Articulo de referencia

caballo de Troya (informática)

En informática , un troyano o caballo de Troya es un tipo de malware que engaña a los usuarios sobre su verdadera intención disfrazándose de programa normal. Los troyanos genera...

En informática , un troyano o caballo de Troya es un tipo de malware que engaña a los usuarios sobre su verdadera intención disfrazándose de programa normal. Los troyanos generalmente se propagan mediante algún tipo de ingeniería social . Aunque su carga útil puede ser cualquiera, muchas formas modernas actúan como una puerta trasera , contactando a un controlador que puede obtener acceso no autorizado al dispositivo afectado. [ 1 ] Los ataques de ransomware a menudo se llevan a cabo utilizando un troyano. A diferencia de los virus y gusanos informáticos , los troyanos generalmente no intentan inyectarse en otros archivos ni propagarse de otra manera. [ 2 ] Los caballos de Troya reciben su nombre del caballo de Troya de la mitología griega. [ 3 ]

Orígenes del término

El término deriva de la antigua historia griega del engañoso caballo de Troya que condujo a la caída de la ciudad de Troya . [ 3 ] No está claro dónde ni cuándo se originó el concepto de computación, y este término para referirse a él; pero en 1971 el primer manual de Unix asumía que sus lectores conocían ambos. [ 4 ] Otra referencia temprana se encuentra en un informe de la Fuerza Aérea de los Estados Unidos de 1974 sobre el análisis de vulnerabilidades en los sistemas informáticos Multics . [ 5 ]

El término «caballo de Troya» fue popularizado por Ken Thompson en su discurso de aceptación del Premio Turing de 1983 , «Reflexiones sobre la confianza en la confianza» [ 6 ], subtitulado: «¿Hasta qué punto se debe confiar en la afirmación de que un programa está libre de caballos de Troya? Quizás sea más importante confiar en las personas que escribieron el software». Mencionó que conocía la posible existencia de troyanos gracias a un informe sobre la seguridad de Multics. [ 7 ] [ 8 ]

Capitalización

El término informático «caballo de Troya» deriva del legendario caballo de Troya de la antigua ciudad de Troya . Por esta razón, «troyano» suele escribirse con mayúscula inicial, especialmente en fuentes antiguas; sin embargo, muchas guías de estilo y diccionarios modernos sugieren escribir «troyano» con minúscula para este uso técnico. [ 9 ] [ 10 ]

Comportamiento

Captura de pantalla de MiniPanzer

Una vez instalados, los troyanos pueden realizar diversas acciones maliciosas. Muchos suelen contactar con uno o más servidores de comando y control (C2) a través de Internet y esperar instrucciones. Dado que cada troyano suele utilizar un conjunto específico de puertos para esta comunicación, su detección puede ser relativamente sencilla. Además, otro malware podría potencialmente "tomar el control" del troyano, utilizándolo como intermediario para realizar acciones maliciosas. [ 11 ]

En los países de habla alemana , el software espía utilizado o creado por el gobierno a veces se denomina govware . El govware se utiliza normalmente para interceptar las comunicaciones del dispositivo objetivo. Algunos países, como Suiza y Alemania, cuentan con un marco legal que regula el uso de este tipo de software. [ 12 ] [ 13 ] Ejemplos de troyanos govware incluyen el MiniPanzer y el MegaPanzer suizos [ 14 ] y el "troyano estatal" alemán apodado R2D2 . [ 12 ] El govware alemán funciona explotando vulnerabilidades de seguridad desconocidas para el público en general y accediendo a los datos de los teléfonos inteligentes antes de que se cifren a través de otras aplicaciones. [ 15 ]

Debido a la popularidad de las botnets entre los hackers y la disponibilidad de servicios publicitarios que permiten a los autores violar la privacidad de sus usuarios, los troyanos son cada vez más comunes. Según una encuesta realizada por BitDefender entre enero y junio de 2009, "el malware de tipo troyano está en aumento, representando el 83% del malware global detectado en el mundo". [ 16 ] BitDefender ha declarado que aproximadamente el 15% de las computadoras son miembros de una botnet , generalmente reclutadas mediante una infección troyana. [ 17 ]

