GRC Careers

Inicio › Ciberseguridad › Troyanos

CS-012 · Malware

Troyanos

Malware disfrazado de algo útil que ejecuta código dañino una vez que el usuario lo instala.

Read this reference sheet in English

Resumen ejecutivo

Un troyano es malware que se disfraza de software legítimo o deseable para engañar al usuario y lograr que lo instale y lo ejecute. Su nombre viene del caballo de Troya y se apoya en el engaño, no en la autorreplicación. Una vez ejecutado puede abrir una puerta trasera, robar datos, descargar más malware o dar al atacante el control remoto del dispositivo.

Qué es

Un troyano, a veces llamado caballo de Troya, es software malicioso que se presenta como algo que el usuario quiere: una herramienta gratuita, un juego, una aplicación con la licencia saltada, una actualización de software o un adjunto de correo. Se engaña al usuario para que lo instale, y ese es el punto central de la técnica. A diferencia de un virus o un gusano, un troyano no se propaga por sí mismo. Depende por completo de la ingeniería social para llegar a un sistema. Los troyanos suelen describirse por lo que hacen más que por cómo se propagan, y por eso los profesionales hablan de categorías como los troyanos de acceso remoto, que dan control al atacante, los troyanos bancarios, que roban credenciales financieras, los descargadores, que traen más malware, y los soltadores, que instalan otras cargas.

Por qué importa

Los troyanos son una de las formas más comunes en que los atacantes logran su primer apoyo en un sistema, justamente porque explotan la confianza humana y no una falla técnica. Un disfraz convincente puede sortear a un usuario prudente y llevar a credenciales robadas, cuentas vaciadas, despliegue de ransomware o acceso oculto de larga duración. Como la entrega depende del engaño, ningún parche por sí solo resuelve el problema, lo que vuelve esenciales la concientización y los controles por capas. Para los profesionales de seguridad, reconocer las tácticas de los troyanos es central para entender cómo empiezan las intrusiones y cómo cerrarlas temprano.

Cómo funciona

Un troyano llega a la víctima por un canal que parece confiable: un sitio de descargas, un adjunto de phishing, un aviso de actualización falso o software empaquetado con otro. El usuario lo instala o lo ejecuta creyendo que es legítimo. En ese momento el código malicioso oculto corre con los privilegios que tenga el usuario. Según su tipo, el troyano puede abrir una puerta trasera para el control remoto, registrar pulsaciones de teclas, extraer archivos, o descargar e instalar más malware. Muchos troyanos trabajan para pasar desapercibidos: disfrazan sus procesos, establecen persistencia para sobrevivir a un reinicio y se comunican en silencio con un servidor del atacante para recibir instrucciones. Como un troyano no puede replicarse solo, los atacantes lo distribuyen a gran escala con campañas de correo basura, anuncios maliciosos y sitios web comprometidos.

Diagrama de arquitectura

El atacante disfraza el malware de software útil→Se engaña al usuario para que lo instale→El código malicioso oculto se ejecuta→Se activa la puerta trasera, el robo o la descarga→El atacante obtiene acceso o datos
El troyano se apoya en el engaño: el usuario instala software de apariencia útil y luego el código oculto corre al servicio del atacante.

Flujo de trabajo

Un atacante empaqueta código malicioso dentro de algo que parece legítimo.→El troyano se entrega por phishing, descargas, actualizaciones falsas o software empaquetado.→Se engaña al usuario para que lo instale o lo ejecute.→El código oculto corre con los privilegios del usuario.→El troyano abre una puerta trasera, roba datos o descarga más malware.→Establece persistencia y se comunica con el atacante para recibir instrucciones.

Ataques frecuentes

Errores frecuentes

Buenas prácticas

Lista de verificación

Herramientas recomendadas

Detección y respuesta en endpoints (EDR)
Detecta el comportamiento malicioso tras la ejecución y permite contenerlo
Listas de permitidos de aplicaciones
Evitan que corran programas no aprobados, troyanos incluidos
Entorno aislado o servicio de detonación
Ejecuta de forma segura un instalador sospechoso para revelar su comportamiento oculto
Monitorización de red
Señala conexiones de salida inesperadas usadas para mando y control

Normas del sector

NIST SP 800-83
Guía para prevenir y manejar malware, incluidos los instaladores engañosos
NIST SP 800-61
Marco de manejo de incidentes para contener un compromiso y recuperarse
MITRE ATT&CK
Cataloga técnicas del adversario como el mando y control y la persistencia

Relevancia profesional

Los troyanos son un tema central para analistas de SOC y personal de respuesta a incidentes, que investigan cómo empezó una intrusión y qué hizo el malware después de ejecutarse. Los analistas de malware hacen ingeniería inversa de troyanos para entender sus capacidades, y los ingenieros de seguridad diseñan listas de permitidos y controles de mínimo privilegio para bloquearlos. Los profesionales de GRC usan este conocimiento para evaluar los controles de malware y de concientización. Al público de GRC Careers le sirve reconocer cómo el engaño impulsa las intrusiones reales.

Preguntas de entrevista

Certificaciones relacionadas

CompTIA Security+ ISC2 Certified in Cybersecurity (CC) GIAC Reverse Engineering Malware (GREM)

Para profundizar

Puntos clave

Descargar PDFDescargar PNG

Preguntas frecuentes

¿Por qué se llama troyano?

El nombre viene del relato antiguo del caballo de Troya, un regalo que ocultaba atacantes dentro. El malware funciona igual: parece algo deseable pero esconde código dañino.

¿Un troyano puede propagarse por sí solo?

No. A diferencia de los virus y los gusanos, un troyano no se autorreplica. Depende de engañar a un usuario para que lo instale, y por eso la concientización en seguridad es una defensa tan importante.

¿Qué es un troyano de acceso remoto?

Es un troyano que da al atacante control remoto y oculto del dispositivo infectado, a menudo con la posibilidad de ejecutar comandos, robar archivos y vigilar la actividad.

15 fichas de referencia en español
La Biblioteca Profesional de Referencia en Ciberseguridad, en PDF y PNG listos para imprimir.
Ver la biblioteca

Carreras relacionadas

Certificaciones relacionadas

CompTIA Security+ISC2 Certified in Cybersecurity (CC)GIAC Reverse Engineering Malware (GREM)

Vacantes actuales

Las vacantes aparecen en la versión web. Vea la bolsa de empleo para los puestos vigentes de GRC y seguridad.
Ver todas las vacantes

Ruta de aprendizaje sugerida

  1. Afiance las bases con CS-001 Ciberseguridad
  2. Estudie esta ficha: Troyanos
  3. Profundice: Virus informáticos
  4. Profundice: Gusanos
  5. Valídelo: trabaje hacia CompTIA Security+
  6. Encuentre el puesto: vea las vacantes disponibles

Las vacantes se publican en el idioma del empleador, por lo general en inglés.

Fichas relacionadas

Más de Malware

Compartir LinkedIn Facebook X Correo