Tipos de malware: guia completa con ejemplos reales 2026
Conoce los principales tipos de malware: virus, troyanos, ransomware, spyware, rootkits y mas. Ejemplos reales, como funcionan y como protegerte.
El término "malware" es una contracción de malicious software y engloba cualquier programa diseñado para dañar, infiltrarse o robar información de sistemas informáticos sin el consentimiento del usuario. No todo el malware funciona igual: cada tipo tiene objetivos distintos, métodos de propagación propios y un nivel de peligrosidad diferente. Esta guía cubre las 12 categorías principales con ejemplos reales documentados en nuestra base de datos.
Si sospechas que tu equipo ya está infectado, consulta primero nuestra guía sobre cómo saber si tu ordenador tiene malware.
1. Virus
Un virus informático es un fragmento de código que se adjunta a un archivo legítimo (ejecutable, documento, script) y se replica cuando el usuario abre ese archivo. A diferencia de otros tipos de malware, el virus necesita la acción humana para propagarse: no puede moverse por la red de forma autónoma.
Ejemplo real: Melissa (1999) fue un macro-virus que se propagaba a través de documentos Word adjuntos en correos electrónicos. Al abrir el archivo, reenviaba el mensaje a los primeros 50 contactos de la libreta de direcciones de Outlook, colapsando servidores de correo en empresas de todo el mundo. Afectó a más de un millón de equipos en 72 horas.
Detección: Un antivirus actualizado detecta los virus mediante firmas conocidas; para variantes nuevas o polimórficas se requiere análisis heurístico o de comportamiento.
2. Gusanos (worms)
Los gusanos son malware autorreplicante que se propaga de forma autónoma a través de redes, sin necesitar un archivo huésped ni la intervención del usuario. Explotan vulnerabilidades en protocolos de red, servicios expuestos o configuraciones débiles para saltar de un sistema a otro.
Ejemplo real: WannaCry (2017) utilizó el exploit EternalBlue, filtrado de la NSA, para aprovechar una vulnerabilidad en SMBv1 de Windows. En menos de 24 horas infectó más de 230.000 sistemas en 150 países, paralizando hospitales del NHS en el Reino Unido y fábricas de Renault.
Detección: Parchear el sistema operativo es la primera línea de defensa; los sistemas EDR detectan la actividad de escaneo lateral anómala.
3. Troyanos
Un troyano se disfraza de software legítimo o útil para que el usuario lo instale voluntariamente. Una vez dentro, ejecuta funciones maliciosas ocultas: abrir puertas traseras, descargar más malware, robar datos o dar control remoto al atacante.
Ejemplo real: Emotet comenzó en 2014 como un troyano bancario y evolucionó hasta convertirse en uno de los malware-as-a-service más sofisticados de la historia. Se distribuía mediante documentos Word con macros maliciosas y, una vez instalado, descargaba TrickBot o Ryuk ransomware. Fue desmantelado en enero de 2021 por Europol, aunque resurgió meses después.
Detección: Evitar descargar software de fuentes no oficiales y deshabilitar macros en Office son medidas clave; los EDR detectan la creación de procesos hijos sospechosos.
4. Ransomware
El ransomware cifra los archivos de la víctima o bloquea el acceso al sistema y exige un rescate (normalmente en criptomonedas) para restaurar el acceso. Es la amenaza más costosa para organizaciones: el coste medio de un ataque superó los 4,5 millones de dólares en 2024.
Ejemplo real: LockBit 3.0 fue el grupo de ransomware-as-a-service (RaaS) más activo entre 2022 y 2024, responsable de ataques a más de 2.000 organizaciones en 50 países. Usaba técnicas de doble extorsión: cifraba datos y amenazaba con publicarlos. Consulta el panorama del ransomware en 2026 para más detalle.
Detección: Backups offline inmutables y segmentación de red son las defensas más efectivas; los EDR modernos detectan el cifrado masivo de archivos antes de que complete el proceso.
