GRC Careers

Inicio › Ciberseguridad › Spyware

CS-015 · Malware

Spyware

Software que recoge en secreto información sobre una persona o un dispositivo, sin su consentimiento.

Read this reference sheet in English

Resumen ejecutivo

El spyware es software malicioso que recoge en silencio información sobre un usuario o un dispositivo y la envía a un tercero sin permiso. Puede capturar pulsaciones de teclas, credenciales, hábitos de navegación, archivos y capturas de pantalla. Como está construido para pasar desapercibido, el spyware suele funcionar mucho tiempo antes de que alguien note la pérdida de datos.

Qué es

El spyware es una categoría de malware cuyo objetivo principal es la vigilancia y el robo de datos, no la interrupción inmediata. En lugar de cifrar archivos o tumbar sistemas, trabaja para mantenerse invisible y poder seguir observando. La familia cubre varios tipos que se solapan: los registradores de teclas, que graban cada pulsación; los ladrones de información, que cosechan contraseñas guardadas y datos del navegador; las cookies de seguimiento y los componentes de adware, que perfilan el comportamiento para la publicidad; y los programas de acecho, que una persona instala en el dispositivo de otra para vigilarla. Parte del spyware llega empaquetado dentro de software gratuito de apariencia legítima, mientras que otras variantes se entregan por phishing, descargas maliciosas o la explotación de una vulnerabilidad.

Por qué importa

El daño del spyware suele ser silencioso y acumulativo. Las credenciales robadas pueden reutilizarse para entrar al correo, la banca y los sistemas corporativos, y los datos de negocio capturados pueden llevar a fraude, espionaje o una brecha mayor. Para una organización, un ladrón de información en una sola computadora portátil puede exponer a la vez las contraseñas de decenas de servicios internos y en la nube, y convertir un endpoint infectado en un problema de toda la red. Los programas de acecho plantean además preocupaciones serias de seguridad personal y de orden legal. Para los profesionales, entender el spyware es central en la defensa de endpoints, la respuesta a incidentes y el trabajo de privacidad, porque el objetivo del atacante es ver todo lo que ve la víctima.

Cómo funciona

El spyware primero establece un punto de apoyo, a menudo engañando al usuario para que ejecute un instalador o viajando junto con otro software. Una vez en marcha, intenta lograr persistencia para sobrevivir a los reinicios y después empieza a recoger lo que fue diseñado para robar: pulsaciones de teclas, contenido del portapapeles, credenciales guardadas o capturas de pantalla. Los datos recogidos se preparan de forma local y luego se envían, o se extraen, hacia un servidor que el atacante controla, con frecuencia disfrazados dentro de tráfico web de apariencia normal para no despertar sospechas. Muchas variantes también intentan esconder sus archivos y procesos, desactivar las herramientas de seguridad y actualizarse, para que quien defiende tenga más dificultad en encontrarlas y eliminarlas.

Diagrama de arquitectura

Instalación silenciosa (empaquetada o por phishing)→Persistencia y ocultamiento→Observar y grabar la actividad→Recoger credenciales y datos→Extraer todo al servidor del atacante
El spyware se instala en silencio, logra persistencia, observa y graba la actividad, y después extrae los datos hacia el atacante.

Flujo de trabajo

Aislar el dispositivo afectado de la red para detener la extracción de datos.→Confirmar la infección con un análisis actualizado de endpoint o antimalware y la revisión de los registros.→Identificar a qué pudo acceder el spyware, en especial credenciales guardadas y archivos sensibles.→Eliminar el spyware y sus mecanismos de persistencia, o reinstalar el dispositivo si no se puede restablecer la confianza.→Restablecer toda contraseña y token de sesión que pudieran haberse capturado, empezando por el correo y las cuentas de administración.→Revisar cómo llegó, cerrar esa vía y vigilar una posible reinfección.

Ataques frecuentes

Errores frecuentes

Buenas prácticas

Lista de verificación

Herramientas recomendadas

Detección y respuesta en endpoints (EDR)
Detecta el comportamiento de vigilancia y permite contener y responder
Antimalware o antivirus
Analiza y elimina el spyware y los ladrones de información conocidos
Gestor de contraseñas con MFA
Reduce el valor de las credenciales robadas y evita guardarlas en el navegador
Monitorización de red
Señala conexiones de salida inusuales que pueden indicar extracción de datos

Normas del sector

NIST SP 800-83
Guía para prevenir y manejar incidentes de malware, spyware incluido
NIST SP 800-61
Ciclo de manejo de incidentes que se usa para responder a las infecciones
Controles Críticos de Seguridad del CIS
Salvaguardas prácticas como las defensas contra malware y la gestión de cuentas

Relevancia profesional

El spyware aparece a diario para los analistas de SOC que clasifican alertas, el personal de respuesta a incidentes que dimensiona la pérdida de datos, los analistas de malware que hacen ingeniería inversa de muestras y los ingenieros de seguridad que endurecen endpoints. A los profesionales de privacidad y de GRC también les importa, porque amenaza de forma directa los datos confidenciales y puede activar deberes de notificación de brechas, y ese es el público al que sirve GRC Careers.

Preguntas de entrevista

Certificaciones relacionadas

CompTIA Security+ ISC2 Certified in Cybersecurity (CC) GIAC Reverse Engineering Malware (GREM)

Para profundizar

Puntos clave

Descargar PDFDescargar PNG

Preguntas frecuentes

¿Cómo sé si un dispositivo tiene spyware?

Las señales pueden incluir lentitud sin explicación, consumo de datos inesperado, barras o aplicaciones nuevas y agotamiento de la batería, pero el spyware bien hecho a menudo no muestra síntomas evidentes. Un análisis con herramientas de endpoint actualizadas y una revisión de los procesos en marcha y de las conexiones de salida es más confiable que buscar síntomas.

¿El adware es lo mismo que el spyware?

Se solapan, pero no son idénticos. El adware se centra en mostrar publicidad no deseada, mientras que el spyware se centra en recoger información en secreto. Parte del adware también rastrea el comportamiento, lo que difumina la frontera, y por eso los dos se tratan juntos con frecuencia.

¿Restablecer las contraseñas resuelve un problema de spyware?

Restablecer las contraseñas es esencial tras una infección, pero solo después de eliminar el spyware. De lo contrario el malware puede capturar también las contraseñas nuevas, así que primero hay que eliminarlo o reinstalar el equipo, y después rotar las credenciales.

15 fichas de referencia en español
La Biblioteca Profesional de Referencia en Ciberseguridad, en PDF y PNG listos para imprimir.
Ver la biblioteca

Carreras relacionadas

Certificaciones relacionadas

CompTIA Security+ISC2 Certified in Cybersecurity (CC)GIAC Reverse Engineering Malware (GREM)

Vacantes actuales

Las vacantes aparecen en la versión web. Vea la bolsa de empleo para los puestos vigentes de GRC y seguridad.
Ver todas las vacantes

Ruta de aprendizaje sugerida

  1. Afiance las bases con CS-001 Ciberseguridad
  2. Estudie esta ficha: Spyware
  3. Profundice: Troyanos
  4. Profundice: Ciberseguridad
  5. Valídelo: trabaje hacia CompTIA Security+
  6. Encuentre el puesto: vea las vacantes disponibles

Las vacantes se publican en el idioma del empleador, por lo general en inglés.

Fichas relacionadas

Más de Malware

Compartir LinkedIn Facebook X Correo