Investigaciones recientes han revelado que el método del caballo de Troya se ha utilizado para atacar sistemas de computación en la nube . Un ataque troyano a sistemas en la nube intenta insertar una aplicación o servicio que puede afectar los servicios en la nube modificando o interrumpiendo sus funcionalidades. Cuando el sistema en la nube identifica el ataque como legítimo, se ejecuta el servicio o la aplicación, lo que puede dañar e infectar el sistema. [ 18 ]

Clasificaciones de los caballos de Troya

Los troyanos suelen clasificarse según su función principal o el impacto previsto. Una categoría importante es el troyano bancario , diseñado para robar información financiera como credenciales de banca en línea, números de tarjetas de crédito o claves de monederos de criptomonedas. [ 19 ] Zeus y TrickBot se encuentran entre los ejemplos más estudiados de este tipo. Otra categoría es el troyano de acceso remoto ( RAT ), que permite a los atacantes obtener el control total de un sistema infectado, lo que les permite instalar software adicional, acceder a archivos o monitorizar la actividad del usuario. [ 20 ]

Algunos troyanos son principalmente descargadores , lo que significa que sirven como etapa inicial de infección al instalar otras formas de malware una vez dentro de un sistema. Estos a menudo allanan el camino para el reclutamiento de ransomware , spyware o botnets . [ 21 ] Los troyanos que roban información también son comunes, recopilando datos confidenciales como cookies del navegador , credenciales almacenadas o documentos sin el conocimiento del usuario. Además, los troyanos antivirus falsos imitan software de seguridad legítimo, engañando a los usuarios para que paguen por servicios innecesarios o dañinos. [ 22 ] Debido a que los troyanos pueden adaptarse para múltiples propósitos, muchos tipos modernos tienen características superpuestas, mezclando elementos de puertas traseras , spyware y descargadores. [ 22 ] Esta adaptabilidad ha sido un factor importante en su prevalencia como una de las formas más comunes de malware.

Ejemplo de ls en Linux

Un caballo de Troya es un programa que pretende realizar alguna función legítima, pero que al ejecutarse compromete la seguridad del usuario. [ 23 ] Un ejemplo sencillo [ 24 ] es la siguiente versión maliciosa del comando ls de Linux . Un atacante colocaría este script ejecutable en una ubicación pública con permisos de escritura y de "alto tráfico" (por ejemplo, /tmp/ls). Entonces, cualquier víctima que intentara ejecutar lsdesde ese directorio —si y solo si la búsqueda de ejecutables de la víctima [ 24 ]PATH incluyó imprudentemente el directorio actual— ejecutaría en lugar de , y se eliminaría su directorio personal../tmp/ls/usr/bin/ls

#!/usr/bin/env bash rm -rf ~ 2 >/dev/null # Elimina el directorio personal del usuario y luego elimina self. rm $0

Scripts similares podrían secuestrar otros comandos comunes; por ejemplo, un script que pretenda ser el comando sudo (que solicita la contraseña del usuario) podría enviar esa contraseña por correo electrónico al atacante. [ 23 ] En estos ejemplos, el programa malicioso imita el nombre de un programa útil y conocido, en lugar de hacerse pasar por un programa nuevo y desconocido (pero inofensivo). Por lo tanto, estos ejemplos también se asemejan al typosquatting y a los ataques a la cadena de suministro .

Prevención y mitigación

La prevención de infecciones por troyanos requiere una combinación de concienciación del usuario, medidas de seguridad técnicas y prácticas de seguridad proactivas. Educar a los usuarios sobre los peligros de descargar archivos no verificados o ejecutar programas desconocidos sigue siendo una forma eficaz de prevenir ataques. [ 25 ] El software de seguridad, como los programas antivirus y antimalware, puede ayudar a detectar, poner en cuarentena y eliminar troyanos cuando se mantiene actualizado. [ 26 ] Las prácticas de navegación seguras, como evitar enlaces sospechosos, abstenerse de descargar software de fuentes no confiables y tener precaución con los archivos adjuntos de correo electrónico, también son clave para reducir el riesgo. [ 27 ] Además, mantener actualizaciones periódicas de software y del sistema operativo garantiza que se corrijan las vulnerabilidades conocidas, lo que dificulta que los troyanos exploten las debilidades. [ 28 ] En entornos profesionales, los cortafuegos de red, los sistemas de detección de intrusiones (IDS) y las herramientas de filtrado de correo electrónico se utilizan habitualmente para bloquear el tráfico sospechoso e impedir que los troyanos se comuniquen con servidores externos. Las comprobaciones de seguridad periódicas, los programas de formación de empleados y las copias de seguridad de datos rutinarias refuerzan aún más las defensas y ayudan a reducir los posibles daños en caso de infección. [ 29 ]