5. Spyware
El spyware recopila información sobre el usuario sin su conocimiento: historial de navegación, contraseñas, datos bancarios, conversaciones privadas o ubicación. Opera en silencio, diseñado para pasar desapercibido durante semanas o meses.
Ejemplo real: Pegasus, desarrollado por NSO Group, es el spyware más avanzado documentado públicamente. Capaz de infectar iPhones sin interacción del usuario (zero-click), accedía a mensajes, llamadas, micrófono y cámara. Fue usado contra periodistas, activistas y jefes de Estado en más de 45 países.
Detección: Las soluciones de Mobile Threat Defense (MTD) y el análisis de tráfico de red anómalo son los métodos más efectivos; el antivirus convencional no suele detectar spyware avanzado.
6. Adware
El adware muestra publicidad no deseada de forma agresiva: ventanas emergentes, redirecciones del navegador, barras de herramientas instaladas sin permiso. Aunque generalmente no destruye datos, degrada el rendimiento y puede ser vector de entrada para malware más peligroso.
Ejemplo real: Fireball (2017) infectó más de 250 millones de ordenadores, convirtiendo los navegadores en zombis generadores de tráfico publicitario fraudulento. Venía empaquetado con software gratuito legítimo y era capaz de ejecutar código de forma remota.
Detección: Los bloqueadores de anuncios y extensiones de seguridad del navegador ayudan a detectarlo; herramientas como Malwarebytes están específicamente diseñadas para eliminarlo.
7. Rootkits
Un rootkit es un conjunto de herramientas diseñadas para ocultar la presencia de malware o de un atacante en el sistema comprometido. Operan a nivel profundo del sistema operativo (kernel, firmware, bootloader) para esconder procesos, archivos y conexiones de red. Son los más difíciles de detectar y eliminar.
Ejemplo real: El rootkit de Sony BMG (2005) fue instalado de forma encubierta en millones de PCs cuando los usuarios reproducían CDs de música de Sony. Ocultaba procesos para proteger el DRM, pero creaba vulnerabilidades que otros malware podían explotar. Desencadenó un escándalo masivo y múltiples demandas.
Detección: Requiere herramientas especializadas de análisis de integridad del kernel; en casos graves, es necesario reinstalar el sistema operativo desde cero.
8. Keyloggers
Los keyloggers registran todas las pulsaciones de teclado del usuario y las envían al atacante. El objetivo principal es capturar credenciales: contraseñas de banca online, cuentas de correo o redes corporativas. Pueden ser software o hardware (dispositivos físicos conectados entre el teclado y el ordenador).
Ejemplo real: HawkEye es un keylogger-as-a-service que se vendía en foros clandestinos por unos 35 dólares. Capturaba pulsaciones, capturas de pantalla, credenciales de navegadores y contenido del portapapeles. Fue usado en campañas contra empresas manufactureras y logísticas entre 2018 y 2020.
Detección: Los gestores de contraseñas con autocompletado reducen la exposición; los antivirus detectan los keyloggers más comunes, pero los más avanzados requieren análisis de comportamiento.
9. Botnets
Una botnet es una red de dispositivos infectados (bots) controlados de forma centralizada por un atacante (botmaster). Los dispositivos infectados ejecutan órdenes sin que el usuario lo sepa: lanzar ataques DDoS, enviar spam, distribuir más malware o minar criptomonedas.
Ejemplo real: Mirai (2016) comprometió más de 600.000 dispositivos IoT (cámaras, routers) usando credenciales por defecto. Fue usada para lanzar el mayor ataque DDoS registrado hasta entonces contra Dyn, dejando sin acceso a Twitter, Netflix, Reddit y decenas de servicios durante horas.
Detección: Cambiar las credenciales por defecto de dispositivos IoT, actualizar firmware regularmente y monitorizar el tráfico saliente inusual.
10. Cryptominers (cryptojacking)
Los cryptominers usan los recursos del sistema de la víctima (CPU, GPU) para minar criptomonedas sin su consentimiento. El atacante se beneficia económicamente mientras la víctima paga la factura eléctrica y sufre degradación del rendimiento.
