Clisec
ProductosAntispamFiltrado preciso de spam y envíos masivos, sin castigar al correo legítimo.Antiphishing y BECFrena suplantaciones, enlaces maliciosos y fraude por correo antes del buzón.Plugin para cPanel®Activa y gestiona la protección de todo el servidor desde WHM.Explorar
PreciosGuíasContactoNosotros
Guía · Malware

Adjuntos maliciosos: malware en el correo y análisis en sandbox

Los formatos de adjuntos que más usan los atacantes, por qué el antivirus por firmas no basta y cómo funciona el análisis de adjuntos en un sandbox.

Actualizado el 6 min de lecturaEquipo Clisec

En resumen

La mayoría del malware llega por correo en un adjunto o un enlace de descarga: documentos con macros, archivos comprimidos con contraseña, imágenes de disco o accesos directos. Un antivirus basado en firmas detecta lo conocido, pero no las variantes nuevas. Por eso se combina el escaneo con varios motores con el análisis en sandbox: el adjunto sospechoso se abre en un entorno aislado y se observa qué hace antes de entregarlo.

Los formatos más usados

FormatoCómo se usa
Documentos de Office con macrosEl documento pide "habilitar contenido" para ejecutar código. Microsoft bloquea por defecto las macros de archivos descargados de internet, así que los atacantes buscan otros formatos.
ZIP o RAR con contraseñaLa contraseña va en el cuerpo del correo. El filtro no puede abrir el archivo para revisarlo.
ISO, IMG y VHDImágenes de disco que se abren con doble clic y pueden contener ejecutables o accesos directos.
Accesos directos (.lnk)Parecen documentos, pero ejecutan comandos al abrirlos.
HTMLReconstruyen el malware en el navegador. Ver HTML smuggling.
PDFRara vez traen malware dentro; lo común es un enlace o un código QR hacia la descarga o una página falsa.

Por qué el antivirus por firmas no basta

Un antivirus por firmas, como ClamAV (el que se puede activar en cPanel), compara cada archivo con una base de malware conocido. Es útil y conviene tenerlo activo, pero los atacantes generan variantes nuevas constantemente, cifran los archivos o los comprimen con contraseña para que no se puedan revisar.

Qué es el análisis en sandbox

Un sandbox es un entorno aislado, parecido a un computador real, donde se abre el adjunto sospechoso para observar su comportamiento: si intenta descargar otros archivos, conectarse a servidores desconocidos, modificar el sistema o cifrar documentos.

Como juzga lo que el archivo hace y no cómo se ve, detecta variantes que ninguna firma conoce todavía.

Buenas prácticas

  • Activa ClamAV en WHM como línea base.
  • Desconfía de los archivos comprimidos con contraseña que llegan sin haberlos pedido.
  • No habilites macros en documentos que llegan por correo.
  • Mantén actualizados el sistema operativo, el navegador y Office.
  • Suma una capa que combine varios motores y sandbox. Clisec escanea archivos y enlaces con varios motores antes de la entrega, y ejecuta los adjuntos sospechosos en un entorno aislado para observar su comportamiento.

Preguntas frecuentes

¿ClamAV es suficiente para un servidor cPanel?

Es una buena base contra malware conocido, pero no detecta variantes nuevas ni puede revisar archivos cifrados. Conviene complementarlo.

¿El sandbox retrasa la entrega del correo?

Solo se usa con adjuntos sospechosos, que quedan retenidos mientras se analizan. El resto del correo se entrega normalmente.

¿Por qué los atacantes usan ZIP con contraseña?

Porque ningún filtro puede abrirlos sin la contraseña. Por eso un adjunto cifrado que llega sin pedirlo ya es una señal de alerta.

Protege todas las cuentas de tu servidor

Clisec escanea archivos y enlaces con varios motores y analiza en sandbox los adjuntos sospechosos, en todas las cuentas de tu servidor cPanel.

Solicitar demoVer precios y cobertura

Sigue leyendo

Guía · HTML smugglingHTML smuggling: adjuntos HTML que arman malware al abrirseEl malware que llega en piezas dentro de un archivo HTML y se arma en el navegador de la víctima.LeerGuía · Robo de contraseñasPhishing de credenciales: páginas falsas de inicio de sesiónLos avisos de "buzón lleno" y las páginas falsas de webmail: cómo reconocerlas y qué hacer si alguien cayó.Leer