Principiantemalwareclasificaciontiposguiaprincipiante

Tipos de Malware: Clasificación Completa con Ejemplos Reales

Todos los tipos de malware explicados con ejemplos reales: ransomware, troyanos, spyware, gusanos, rootkits, keyloggers, botnets, wipers y más. Clasificación técnica actualizada a 2026.

MalwareIntel Research··9 min lectura
Serie: Guía de Malware — Parte 2

Tipos de Malware - Clasificación Completa

Clasificación completa del malware

El malware no es una amenaza única. Existen decenas de categorías, cada una con técnicas, objetivos y métodos de distribución distintos. Esta guía cubre las 15 categorías principales con ejemplos reales documentados en MalwareIntel.

Si aún no tienes claro qué es el malware, empieza por nuestra guía introductoria.


1. Virus

Qué hace: Se replica insertando copias de sí mismo en otros programas o archivos. Necesita que el usuario ejecute el archivo infectado para activarse.

Cómo se propaga: A través de archivos ejecutables, documentos con macros, memorias USB.

Ejemplos históricos:

  • Elk Cloner (1982): primer virus in-the-wild, infectaba disquetes de Apple II
  • Cascade (1988): primer virus cifrado
  • CIH/Chernobyl (1998): sobreescribía la BIOS, inutilizando el PC

Estado actual: Los virus clásicos (que infectan ejecutables) son poco comunes hoy. Han evolucionado hacia formas más sofisticadas.

Historia completa de los virus


2. Gusanos (Worms)

Qué hace: Se propaga automáticamente por la red sin necesidad de acción del usuario. Explota vulnerabilidades para saltar de máquina en máquina.

Cómo se propaga: Vulnerabilidades de red, email masivo, recursos compartidos.

Ejemplos reales:

  • Morris Worm (1988): primer gusano de Internet, infectó el 10% de los equipos conectados
  • ILOVEYOU (2000): 10 millones de PCs infectados por email
  • Conficker (2008): infectó millones de máquinas explotando MS08-067
  • WannaCry (2017): gusano + ransomware que explotaba EternalBlue

Análisis técnico del Morris Worm | Conficker


3. Troyanos

Qué hace: Se disfraza de software legítimo para engañar al usuario. Una vez dentro, ejecuta acciones maliciosas en segundo plano.

Cómo se propaga: Descargas de software falso, adjuntos de email, sitios web comprometidos.

Subcategorías:

  • Troyanos bancarios: roban credenciales de banca online (Zeus, TrickBot, Dridex)
  • Troyanos de descarga (downloaders): descargan malware adicional
  • Troyanos de acceso remoto (RATs): dan control total al atacante

Ejemplos:

  • Zeus/Zbot: el troyano bancario más influyente de la historia
  • Emotet: comenzó como troyano bancario, evolucionó a loader

Cluster completo de Malware en Windows con análisis de técnicas de troyanos


4. Ransomware

Qué hace: Cifra los archivos de la víctima y exige un pago (rescate) para devolver el acceso. Algunas variantes también roban datos antes de cifrar (doble extorsión).

Cómo se propaga: Phishing, vulnerabilidades de red, RDP expuesto, supply chain.

Ejemplos activos en 2026:

  • LockBit 3.0: el grupo de ransomware más activo del mundo
  • BlackCat/ALPHV: ransomware escrito en Rust con triple extorsión
  • Cl0p: especializado en ataques masivos via vulnerabilidades (MOVEit)
  • Black Basta: afiliados de alto perfil, objetivos corporativos

Impacto: Coste medio de un ataque de ransomware: 4,45 millones USD.

Tenemos 20 artículos dedicados al ransomware con análisis técnico de cada familia.


5. Spyware

Qué hace: Espía la actividad del usuario sin su conocimiento: captura pantallas, graba teclas, monitoriza navegación, activa cámara/micrófono.

Cómo se propaga: Software gratuito bundled, exploits zero-day (en el caso de spyware estatal), apps falsas en tiendas.