Ejemplo real: XMRig es el miner de Monero más usado en campañas de cryptojacking. Fue empleado en la campaña WannaMine (2018), que usaba el mismo exploit EternalBlue de WannaCry para propagarse por redes corporativas y minar en lugar de cifrar archivos.
Detección: Monitorizar el uso de CPU; herramientas como Malwarebytes y los EDR modernos detectan procesos de minería por su patrón de alta carga sostenida.
11. Wipers
Los wipers son malware destructivo cuyo objetivo es la destrucción permanente de datos. Sobrescriben archivos, tablas de partición o sectores de arranque para dejar el sistema inutilizable. Se asocian con actores patrocinados por estados y ataques de sabotaje.
Ejemplo real: NotPetya (2017) se disfrazó de ransomware pero era un wiper: el código de descifrado era inoperable, haciendo los archivos irrecuperables. Lanzado contra Ucrania, se propagó globalmente causando daños estimados en más de 10.000 millones de dólares. Es considerado el ciberataque más costoso de la historia.
Detección: Los backups offline inmutables son la única defensa real; los EDR pueden detectar la sobrescritura masiva de sectores de disco.
12. Fileless malware
El malware sin archivo opera completamente en memoria RAM usando herramientas legítimas del sistema operativo como PowerShell, WMI o el registro de Windows. Al no dejar archivos en disco, evade los antivirus basados en firmas y complica el análisis forense.
Ejemplo real: Astaroth es un infostealer fileless documentado por Microsoft en 2019. Usaba únicamente herramientas nativas de Windows (WMIC, BITSAdmin, certutil) para descargar y ejecutar componentes directamente en memoria. Se distribuía mediante correos de phishing con archivos LNK.
Detección: Requiere soluciones EDR con análisis de comportamiento en memoria y monitorización de llamadas de sistema; el antivirus convencional es prácticamente inefectivo.
Cómo protegerte de cualquier tipo de malware
Ninguna medida única protege contra todos los tipos de malware, pero estas cinco capas combinadas cubren la inmensa mayoría de vectores de ataque:
1. Mantén todo actualizado. La mayoría de infecciones explotan vulnerabilidades conocidas con parche disponible. Activa las actualizaciones automáticas en el sistema operativo, navegadores y aplicaciones.
2. Usa autenticación multifactor (MFA). Incluso si un keylogger o infostealer roba tu contraseña, el MFA evita que el atacante acceda a tus cuentas.
3. Verifica los archivos sospechosos antes de abrirlos. Usa nuestra herramienta gratuita de generador de hashes para comprobar si un archivo está registrado en bases de datos de malware, o súbelo a VirusTotal.
4. Comprueba si tus credenciales han sido comprometidas. Usa nuestro breach checker para saber si tu email aparece en alguna filtración conocida, y el verificador de contraseñas para evaluar su fortaleza.
5. Haz backups regulares y mantenlos offline. Es la única defensa real contra ransomware y wipers. La regla 3-2-1 (3 copias, 2 medios distintos, 1 fuera de las instalaciones) sigue siendo el estándar.
Recursos relacionados
Para profundizar en amenazas específicas, consulta nuestros análisis especializados:
- Panorama del ransomware en 2026: tendencias, grupos activos y sectores más afectados.
- Malware móvil en 2026: amenazas específicas para Android e iOS.
- Qué es el phishing y su taxonomía: el vector de distribución más usado para instalar malware.
- Cómo eliminar malware paso a paso: guía práctica de desinfección.
En MalwareIntel catalogamos más de 4.200 familias de malware con sus técnicas MITRE ATT&CK, indicadores de compromiso (IOCs) y reglas de detección. Accede a nuestra base de datos pública para investigar cualquiera de las familias mencionadas en este artículo.
Preguntas frecuentes
Artículos relacionados
Como saber si tu ordenador tiene malware: guia practica 2026
Como eliminar malware paso a paso (Windows, Mac, movil)
Panorama del malware movil 2026: Android e iOS
Que es phishing: taxonomia completa de ataques
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.