Desarrollos modernos y técnicas de detección

Los troyanos modernos han evolucionado más allá del malware tradicional basado en archivos, utilizando progresivamente técnicas diseñadas para evitar las herramientas de seguridad basadas en firmas. Un ejemplo de este enfoque es el malware sin archivos, en el que los troyanos operan principalmente en la memoria del sistema y se basan en herramientas administrativas legítimas como PowerShell o la Instrumentación de administración de Windows (WMI). Al reducir o eliminar archivos maliciosos en el disco, los troyanos sin archivos son más difíciles de detectar para el software antivirus convencional. [ 30 ] En los últimos años, los troyanos se han expandido a plataformas móviles y embebidas. Los troyanos de Android a menudo se distribuyen a través de tiendas de aplicaciones no oficiales o campañas de phishing y pueden solicitar más permisos que permiten el acceso a mensajes, credenciales almacenadas o información financiera. [ 31 ] Los troyanos dirigidos a dispositivos del Internet de las cosas (IoT) a menudo se aprovechan de prácticas de autenticación débiles o firmware sin parchear, lo que a su vez permite que los dispositivos comprometidos se incorporen a grandes botnets utilizadas para ataques de denegación de servicio distribuido (DDoS). [ 32 ] Para contrarrestar estos desarrollos, los sistemas de seguridad modernos se basan cada vez más en técnicas de detección basadas en el comportamiento. En lugar de depender únicamente de firmas de malware conocidas, el análisis de comportamiento monitorea la actividad del sistema en busca de señales como escalada de privilegios no autorizada o patrones de comunicación de red sospechosos. [ 33 ] Junto con la detección basada en el comportamiento, se han desarrollado métodos basados ​​en aprendizaje automático para clasificar y detectar troyanos mediante la identificación de irregularidades en datos de telemetría de sistemas y redes a gran escala. Si bien estos enfoques pueden ayudar a las tasas de detección, también presentan desafíos relacionados con los falsos positivos y la claridad de los sistemas de toma de decisiones automatizados. [ 34 ]

Ejemplos notables

Han existido muchos troyanos conocidos que han desempeñado un papel importante en la historia de la ciberseguridad. Un ejemplo temprano es el troyano AIDS , desarrollado en 1989. Se considera una de las primeras formas de ransomware, ya que cifraba los nombres de archivo en las computadoras infectadas y exigía un pago para restaurarlos. [ 35 ]

Animación completa del caballo de Troya "Eres un idiota"

Un ejemplo famoso es el troyano You Are An Idiot , desarrollado en 2002. Se originó a partir de un sketch cómico del locutor de radio estadounidense Rick Dees en su álbum de 1984, Put It Where the Moon Don't Shine . Específicamente, la melodía vocal se incluyó durante un segmento de broma telefónica titulado "Candid Phone: Dog Funeral". El audio ganó notoriedad a principios de la década de 2000 cuando se sampleó para el sitio web YouAreAnIdiot.org, que funcionaba como un troyano basado en el navegador. Este sitio abrumaba a los usuarios mostrando caras sonrientes parpadeantes en blanco y negro mientras reproducía continuamente la pista vocal. Se convirtió en una legendaria "bomba de ventanas emergentes" porque generaba seis ventanas nuevas cada vez que un usuario intentaba cerrar una y deshabilitaba las teclas de acceso rápido estándar como Alt+F4. Si bien no causaba daños permanentes a los archivos, frecuentemente agotaba los recursos del sistema y provocaba que las computadoras se bloquearan. Posteriormente se crearon versiones seguras del sitio web sin la función de generación de ventanas emergentes. [ 36 ]

