Tipos de Malware: Clasificación Completa con Ejemplos Reales
Todos los tipos de malware explicados con ejemplos reales: ransomware, troyanos, spyware, gusanos, rootkits, keyloggers, botnets, wipers y más. Clasificación técnica actualizada a 2026.

Clasificación completa del malware
El malware no es una amenaza única. Existen decenas de categorías, cada una con técnicas, objetivos y métodos de distribución distintos. Esta guía cubre las 15 categorías principales con ejemplos reales documentados en MalwareIntel.
Si aún no tienes claro qué es el malware, empieza por nuestra guía introductoria.
1. Virus
Qué hace: Se replica insertando copias de sí mismo en otros programas o archivos. Necesita que el usuario ejecute el archivo infectado para activarse.
Cómo se propaga: A través de archivos ejecutables, documentos con macros, memorias USB.
Ejemplos históricos:
- Elk Cloner (1982): primer virus in-the-wild, infectaba disquetes de Apple II
- Cascade (1988): primer virus cifrado
- CIH/Chernobyl (1998): sobreescribía la BIOS, inutilizando el PC
Estado actual: Los virus clásicos (que infectan ejecutables) son poco comunes hoy. Han evolucionado hacia formas más sofisticadas.
Historia completa de los virus
2. Gusanos (Worms)
Qué hace: Se propaga automáticamente por la red sin necesidad de acción del usuario. Explota vulnerabilidades para saltar de máquina en máquina.
Cómo se propaga: Vulnerabilidades de red, email masivo, recursos compartidos.
Ejemplos reales:
- Morris Worm (1988): primer gusano de Internet, infectó el 10% de los equipos conectados
- ILOVEYOU (2000): 10 millones de PCs infectados por email
- Conficker (2008): infectó millones de máquinas explotando MS08-067
- WannaCry (2017): gusano + ransomware que explotaba EternalBlue
Análisis técnico del Morris Worm | Conficker
3. Troyanos
Qué hace: Se disfraza de software legítimo para engañar al usuario. Una vez dentro, ejecuta acciones maliciosas en segundo plano.
Cómo se propaga: Descargas de software falso, adjuntos de email, sitios web comprometidos.
Subcategorías:
- Troyanos bancarios: roban credenciales de banca online (Zeus, TrickBot, Dridex)
- Troyanos de descarga (downloaders): descargan malware adicional
- Troyanos de acceso remoto (RATs): dan control total al atacante
Ejemplos:
- Zeus/Zbot: el troyano bancario más influyente de la historia
- Emotet: comenzó como troyano bancario, evolucionó a loader
Cluster completo de Malware en Windows con análisis de técnicas de troyanos
4. Ransomware
Qué hace: Cifra los archivos de la víctima y exige un pago (rescate) para devolver el acceso. Algunas variantes también roban datos antes de cifrar (doble extorsión).
Cómo se propaga: Phishing, vulnerabilidades de red, RDP expuesto, supply chain.
Ejemplos activos en 2026:
- LockBit 3.0: el grupo de ransomware más activo del mundo
- BlackCat/ALPHV: ransomware escrito en Rust con triple extorsión
- Cl0p: especializado en ataques masivos via vulnerabilidades (MOVEit)
- Black Basta: afiliados de alto perfil, objetivos corporativos
Impacto: Coste medio de un ataque de ransomware: 4,45 millones USD.
Tenemos 20 artículos dedicados al ransomware con análisis técnico de cada familia.
5. Spyware
Qué hace: Espía la actividad del usuario sin su conocimiento: captura pantallas, graba teclas, monitoriza navegación, activa cámara/micrófono.
Cómo se propaga: Software gratuito bundled, exploits zero-day (en el caso de spyware estatal), apps falsas en tiendas.
