En resumen
La mayoría del malware llega por correo en un adjunto o un enlace de descarga: documentos con macros, archivos comprimidos con contraseña, imágenes de disco o accesos directos. Un antivirus basado en firmas detecta lo conocido, pero no las variantes nuevas. Por eso se combina el escaneo con varios motores con el análisis en sandbox: el adjunto sospechoso se abre en un entorno aislado y se observa qué hace antes de entregarlo.
Los formatos más usados
| Formato | Cómo se usa |
|---|---|
| Documentos de Office con macros | El documento pide "habilitar contenido" para ejecutar código. Microsoft bloquea por defecto las macros de archivos descargados de internet, así que los atacantes buscan otros formatos. |
| ZIP o RAR con contraseña | La contraseña va en el cuerpo del correo. El filtro no puede abrir el archivo para revisarlo. |
| ISO, IMG y VHD | Imágenes de disco que se abren con doble clic y pueden contener ejecutables o accesos directos. |
| Accesos directos (.lnk) | Parecen documentos, pero ejecutan comandos al abrirlos. |
| HTML | Reconstruyen el malware en el navegador. Ver HTML smuggling. |
| Rara vez traen malware dentro; lo común es un enlace o un código QR hacia la descarga o una página falsa. |
Por qué el antivirus por firmas no basta
Un antivirus por firmas, como ClamAV (el que se puede activar en cPanel), compara cada archivo con una base de malware conocido. Es útil y conviene tenerlo activo, pero los atacantes generan variantes nuevas constantemente, cifran los archivos o los comprimen con contraseña para que no se puedan revisar.
Qué es el análisis en sandbox
Un sandbox es un entorno aislado, parecido a un computador real, donde se abre el adjunto sospechoso para observar su comportamiento: si intenta descargar otros archivos, conectarse a servidores desconocidos, modificar el sistema o cifrar documentos.
Como juzga lo que el archivo hace y no cómo se ve, detecta variantes que ninguna firma conoce todavía.
Buenas prácticas
- Activa ClamAV en WHM como línea base.
- Desconfía de los archivos comprimidos con contraseña que llegan sin haberlos pedido.
- No habilites macros en documentos que llegan por correo.
- Mantén actualizados el sistema operativo, el navegador y Office.
- Suma una capa que combine varios motores y sandbox. Clisec escanea archivos y enlaces con varios motores antes de la entrega, y ejecuta los adjuntos sospechosos en un entorno aislado para observar su comportamiento.
Preguntas frecuentes
¿ClamAV es suficiente para un servidor cPanel?
Es una buena base contra malware conocido, pero no detecta variantes nuevas ni puede revisar archivos cifrados. Conviene complementarlo.
¿El sandbox retrasa la entrega del correo?
Solo se usa con adjuntos sospechosos, que quedan retenidos mientras se analizan. El resto del correo se entrega normalmente.
¿Por qué los atacantes usan ZIP con contraseña?
Porque ningún filtro puede abrirlos sin la contraseña. Por eso un adjunto cifrado que llega sin pedirlo ya es una señal de alerta.
Protege todas las cuentas de tu servidor
Clisec escanea archivos y enlaces con varios motores y analiza en sandbox los adjuntos sospechosos, en todas las cuentas de tu servidor cPanel.