Otro ejemplo famoso es el troyano Zeus , identificado por primera vez en 2007. Zeus se dirigía principalmente a sistemas Microsoft Windows y fue diseñado para robar credenciales bancarias a través de ataques de hombre en el navegador , que infectan el navegador de un usuario para interceptar y manipular datos, lo que lleva a pérdidas financieras generalizadas y filtraciones de datos. [ 37 ] En 2015, en Ucrania, un grupo de atacantes, a través de una computadora autenticada que fue controlada remotamente usando un troyano de acceso remoto , obtuvo acceso a un servidor controlador, lo que resultó en un corte de electricidad para 80.000 personas. [ 38 ] [ 39 ] En 2016, el troyano MEMZ , un programa basado en Windows, se hizo ampliamente conocido por sus cargas útiles complejas y destructivas. MEMZ ganó notoriedad por mostrar efectos visuales inusuales en las máquinas infectadas y finalmente dejar los sistemas inutilizables.

Mapa de los países afectados por ANOM

Sector privado y gubernamental

Disponible públicamente

Detectado por investigadores de seguridad

Véase también

Referencias

  1. "Diferencia entre virus, gusanos y troyanos" . Centro de seguridad de Symantec . Broadcom Inc. Consultado el 29 de marzo de 2020 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  2. "VIRUS-L/comp.virus Preguntas frecuentes (FAQ) v2.00 (Pregunta B3: ¿Qué es un caballo de Troya?)" . 9 de octubre de 1995. Archivado del original el 5 de agosto de 2020. Consultado el 16 de septiembre de 2019 .
  3. 1 2 Michael Gregg (2015). «Puertas traseras y troyanos». El laboratorio de pruebas de seguridad de redes: una guía paso a paso . Wiley. págs. 338–340 . ISBN  978-1-118-98705-6. Consultado el 29 de marzo de 2020. A diferencia de un virus o un gusano, los troyanos no pueden propagarse por sí mismos.
  4. Thompson, Ken; Ritchie, Dennis M. "Manual del programador de Unix, 3 de noviembre de 1971" (PDF) . pág. 5. Consultado el 28 de marzo de 2020. Además , no se puede cambiar el propietario de un archivo con el bit set-user-ID activado, ya que de lo contrario se podrían crear troyanos capaces de hacer un mal uso de los archivos de otros. 
  5. Paul A. Karger; Roger R. Schell (junio de 1974). "Evaluación de seguridad de Multics: análisis de vulnerabilidades, ESD-TR-74-193" (PDF) . División de Sistemas Electrónicos del Cuartel General: Base de la Fuerza Aérea Hanscom, MA . 2. 4.2.1. Archivado del original (PDF) el 9 de julio de 2011. Recuperado el 24 de diciembre de 2017. ... algún tipo de protección contra programas de aplicaciones escritos por el usuario que puedan contener "caballos de Troya" [ sic ]
  6. Ken Thompson (1984). "Reflexión sobre la confianza en la confianza" . Communications of the ACM . 27 (8): 761– 763. doi : 10.1145/358198.358210 .
  7. Paul A. Karger; Roger R. Schell (2002). "Treinta años después: lecciones de la evaluación de seguridad de Multics" (PDF) . ACSAC : 119–126 .
  8. Karger y Schell escribieron que Thompson agregó esta referencia en una versión posterior de su discurso en la conferencia de Turing: Ken Thompson (noviembre de 1989), "Sobre confiar en la confianza.", Unix Review , 7 ( 11): 70–74
  9. "troyano" . Diccionario avanzado para estudiantes Collins COBUILD . Consultado el 29 de marzo de 2020 .
  10. "caballo de Troya". Guía de estilo de Microsoft . Microsoft . Consultado el 29 de marzo de 2020 .
  11. Jamie Crapanzano (2003). Deconstruyendo SubSeven, el caballo de Troya de Choice (Informe). SANS Institute . Recuperado el 10 de mayo de 2021 .