Ejemplos:
- Pegasus (NSO Group): spyware estatal que infecta iPhones y Android sin interacción
- FinFisher: vendido a gobiernos para vigilancia
- Stalkerware: apps comerciales de espionaje doméstico
Análisis de malware móvil incluyendo Pegasus
6. Keyloggers
Qué hace: Registra todas las pulsaciones de teclado del usuario. Captura contraseñas, mensajes, datos bancarios y todo lo que se teclea.
Tipos:
- Software: programa que se ejecuta en segundo plano
- Hardware: dispositivo físico entre el teclado y el PC (menos común)
Ejemplos:
- Agent Tesla: RAT con capacidades de keylogging muy extendido
- HawkEye: keylogger comercial usado en campañas masivas
7. Adware
Qué hace: Muestra publicidad no deseada: ventanas emergentes, redirecciones del navegador, anuncios inyectados en páginas web.
Cómo se propaga: Bundled con software gratuito, extensiones de navegador.
Peligro real: Aunque parece inofensivo, el adware puede:
- Ralentizar significativamente el equipo
- Redirigir a sitios maliciosos
- Servir como puerta de entrada para malware más peligroso
8. Rootkits
Qué hace: Se oculta en las capas más profundas del sistema operativo para mantener acceso privilegiado sin ser detectado. Puede operar a nivel de kernel, ocultando procesos, archivos y conexiones de red.
Tipos por profundidad:
- User-mode rootkits: operan a nivel de aplicación
- Kernel rootkits: interceptan llamadas del sistema (SSDT hooking, DKOM)
- Bootkits: infectan el sector de arranque (MBR/UEFI)
- Firmware rootkits: se alojan en el firmware del hardware
Ejemplos:
- LoJax: primer rootkit UEFI detectado in-the-wild
- BlackLotus: bootkit UEFI que bypasea Secure Boot
- Diamorphine: rootkit LKM para Linux
Tenemos 23 artículos técnicos sobre rootkits y bootkits con análisis de cada técnica.
9. Botnets
Qué hace: Infecta miles o millones de dispositivos y los controla como una red (bot network). El atacante usa esta red para lanzar ataques DDoS, enviar spam, minar criptomonedas o distribuir malware.
Ejemplos:
- Mirai: la botnet IoT que tumbó una parte significativa de Internet en 2016
- Emotet: botnet que funcionaba como servicio de distribución de malware
- Necurs: una de las botnets de spam más grandes de la historia
10. Wipers
Qué hace: Destruye datos de forma irreversible. No pide rescate, no roba información: su único objetivo es causar daño máximo.
Contexto: Los wipers suelen usarse en conflictos geopolíticos como armas cibernéticas.
Ejemplos:
- HermeticWiper: usado contra infraestructura ucraniana en febrero 2022
- WhisperGate: disfrazado de ransomware, pero destruye sin posibilidad de recuperación
- CaddyWiper: limpia datos y particiones
11. Infostealers (Ladrones de Información)
Qué hace: Roba credenciales almacenadas en navegadores, cookies de sesión, datos de carteras de criptomonedas, tokens de autenticación y cualquier información de valor.
Modelo de negocio: Los infostealers modernos operan como Malware-as-a-Service (MaaS). Los operadores cobran una suscripción mensual y los clientes reciben los datos robados ("logs") a través de Telegram.
Ejemplos activos en 2026:
- RedLine Stealer: el infostealer más popular del mercado
- Lumma Stealer: crecimiento explosivo en 2025-2026
- Vidar: especializado en carteras crypto y datos de navegador
- Raccoon Stealer: operación interrumpida y relanzada
Tendencia: Es el tipo de malware de mayor crecimiento. Los logs robados alimentan mercados de credenciales en la dark web.
12. Droppers y Loaders
Qué hace: No causan daño directamente. Su función es entregar y ejecutar otro malware en el sistema víctima. Son la "puerta de entrada".
