Cómo Funciona el Malware: El Ciclo Completo de Infección
Cómo llega el malware a tu dispositivo, cómo se ejecuta, cómo sobrevive al reinicio y qué hace después. El ciclo de infección explicado paso a paso.
Las 4 fases de una infección por malware
Todo malware, desde el adware más simple hasta el APT más sofisticado, sigue un patrón con variaciones:
1. ENTREGA → 2. EJECUCIÓN → 3. PERSISTENCIA → 4. ACCIÓN
(cómo llega) (cómo se activa) (cómo sobrevive) (qué hace)
Fase 1: Entrega (cómo llega el malware)
Phishing por email (90% de los ataques)
La forma más común. Recibes un email que parece legítimo con:
- Un adjunto malicioso (.docx con macros, .exe renombrado, .iso, .zip con contraseña)
- Un enlace a una web falsa que descarga malware
Ejemplo real: Emotet se distribuía mediante emails con documentos Word que pedían "Habilitar contenido" para activar macros maliciosas.
Descargas maliciosas
- Software pirata, cracks y keygens
- Apps falsas que imitan software legítimo
- Descargas automáticas desde webs comprometidas (drive-by downloads)
Explotación de vulnerabilidades
El malware aprovecha fallos en software no actualizado:
- Vulnerabilidades del sistema operativo (como EternalBlue, usada por WannaCry)
- Fallos en navegadores, Java, Flash (ya discontinuado), Adobe Reader
- Servidores con servicios expuestos (RDP, SMB)
Supply chain (cadena de suministro)
Software legítimo comprometido en su origen:
- SolarWinds: actualización oficial contenía backdoor
- XZ Utils: librería open source saboteada durante años
Dispositivos físicos
- Memorias USB infectadas dejadas en lugares estratégicos ("USB drop")
- Cables USB modificados con microcontroladores ocultos
Fase 2: Ejecución (cómo se activa)
Una vez dentro del dispositivo, el malware necesita ejecutarse:
Con interacción del usuario
- El usuario abre un archivo adjunto
- El usuario ejecuta un programa descargado
- El usuario habilita macros en un documento Office
Sin interacción del usuario
- Explotación de vulnerabilidades (el código se ejecuta automáticamente)
- Autorun en memorias USB (deshabilitado por defecto en Windows modernos)
- Scripts que se ejecutan al abrir un documento (macros auto-execute)
Ejecución en etapas
Muchos ataques modernos usan múltiples pasos:
- Un dropper o loader se ejecuta primero (es pequeño y difícil de detectar)
- El loader descarga el malware real desde un servidor
- El malware final se ejecuta en memoria sin tocar el disco (fileless)
Fase 3: Persistencia (cómo sobrevive al reinicio)
El malware quiere seguir activo incluso si reinicias el ordenador. Técnicas comunes:
| Técnica | Dónde | Dificultad de eliminar |
|---|---|---|
| Clave de registro (Run/RunOnce) | Registro de Windows | Fácil |
| Tarea programada | Task Scheduler | Media |
| Servicio del sistema | Services.msc | Media |
| DLL hijacking | Carpetas del sistema | Media-Alta |
| Infección del bootloader | MBR/UEFI | Muy alta |
| Firmware rootkit | BIOS/UEFI chip | Extrema |
Para análisis técnico profundo de técnicas de persistencia, consulta nuestro cluster de Malware en Windows.
Fase 4: Acción final (qué hace el malware)
Según el tipo de malware, la acción final varía:
| Tipo | Acción | Impacto |
|---|---|---|
| Ransomware | Cifra archivos, pide rescate | Pérdida de datos, extorsión |
| Infostealer | Roba contraseñas y datos | Robo de identidad, fraude |
| Cryptominer | Mina criptomonedas | Rendimiento degradado, factura eléctrica |
| Spyware | Espía actividad | Pérdida de privacidad |
| RAT | Control remoto | Acceso total al atacante |
| Botnet | Recluta para red zombie | DDoS, spam, distribución de malware |
| Wiper | Destruye datos | Pérdida total irreversible |
Cómo protegerse en cada fase
Contra la entrega
- No abrir adjuntos de remitentes desconocidos
- Descargar software solo de fuentes oficiales
- Usar bloqueador de anuncios (contra malvertising)
Contra la ejecución
- Mantener sistema y aplicaciones actualizados
- Desactivar macros por defecto en Office
- Usar una cuenta de usuario sin privilegios de administrador
Contra la persistencia
- Antimalware con protección en tiempo real
- Secure Boot habilitado
- Monitorización de cambios en el arranque
Contra la acción final
- Copias de seguridad offline (contra ransomware)
- Gestor de contraseñas + 2FA (contra infostealers)
- Segmentación de red (contra propagación lateral)
Si sospechas que ya estás infectado: Cómo saber si tengo malware
Si necesitas eliminar malware: Guía paso a paso
Preguntas frecuentes
Citar este articulo
MalwareIntel Research. “Cómo Funciona el Malware: El Ciclo Completo de Infección.” MalwareIntel, 13 ago 2026. https://malwareintel.es/blog/guia-malware/como-funciona-malware/
Artículos relacionados
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.