  12. 1 2 Basil Cupa, El caballo de Troya resucitado: Sobre la legalidad del uso del software espía gubernamental (Govware) Archivado el 1 de febrero de 2014 en Wayback Machine , LISS 2013, págs. 419–428
  13. "Häufig gestellte Fragen (Frequently Asked Questions)" . Departamento Federal de Justicia y Policía. Archivado del original el 6 de mayo de 2013.
  14. Dunn, John (27 de agosto de 2009). "Programador suizo publicita troyano espía del gobierno" . TechWorld . Consultado el 10 de enero de 2021 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  15. "La policía federal alemana utiliza un virus troyano para eludir el cifrado de teléfonos" . DW . Consultado el 14 de abril de 2018 .
  16. "Un estudio de BitDefender sobre malware y spam revela que las amenazas electrónicas se adaptan a las tendencias de comportamiento en línea" . BitDefender . 3 de agosto de 2009. Archivado del original el 8 de agosto de 2009. Consultado el 27 de marzo de 2020 .
  17. Ganesh Datta (7 de agosto de 2014). "¿Qué son los troyanos?" . SecurAid . Consultado el 27 de marzo de 2020 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  18. Kanaker, Hasan; Karim, Nader Abdel; Awwad, Samer AB; Ismail, Nurul HA; Zraqou, Jamal; Ali, Abdulla MF Al (20 de diciembre de 2022). "Detección de infección de caballo de Troya en un entorno basado en la nube mediante aprendizaje automático" . International Journal of Interactive Mobile Technologies . 16 (24): 81– 106. doi : 10.3991/ijim.v16i24.35763 . ISSN 1865-7923 . 
  19. Equipo de GeeksforGeeks (23 de julio de 2025). "¿Qué son los troyanos bancarios?" . GeeksforGeeks . Consultado el 5 de octubre de 2025 .
  20. Gorman, Benjamin (18 de febrero de 2024). "¿Qué es un troyano de acceso remoto (RAT)?" . Blog de Norton . Consultado el 5 de octubre de 2025 .
  21. Andy Greenberg (21 de junio de 2023). "17 tipos de troyanos y cómo defenderse de ellos" . CSO Online . IDG Communications, Inc. Consultado el 5 de octubre de 2025 .
  22. 1 2 McGowan, Emma (8 de mayo de 2024). "¿Qué es un troyano y cómo funciona?" . Blog de Norton . Recuperado el 5 de octubre de 2025 .
  23. 1 2 Patrick H. Wood; Stephen G. Kochan (1985). Seguridad del sistema UNIX . Hayden Books. págs. 42–43 . ISBN  0-8104-6267-2.
  24. 1 2 "¿Qué tiene de malo tener '.' en tu $PATH?" . Respuestas de CETS . Servicios de Tecnología Informática y Educativa de la Universidad de Pensilvania . Consultado el 28 de noviembre de 2023 .
  25. Agencia de Seguridad de Infraestructura y Ciberseguridad (10 de marzo de 2024). "Recuperación ante virus, gusanos y troyanos" . CISA.gov . Departamento de Seguridad Nacional de EE. UU . Consultado el 5 de octubre de 2025 .
  26. Tim Grance; Karen Kent (noviembre de 2008). "Guía para la prevención y el manejo de incidentes de malware" (PDF) . Publicación especial NIST 800-83 Revisión 1. Instituto Nacional de Estándares y Tecnología . Recuperado el 5 de octubre de 2025 .
  27. Oficina Federal de Investigación (abril de 2025). "En Internet: Recursos de seguridad y prevención de estafas" . FBI.gov . Consultado el 5 de octubre de 2025 .
  28. Agencia de Seguridad de Infraestructura y Ciberseguridad (10 de marzo de 2024). "Recuperación ante virus, gusanos y troyanos" . CISA.gov . Departamento de Seguridad Nacional de EE. UU . Consultado el 5 de octubre de 2025 .
  29. Agencia de Seguridad de Infraestructura y Ciberseguridad (1 de septiembre de 2020). "AA20-245A: Enfoques técnicos para descubrir y remediar actividades maliciosas" . Avisos de ciberseguridad de CISA . Departamento de Seguridad Nacional de EE . UU . Consultado el 5 de octubre de 2025 .