Diferencia:
- Dropper: contiene el malware payload dentro de sí mismo
- Loader: descarga el payload desde un servidor externo
Ejemplos:
- Emotet: el loader más famoso, distribuía TrickBot, IcedID, Qakbot y otros
- Bumblebee: loader moderno que entrega ransomware
- Pikabot: sucesor espiritual de Qakbot
13. RATs (Troyanos de Acceso Remoto)
Qué hace: Proporcionan al atacante control total sobre el dispositivo infectado: escritorio remoto, ejecución de comandos, captura de pantalla, cámara, micrófono.
Ejemplos:
- AsyncRAT: RAT de código abierto extremadamente popular
- Remcos: RAT comercial legítimo (vendido como herramienta de administración) usado extensivamente por cibercriminales
- NjRAT: uno de los RATs más antiguos y todavía activos
- Cobalt Strike: framework C2 profesional (legítimo) cuyas versiones crackeadas son el estándar del cibercrimen
14. Cryptominers
Qué hace: Secuestra los recursos de computación (CPU/GPU) del dispositivo para minar criptomonedas (generalmente Monero) sin consentimiento del usuario.
Señales de infección:
- CPU al 100% sin motivo aparente
- Ventiladores a máxima velocidad constantemente
- Factura eléctrica elevada
- Rendimiento general degradado
Ejemplos:
- XMRig: minero de Monero legítimo, usado frecuentemente por malware
- WannaMine: cryptominer que se propaga como gusano
15. Malware Fileless (Sin Archivos)
Qué hace: Opera enteramente en memoria RAM, sin escribir archivos en disco. Usa herramientas legítimas del sistema (PowerShell, WMI, .NET) para ejecutar código malicioso.
Por qué es peligroso: Los antivirus tradicionales basados en firma de archivos no pueden detectarlo fácilmente.
Técnicas comunes:
- Ejecución de scripts PowerShell codificados
- Uso de macros de Office que invocan herramientas del sistema
- Living-off-the-land: abuso de herramientas legítimas (LOLBins)
Tabla comparativa de tipos de malware
| Tipo | Se propaga solo | Roba datos | Destruye | Pide rescate | Plataforma |
|---|---|---|---|---|---|
| Virus | Si (archivos) | - | Posible | - | Windows, Mac |
| Gusano | Si (red) | - | Posible | - | Todas |
| Troyano | No | Si | - | - | Todas |
| Ransomware | Posible | Si | Cifra | Si | Todas |
| Spyware | No | Si | - | - | Todas |
| Keylogger | No | Si | - | - | Todas |
| Adware | No | - | - | - | Windows, Mac, Móvil |
| Rootkit | No | Si | - | - | Todas |
| Botnet | Si (red) | - | Posible | - | Todas, IoT |
| Wiper | Posible | - | Si | - | Windows, Linux |
| Infostealer | No | Si | - | - | Windows, Mac |
| Dropper/Loader | No | - | - | - | Todas |
| RAT | No | Si | Posible | - | Todas |
| Cryptominer | Posible | - | - | - | Todas |
| Fileless | No | Si | Posible | - | Windows |
Cómo protegerse de cada tipo
No existe una solución única para todos los tipos de malware. La protección efectiva combina:
- Contra ransomware: copias de seguridad offline + actualizaciones + segmentación de red. Guía anti-ransomware
- Contra infostealers: gestores de contraseñas + 2FA + no reutilizar credenciales
- Contra phishing/troyanos: formación del usuario + filtrado de email + sandbox de adjuntos
- Contra rootkits: Secure Boot habilitado + monitorización de integridad + detección basada en comportamiento
- Contra todo: mantener sistema actualizado + antimalware activo
Si ya estás infectado, sigue nuestra guía paso a paso para eliminar malware.
Siguiente paso
Preguntas frecuentes
Citar este articulo
MalwareIntel Research. “Tipos de Malware: Clasificación Completa con Ejemplos Reales.” MalwareIntel, 13 ago 2026. https://malwareintel.es/blog/guia-malware/tipos-de-malware/
Artículos relacionados
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.