Puntos clave

  • Un drive-by exploit (conocido en español como «ataque por descarga involuntaria» o «ataque de descarga oculta») es un ciberataque que instala malware en tu dispositivo sin que tengas que hacer clic ni descargar nada, simplemente se aprovecha de las vulnerabilidades de seguridad cuando visitas una página web comprometida. Instalan malware como troyanos, keyloggers, spyware y software de redes de bots, que están diseñados para espiarte y tomar el control de tu dispositivo.

  • Las descargas drive-by se producen tanto aprovechando las vulnerabilidades en el navegador o en los plugins, como a través de ventanas emergentes camufladas y actualizaciones falsas que te engañan para que las instales personalmente. Un drive-by exploit (ataque por descarga involuntaria) es el método que aprovecha las vulnerabilidades de tu sistema, mientras que una descarga drive-by (descarga automática, oculta o involuntaria) es la instalación encubierta de malware que se produce como consecuencia de ello.

  • Un kit de exploits o kit de explotación es un programa oculto que escanea tu dispositivo en busca de vulnerabilidades. Este programa puede pasar desapercibido durante semanas antes de que los delincuentes lo utilicen para robar datos o tomar el control de tu dispositivo.

  • Evita los ataques de tipo drive-by con una solución antivirus, bloqueadores de anuncios y filtros de spam, y actualizando periódicamente tu software. Las empresas pueden reducir los riesgos de los ataques drive-by con soluciones y políticas específicas, como la gestión automatizada de parches, el acceso con privilegios mínimos, el aislamiento del navegador, las pasarelas web seguras, el túnel dividido y las herramientas de detección de puntos finales.

  • NordPass puede ayudarte a minimizar los daños de un ataque drive-by al guardar tus credenciales en una caja fuerte encriptada, rellenar automáticamente los datos de inicio de sesión para impedir que los keyloggers los rastreen y avisarte si tus datos quedan expuestos mediante el Escáner de filtraciones de datos.

¿Qué es un drive-by exploit?

Un drive-by exploit es un tipo de ciberataque que infecta los dispositivos de los usuarios sin interrumpir su navegación. Los ciberdelincuentes instalan automáticamente software malicioso en el dispositivo de su víctima aprovechando las vulnerabilidades de seguridad. Una vez que han infectado el dispositivo, pueden acceder a él, ver los archivos internos, observar el comportamiento del usuario e interferir en sus procesos internos sin llamar la atención.

La infección inicial provocada por un drive-by exploit puede pasar desapercibida: la víctima no tiene por qué hacer clic en una ventana emergente ni en ningún enlace. En cambio, puede que simplemente visiten una página web falsificada, y el delincuente ejecute un script oculto para determinar si se puede aprovechar alguna vulnerabilidad del dispositivo. Cuando la víctima sospecha que hay algún problema, ya es demasiado tarde. La descarga de software en un dispositivo sin que el usuario se dé cuenta se denomina descarga drive-by.

¿Cómo funcionan las descargas drive-by?

Aunque muchos ataques de tipo drive-by se ejecutan mediante scripts automáticos, a veces necesitan un desencadenante para activarse. Por lo tanto, los ataques de descarga drive-by se clasifican en no autorizados y autorizados.

Las descargas no autorizadas, o silenciosas, se producen automáticamente cuando un usuario visita una página web infectada y los delincuentes aprovechan las brechas de seguridad de un navegador web, una extensión, un complemento o un sistema operativo.

Las descargas autorizadas —también conocidas como «cargas ocultas»— se aprovechan de elementos de las páginas web, como las ventanas emergentes y las alertas. El usuario interactúa con la ventana emergente y descarga un archivo de forma intencionada. Los delincuentes pueden hacer que el archivo parezca parte de un paquete de software o de una actualización rutinaria, para así engañar al usuario y lograr que lo abra. Sin embargo, una vez instalado, se ejecuta como malware en segundo plano.

Las descargas drive-by suelen ocultarse con anuncios maliciosos en internet conocidos como malvertising. A veces requieren la intervención del usuario, pero el simple hecho de acceder a una página con anuncios maliciosos puede activar el proceso de descarga.