Ejemplos:

  • Pegasus (NSO Group): spyware estatal que infecta iPhones y Android sin interacción
  • FinFisher: vendido a gobiernos para vigilancia
  • Stalkerware: apps comerciales de espionaje doméstico

Análisis de malware móvil incluyendo Pegasus


6. Keyloggers

Qué hace: Registra todas las pulsaciones de teclado del usuario. Captura contraseñas, mensajes, datos bancarios y todo lo que se teclea.

Tipos:

  • Software: programa que se ejecuta en segundo plano
  • Hardware: dispositivo físico entre el teclado y el PC (menos común)

Ejemplos:

  • Agent Tesla: RAT con capacidades de keylogging muy extendido
  • HawkEye: keylogger comercial usado en campañas masivas

7. Adware

Qué hace: Muestra publicidad no deseada: ventanas emergentes, redirecciones del navegador, anuncios inyectados en páginas web.

Cómo se propaga: Bundled con software gratuito, extensiones de navegador.

Peligro real: Aunque parece inofensivo, el adware puede:

  • Ralentizar significativamente el equipo
  • Redirigir a sitios maliciosos
  • Servir como puerta de entrada para malware más peligroso

8. Rootkits

Qué hace: Se oculta en las capas más profundas del sistema operativo para mantener acceso privilegiado sin ser detectado. Puede operar a nivel de kernel, ocultando procesos, archivos y conexiones de red.

Tipos por profundidad:

  • User-mode rootkits: operan a nivel de aplicación
  • Kernel rootkits: interceptan llamadas del sistema (SSDT hooking, DKOM)
  • Bootkits: infectan el sector de arranque (MBR/UEFI)
  • Firmware rootkits: se alojan en el firmware del hardware

Ejemplos:

  • LoJax: primer rootkit UEFI detectado in-the-wild
  • BlackLotus: bootkit UEFI que bypasea Secure Boot
  • Diamorphine: rootkit LKM para Linux

Tenemos 23 artículos técnicos sobre rootkits y bootkits con análisis de cada técnica.


9. Botnets

Qué hace: Infecta miles o millones de dispositivos y los controla como una red (bot network). El atacante usa esta red para lanzar ataques DDoS, enviar spam, minar criptomonedas o distribuir malware.

Ejemplos:

  • Mirai: la botnet IoT que tumbó una parte significativa de Internet en 2016
  • Emotet: botnet que funcionaba como servicio de distribución de malware
  • Necurs: una de las botnets de spam más grandes de la historia

Análisis de Mirai | Emotet


10. Wipers

Qué hace: Destruye datos de forma irreversible. No pide rescate, no roba información: su único objetivo es causar daño máximo.

Contexto: Los wipers suelen usarse en conflictos geopolíticos como armas cibernéticas.

Ejemplos:

  • HermeticWiper: usado contra infraestructura ucraniana en febrero 2022
  • WhisperGate: disfrazado de ransomware, pero destruye sin posibilidad de recuperación
  • CaddyWiper: limpia datos y particiones

Análisis de wipers en Ucrania


11. Infostealers (Ladrones de Información)

Qué hace: Roba credenciales almacenadas en navegadores, cookies de sesión, datos de carteras de criptomonedas, tokens de autenticación y cualquier información de valor.

Modelo de negocio: Los infostealers modernos operan como Malware-as-a-Service (MaaS). Los operadores cobran una suscripción mensual y los clientes reciben los datos robados ("logs") a través de Telegram.

Ejemplos activos en 2026:

  • RedLine Stealer: el infostealer más popular del mercado
  • Lumma Stealer: crecimiento explosivo en 2025-2026
  • Vidar: especializado en carteras crypto y datos de navegador
  • Raccoon Stealer: operación interrumpida y relanzada

Tendencia: Es el tipo de malware de mayor crecimiento. Los logs robados alimentan mercados de credenciales en la dark web.