  30. "Malware sin archivos" . Instituto Nacional de Estándares y Tecnología (NIST) . Consultado el 6 de marzo de 2025 .
  31. Panorama de amenazas de ENISA para el malware móvil (Informe). Agencia de la Unión Europea para la Ciberseguridad (ENISA) . Consultado el 6 de marzo de 2025 .
  32. "Riesgos que plantean los dispositivos del Internet de las cosas (IoT)" . Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA) . Consultado el 6 de marzo de 2025 .
  33. "Detección de malware basada en el comportamiento" . Blog de seguridad de Symantec . Consultado el 6 de marzo de 2025 .
  34. Buczak, AL; Guven, E. (2016). "Una revisión de los métodos de minería de datos y aprendizaje automático para la detección de intrusiones en ciberseguridad". IEEE Communications Surveys & Tutorials .
  35. Equipo de Ransomware.org (17 de mayo de 2024). "La historia del ransomware: el ataque del troyano AIDS" . Ransomware.org . Consultado el 5 de octubre de 2025 .
  36. Powell, Olivia (21 de febrero de 2023). "La guía definitiva sobre malware" . Cyber ​​Security Hub . Consultado el 8 de marzo de 2026 .
  37. Equipo de Inteligencia de CrowdStrike (8 de agosto de 2024). "¿Qué es el malware Zeus?" . CrowdStrike . Consultado el 5 de octubre de 2025 .
  38. Zetter, Kim. "Todo lo que sabemos sobre el hackeo de la central eléctrica de Ucrania" . Wired . ISSN 1059-1028 . Consultado el 10 de abril de 2026 . 
  39. "¿Qué es un troyano de acceso remoto (RAT)? Cómo detectarlos y mucho más | Proofpoint ES" . Punto de prueba (en español). 3 de febrero de 2023 . Consultado el 10 de abril de 2026 .
  40. Seth Kulakow (2001). NetBus 2.1: ¿Sigue siendo un caballo de Troya o una herramienta válida para la administración de control remoto? (Informe). SANS Institute . Archivado del original el 11 de mayo de 2022. Consultado el 3 de octubre de 2025 .
  41. orbitalsatelite (21 de septiembre de 2016). "Mega-Panzer" . SourceForge .
  42. orbitalsatelite (18 de septiembre de 2016). "Mini-Panzer" . SourceForge .
  43. "Adware familiar troyano abusa del servicio de accesibilidad" . Lookout.com . 19 de noviembre de 2015.
  44. Dave Neal (20 de noviembre de 2015). "El adware troyano Shedun ataca el Servicio de Accesibilidad de Android" . The Inquirer . Incisive Business Media. Archivado del original el 22 de noviembre de 2015. Consultado el 27 de marzo de 2020 .
  45. Michael Bentley. "Lookout descubre nuevo adware troyano; 20.000 aplicaciones populares atrapadas en el fuego cruzado" . blog.lookout.com . Archivado del original el 19 de febrero de 2017. Consultado el 8 de abril de 2016 .
  46. "El malware Shuanet, ShiftyBug y Shedun podría rootear automáticamente tu Android" . 5 de noviembre de 2015.
  47. Times, Tech (9 de noviembre de 2015). "Nueva familia de malware para Android prácticamente imposible de eliminar: saluda a Shedun, Shuanet y ShiftyBug" .
  48. Goodin, Dan (19 de noviembre de 2015). "El adware de Android puede instalarse incluso cuando los usuarios lo rechazan explícitamente" . Ars Technica . Consultado el 8 de agosto de 2025 .
  • Logotipo de Wikimedia CommonsContenido multimedia relacionado con el troyano (malware) en Wikimedia Commons.
  • "Aviso CERT CA-1999-02 Caballos de Troya" (PDF) . Instituto de Ingeniería de Software de la Universidad Carnegie Mellon . Archivado del original el 17 de octubre de 2000. Consultado el 15 de septiembre de 2019 .