Saltar al contenido principal

Gusanos informáticos - Malware de red autopropagable

Lectura de 2 min aprox.

Un gusano (Worm) es un tipo de malware que se autorreplica y se propaga automáticamente a otras computadoras. A diferencia de un virus, no necesita un archivo anfitrión y se propaga por sí solo explotando vulnerabilidades de la red. En 2003, SQL Slammer infectó el 90% de los servidores vulnerables de todo el mundo en solo 10 minutos y redujo drásticamente la velocidad de la comunicación por internet. Incluso en 2024-2025, los gusanos que explotan vulnerabilidades en dispositivos IoT van en aumento, y las variantes de Mirai siguen siendo muy activas.

Lo que hay que decidir por adelantado frente a algo que se propaga solo

Cuando la propagación avanza sin intervención humana, lo que determina la rapidez de la respuesta no es la precisión de la detección, sino el tiempo que exige la decisión. La secuencia de comprobar qué está ocurriendo, decidir dónde cortar y actuar realmente incluye siempre el tiempo dedicado a reunir la situación. Como la propagación continúa al mismo ritmo mientras se reúne esa información, dedicar más tiempo para mejorar la calidad de la decisión aumenta el propio objeto de la respuesta. Lo que puede decidirse por adelantado es el ámbito en el que se permite actuar sin esperar la decisión: un acuerdo sobre qué condiciones, una vez cumplidas, autorizan el aislamiento sin confirmación humana. En segundo lugar, el método que limita la propagación introduciendo divisiones debe sostenerse al mismo tiempo que la premisa de que hay tráfico que necesita cruzarlas. Una ruta que cruza por necesidad del trabajo sirve también como ruta de propagación. Como la forma del tráfico por sí sola no permite distinguir en qué dirección se está usando, añadir más divisiones no aumenta la seguridad de manera proporcional: queda un paso por cada ruta que debe cruzar. Lo que decide el diseño de las divisiones no es si existe paso, sino si las rutas que cruzan pueden reducirse al mínimo. Y comprender la magnitud debe tratarse como algo distinto de juzgar la contención. Puesto que el número crece mientras se hace el recuento, el resultado describe siempre un estado pasado. Si el inicio de la recuperación se vincula a la confirmación del total, nada comienza hasta que esa confirmación termina. Lo que conviene decidir por adelantado no es si la confirmación está completa, sino qué servirá de base para juzgar si la cifra sigue creciendo.

Cómo se propaga un gusano

Infección inicial
Buscar dispositivos vulnerables
Autorreplicarse e infectar
Reescanear desde los dispositivos infectados
Propagación explosiva

El mecanismo de propagación de los gusanos

Un gusano escanea la red en busca de vulnerabilidades y descubre e infecta automáticamente los sistemas sin parchear. Los archivos adjuntos de correo, las memorias USB y los servicios de intercambio de archivos también pueden actuar como vectores de infección. Tras la infección, crea copias de sí mismo y sigue propagándose, por lo que el daño crece de forma explosiva en poco tiempo. En 2017, WannaCry explotó una vulnerabilidad SMB de Windows e infectó más de 200.000 computadoras en más de 150 países.

La diferencia con un caballo de Troya

Un caballo de Troya es una técnica que se hace pasar por software legítimo para engañar a los usuarios y que lo instalen, y no tiene capacidad de autorreplicación. Un gusano es fundamentalmente diferente porque se propaga automáticamente por la red sin ninguna acción del usuario. La distinción es que un caballo de Troya «entra mediante el engaño», mientras que un gusano «entra explotando vulnerabilidades». Sin embargo, el malware moderno a menudo combina la propagación automática de un gusano con el disfraz de un caballo de Troya, lo que dificulta cada vez más una clasificación clara.

Puntos clave de defensa

Aplicar con rapidez los parches de seguridad de tu sistema operativo y software es la medida más importante. Usa un firewall para cerrar los puertos innecesarios y emplea la segmentación de red para evitar la propagación de la infección. Proteger los equipos de red y los paneles de administración con contraseñas aleatorias robustas, y no operar nunca con las contraseñas predeterminadas, son también medidas fundamentales. Como tiene mucho en común con la protección frente al ransomware, conviene revisarlas en conjunto.

Términos relacionados

¿Te resultó útil este artículo?