Principiantemalwareinfeccionproteccionprincipiante

Cómo Funciona el Malware: El Ciclo Completo de Infección

Cómo llega el malware a tu dispositivo, cómo se ejecuta, cómo sobrevive al reinicio y qué hace después. El ciclo de infección explicado paso a paso.

MalwareIntel Research··4 min lectura
Serie: Guía de Malware — Parte 9

Las 4 fases de una infección por malware

Todo malware, desde el adware más simple hasta el APT más sofisticado, sigue un patrón con variaciones:

1. ENTREGA → 2. EJECUCIÓN → 3. PERSISTENCIA → 4. ACCIÓN
(cómo llega)   (cómo se activa)  (cómo sobrevive)  (qué hace)

Fase 1: Entrega (cómo llega el malware)

Phishing por email (90% de los ataques)

La forma más común. Recibes un email que parece legítimo con:

  • Un adjunto malicioso (.docx con macros, .exe renombrado, .iso, .zip con contraseña)
  • Un enlace a una web falsa que descarga malware

Ejemplo real: Emotet se distribuía mediante emails con documentos Word que pedían "Habilitar contenido" para activar macros maliciosas.

Descargas maliciosas

  • Software pirata, cracks y keygens
  • Apps falsas que imitan software legítimo
  • Descargas automáticas desde webs comprometidas (drive-by downloads)

Explotación de vulnerabilidades

El malware aprovecha fallos en software no actualizado:

  • Vulnerabilidades del sistema operativo (como EternalBlue, usada por WannaCry)
  • Fallos en navegadores, Java, Flash (ya discontinuado), Adobe Reader
  • Servidores con servicios expuestos (RDP, SMB)

Supply chain (cadena de suministro)

Software legítimo comprometido en su origen:

  • SolarWinds: actualización oficial contenía backdoor
  • XZ Utils: librería open source saboteada durante años

Dispositivos físicos

  • Memorias USB infectadas dejadas en lugares estratégicos ("USB drop")
  • Cables USB modificados con microcontroladores ocultos

Fase 2: Ejecución (cómo se activa)

Una vez dentro del dispositivo, el malware necesita ejecutarse:

Con interacción del usuario

  • El usuario abre un archivo adjunto
  • El usuario ejecuta un programa descargado
  • El usuario habilita macros en un documento Office

Sin interacción del usuario

  • Explotación de vulnerabilidades (el código se ejecuta automáticamente)
  • Autorun en memorias USB (deshabilitado por defecto en Windows modernos)
  • Scripts que se ejecutan al abrir un documento (macros auto-execute)

Ejecución en etapas

Muchos ataques modernos usan múltiples pasos:

  1. Un dropper o loader se ejecuta primero (es pequeño y difícil de detectar)
  2. El loader descarga el malware real desde un servidor
  3. El malware final se ejecuta en memoria sin tocar el disco (fileless)

Fase 3: Persistencia (cómo sobrevive al reinicio)

El malware quiere seguir activo incluso si reinicias el ordenador. Técnicas comunes:

TécnicaDóndeDificultad de eliminar
Clave de registro (Run/RunOnce)Registro de WindowsFácil
Tarea programadaTask SchedulerMedia
Servicio del sistemaServices.mscMedia
DLL hijackingCarpetas del sistemaMedia-Alta
Infección del bootloaderMBR/UEFIMuy alta
Firmware rootkitBIOS/UEFI chipExtrema

Para análisis técnico profundo de técnicas de persistencia, consulta nuestro cluster de Malware en Windows.

Fase 4: Acción final (qué hace el malware)

Según el tipo de malware, la acción final varía:

TipoAcciónImpacto
RansomwareCifra archivos, pide rescatePérdida de datos, extorsión
InfostealerRoba contraseñas y datosRobo de identidad, fraude
CryptominerMina criptomonedasRendimiento degradado, factura eléctrica
SpywareEspía actividadPérdida de privacidad
RATControl remotoAcceso total al atacante
BotnetRecluta para red zombieDDoS, spam, distribución de malware
WiperDestruye datosPérdida total irreversible

Cómo protegerse en cada fase

Contra la entrega

  • No abrir adjuntos de remitentes desconocidos
  • Descargar software solo de fuentes oficiales
  • Usar bloqueador de anuncios (contra malvertising)

Contra la ejecución

  • Mantener sistema y aplicaciones actualizados
  • Desactivar macros por defecto en Office
  • Usar una cuenta de usuario sin privilegios de administrador

Contra la persistencia

  • Antimalware con protección en tiempo real
  • Secure Boot habilitado
  • Monitorización de cambios en el arranque

Contra la acción final

  • Copias de seguridad offline (contra ransomware)
  • Gestor de contraseñas + 2FA (contra infostealers)
  • Segmentación de red (contra propagación lateral)

Si sospechas que ya estás infectado: Cómo saber si tengo malware

Si necesitas eliminar malware: Guía paso a paso

Preguntas frecuentes

Citar este articulo

MalwareIntel Research. “Cómo Funciona el Malware: El Ciclo Completo de Infección.” MalwareIntel, 13 ago 2026. https://malwareintel.es/blog/guia-malware/como-funciona-malware/

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.