad, detectar sandboxes y máquinas virtuales, antidepuración, empaquetado y ofuscación, binarios living-off-the-land, timestomping (MITRE ATT&CK T1070.006) y borrado de registros tras la operación. Cuanto más profundo se aloja el código, más difícil es verlo. TDL-4/TDSS infectaba el Master Boot Record para cargarse antes que Windows y esconder sus archivos, mientras que LoJax (ESET, 2018) —atribuido a APT28/Sednit— fue el primer rootkit UEFI hallado en libertad, sobreviviendo a la reinstalación del sistema e incluso al reemplazo del disco al residir en la flash SPI. Stuxnet firmó su controlador de kernel con certificados robados de Realtek y JMicron para parecer legítimo.
Como la prevención es imperfecta, la detección asume el compromiso. El EDR con visibilidad de kernel y memoria, el registro a prueba de manipulaciones fuera del host, el análisis de tráfico de red y la caza de amenazas sobre TTP (mapeadas a MITRE ATT&CK) revelan comportamientos que los archivos por sí solos ocultan. El endurecimiento —UEFI Secure Boot, controladores firmados con HVCI, mínimo privilegio y reducción del tiempo de permanencia mediante caza proactiva— reduce el espacio donde el malware sigiloso puede vivir.
flowchart TD
A[El malware se ejecuta] --> B{Comprobación del entorno}
B -->|Sandbox / VM / depurador| C[Permanecer latente o autoborrarse]
B -->|Objetivo real| D[Establecer persistencia]
D --> E[Ocultar: enganche de API, rootkit, UEFI/MBR]
E --> F[Evadir: desenganchar EDR, ofuscar, LOLBins]
F --> G[Operar: C2, recolección]
G --> H[Antiforense: timestomp, borrar registros]
H --> I[Permanencia lenta y discreta]● Ejemplos
- 01
Rootkits TDL/TDSS que ocultan sus archivos a las API de Windows.
- 02
Configuraciones de Cobalt Strike Beacon que detectan sandboxes y desenganchan el EDR.
● Preguntas frecuentes
¿Qué es Malware sigiloso?
Malware diseñado específicamente para evadir la detección de usuarios, herramientas de seguridad e investigadores forenses mediante ocultación, mimetismo y trucos antianálisis. Pertenece a la categoría de Malware en ciberseguridad.
¿Qué significa Malware sigiloso?
Malware diseñado específicamente para evadir la detección de usuarios, herramientas de seguridad e investigadores forenses mediante ocultación, mimetismo y trucos antianálisis.
¿Cómo defenderse de Malware sigiloso?
Las defensas contra Malware sigiloso combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Malware sigiloso?
Nombres alternativos comunes: Malware evasivo, Malware antiforense.