12. Droppers y Loaders

Qué hace: No causan daño directamente. Su función es entregar y ejecutar otro malware en el sistema víctima. Son la "puerta de entrada".

Diferencia:

  • Dropper: contiene el malware payload dentro de sí mismo
  • Loader: descarga el payload desde un servidor externo

Ejemplos:

  • Emotet: el loader más famoso, distribuía TrickBot, IcedID, Qakbot y otros
  • Bumblebee: loader moderno que entrega ransomware
  • Pikabot: sucesor espiritual de Qakbot

13. RATs (Troyanos de Acceso Remoto)

Qué hace: Proporcionan al atacante control total sobre el dispositivo infectado: escritorio remoto, ejecución de comandos, captura de pantalla, cámara, micrófono.

Ejemplos:

  • AsyncRAT: RAT de código abierto extremadamente popular
  • Remcos: RAT comercial legítimo (vendido como herramienta de administración) usado extensivamente por cibercriminales
  • NjRAT: uno de los RATs más antiguos y todavía activos
  • Cobalt Strike: framework C2 profesional (legítimo) cuyas versiones crackeadas son el estándar del cibercrimen

Análisis de Cobalt Strike


14. Cryptominers

Qué hace: Secuestra los recursos de computación (CPU/GPU) del dispositivo para minar criptomonedas (generalmente Monero) sin consentimiento del usuario.

Señales de infección:

  • CPU al 100% sin motivo aparente
  • Ventiladores a máxima velocidad constantemente
  • Factura eléctrica elevada
  • Rendimiento general degradado

Ejemplos:

  • XMRig: minero de Monero legítimo, usado frecuentemente por malware
  • WannaMine: cryptominer que se propaga como gusano

Cryptominers en Linux


15. Malware Fileless (Sin Archivos)

Qué hace: Opera enteramente en memoria RAM, sin escribir archivos en disco. Usa herramientas legítimas del sistema (PowerShell, WMI, .NET) para ejecutar código malicioso.

Por qué es peligroso: Los antivirus tradicionales basados en firma de archivos no pueden detectarlo fácilmente.

Técnicas comunes:

  • Ejecución de scripts PowerShell codificados
  • Uso de macros de Office que invocan herramientas del sistema
  • Living-off-the-land: abuso de herramientas legítimas (LOLBins)

Fileless malware en Windows


Tabla comparativa de tipos de malware

TipoSe propaga soloRoba datosDestruyePide rescatePlataforma
VirusSi (archivos)-Posible-Windows, Mac
GusanoSi (red)-Posible-Todas
TroyanoNoSi--Todas
RansomwarePosibleSiCifraSiTodas
SpywareNoSi--Todas
KeyloggerNoSi--Todas
AdwareNo---Windows, Mac, Móvil
RootkitNoSi--Todas
BotnetSi (red)-Posible-Todas, IoT
WiperPosible-Si-Windows, Linux
InfostealerNoSi--Windows, Mac
Dropper/LoaderNo---Todas
RATNoSiPosible-Todas
CryptominerPosible---Todas
FilelessNoSiPosible-Windows

Cómo protegerse de cada tipo

No existe una solución única para todos los tipos de malware. La protección efectiva combina:

  1. Contra ransomware: copias de seguridad offline + actualizaciones + segmentación de red. Guía anti-ransomware
  2. Contra infostealers: gestores de contraseñas + 2FA + no reutilizar credenciales
  3. Contra phishing/troyanos: formación del usuario + filtrado de email + sandbox de adjuntos
  4. Contra rootkits: Secure Boot habilitado + monitorización de integridad + detección basada en comportamiento
  5. Contra todo: mantener sistema actualizado + antimalware activo

Si ya estás infectado, sigue nuestra guía paso a paso para eliminar malware.


Siguiente paso

Preguntas frecuentes

Citar este articulo

MalwareIntel Research. “Tipos de Malware: Clasificación Completa con Ejemplos Reales.” MalwareIntel, 13 ago 2026. https://malwareintel.es/blog/guia-malware/tipos-de-malware/

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.