Clisec
ProductosAntispamFiltrado preciso de spam y envíos masivos, sin castigar al correo legítimo.Antiphishing y BECFrena suplantaciones, enlaces maliciosos y fraude por correo antes del buzón.Plugin para cPanel®Activa y gestiona la protección de todo el servidor desde WHM.Explorar
PreciosGuíasContactoNosotros
Guía · HTML smuggling

HTML smuggling: adjuntos HTML que arman malware al abrirse

Qué es el HTML smuggling, cómo un adjunto HTML reconstruye un archivo malicioso en el navegador sin pasar por el filtro, y cómo protegerse.

Actualizado el 5 min de lecturaEquipo Clisec

En resumen

En el HTML smuggling, el correo trae un adjunto HTML (o un enlace a una página) que contiene el malware codificado como texto. Al abrirlo, el navegador lo reconstruye y lo descarga en el computador. Como el filtro de correo solo ve una página HTML y no un ejecutable, muchas veces lo deja pasar. Se detecta examinando los adjuntos HTML y los scripts que reconstruyen archivos al abrirse.

Cómo funciona

  1. El correo trae un adjunto .html o .htm, a veces con un nombre como "factura" o "documento escaneado".
  2. Dentro del archivo hay un script con el malware codificado, por ejemplo en Base64, y a veces dividido en partes.
  3. Al abrirlo, el navegador ejecuta el script, reconstruye el archivo y lo ofrece como descarga, normalmente un ZIP o una imagen de disco (ISO).
  4. Si la persona abre ese archivo, se instala el malware.

Una variante usa el mismo adjunto HTML para mostrar una página falsa de inicio de sesión sin salir del computador. Ver phishing de credenciales.

Por qué evade los filtros

  • El filtro ve un archivo de texto, no un ejecutable: no hay nada que comparar con una firma de virus.
  • El archivo malicioso se crea en el computador del usuario, después de que el correo pasó todos los controles.
  • El contenido codificado cambia en cada envío, así que las firmas no sirven.

Señales de alerta

  • Un adjunto HTML en un correo que dice traer una factura, un fax o un documento.
  • Al abrirlo, el navegador descarga un archivo automáticamente.
  • El archivo descargado es un ZIP con contraseña, una ISO o un acceso directo (.lnk).

Cómo protegerse

  • Trata cualquier adjunto HTML como sospechoso: los documentos legítimos rara vez llegan en ese formato.
  • En los computadores de la empresa, evita que los archivos ISO e IMG se monten con doble clic si no se usan.
  • Usa un filtro que examine el contenido de los adjuntos HTML. Clisec examina los adjuntos HTML y los scripts que reconstruyen archivos maliciosos al abrirse, y envía los adjuntos sospechosos a un sandbox.

Preguntas frecuentes

¿Un antivirus detecta el HTML smuggling?

Puede detectar el archivo final cuando se descarga, pero no siempre. En el correo, un antivirus basado en firmas suele ver solo un HTML inofensivo.

¿Puedo bloquear todos los adjuntos HTML?

Es una medida válida si tu organización no los usa. Algunos sistemas legítimos envían HTML, así que conviene revisarlo antes.

Protege todas las cuentas de tu servidor

Clisec examina los adjuntos HTML y los scripts que reconstruyen archivos maliciosos, en todas las cuentas de tu servidor cPanel.

Solicitar demoVer precios y cobertura

Sigue leyendo

Guía · MalwareAdjuntos maliciosos: malware en el correo y análisis en sandboxMacros, archivos comprimidos con contraseña e imágenes de disco: cómo llega el malware y cómo se analiza en un sandbox.LeerGuía · Robo de contraseñasPhishing de credenciales: páginas falsas de inicio de sesiónLos avisos de "buzón lleno" y las páginas falsas de webmail: cómo reconocerlas y qué hacer si alguien cayó.Leer