El malware drive-by suele alojarse en páginas web infectadas, y puede presentarse en una de estas dos formas. El hacker puede diseñar una página web desde cero para que se inicie la descarga cuando el usuario la visite. Podrían usar herramientas de IA generativa para conseguir que la página web parezca más fiable o imite a un proveedor de servicios real. Otro método consiste en secuestrar una plataforma ya existente infiltrándose en su backend. De este modo, los hackers pueden manipular el servidor con su propio código malicioso sin que los administradores se den cuenta, y cualquier usuario que visite la página se convierte en el objetivo del kit de exploits.

¿Qué es un kit de exploits?

Un kit de exploits o de explotación es un programa que el atacante configura para evitar que le detecten durante una descarga drive-by. El dispositivo sigue funcionando con normalidad incluso después de que el kit lo haya infectado. Los delincuentes usan kits de exploits para sondear las funciones de seguridad del dispositivo y buscar puntos débiles que puedan aprovechar.

Los kits de exploits pueden funcionar en segundo plano sin llamar la atención durante días o incluso semanas antes de que el delincuente ponga en marcha la siguiente fase de su ataque. Mientras tanto, el malware sigue buscando vulnerabilidades. Al final, los delincuentes actúan, roban los datos privados de sus víctimas o convierten sus dispositivos en una red de bots ilegal que puede utilizarse para llevar a cabo ataques DDoS. Para entonces, el usuario ya no podrá protegerse.

Drive-by exploit vs. descarga drive-by: ¿en qué se diferencian?

Los drive-by exploits y las descargas drive-by son conceptos que están estrechamente relacionados en la misma cadena de ataque: el exploit es el mecanismo que se emplea para llevar a cabo la descarga. Los ciberdelincuentes utilizan ataques drive-by para conseguir que sus víctimas instalen, sin saberlo, malware en sus dispositivos. Esto les permite crear una puerta trasera para acceder a los datos internos.

Un drive-by exploit busca específicamente vulnerabilidades del sistema y se aprovecha de ellas para ejecutar código malicioso sin que el usuario tenga que intervenir. El código se ejecuta directamente en la memoria del dispositivo, sin dejar ningún rastro. Los delincuentes suelen recurrir a los drive-by exploits cuando detectan vulnerabilidades de día cero porque el malware puede permanecer oculto en el dispositivo incluso después de que se haya solucionado el problema.

Una descarga drive-by es cualquier descarga que se realiza automáticamente sin que el usuario se dé cuenta. Las descargas involuntarias no siempre son maliciosas: un programa normal puede ejecutar una actualización inofensiva que no requiere el consentimiento del usuario para llevarse a cabo. Sin embargo, en el caso de los ataques drive-by, estas descargas siempre están diseñadas para causar daños.

¿Qué tipos de malware se esconden en los ataques drive-by?

Los ataques drive-by usan diferentes tipos de malware, normalmente los que pueden infiltrarse profundamente en el sistema, por lo que son más difíciles de detectar.

  • Troyanos. Un troyano o caballo de Troya es un tipo de malware que se disfraza para parecer una aplicación legítima. Una descarga drive-by de un troyano puede parecer una versión actualizada de una aplicación que el usuario tiene instalada en su dispositivo.

  • Troyano de acceso remoto (RAT, por sus siglas en inglés). Un troyano de acceso remoto es un tipo específico de malware que permite a los delincuentes vigilar de forma remota el dispositivo de su víctima. Ofrecen acceso completo al dispositivo: pueden ver el comportamiento del usuario, el almacenamiento de archivos y la gestión de procesos de las aplicaciones. 

  • Keyloggers. Un keylogger —o un touchlogger para smartphones y tablets— es un programa malicioso que permite a los delincuentes espiar lo que se teclea y lo que aparece en la pantalla de su víctima. Los keyloggers revelan lo que el usuario introduce en campos ocultos, como contraseñas o números de tarjetas bancarias, y esto compromete la información personal confidencial.

  • Spyware. El spyware se usa para recopilar datos sobre la persona, acceder a su información personal y compartirla con terceros. Aprovecha las vulnerabilidades de las aplicaciones de mensajería y, por lo general, pasa desapercibido. Sin embargo, el spyware en dispositivos móviles como los iPhone puede solucionarse a veces con tan solo un reinicio.

  • Ransomware. El ransomware se emplea para cifrar archivos en un dispositivo. El usuario no puede abrir los archivos ni interactuar con ellos, y la única persona capaz de descifrarlos es el delincuente, que exige un pago para restablecer el acceso. El ransomware basado en IA utiliza algoritmos de aprendizaje automático para identificar vulnerabilidades más rápido y automatizar los ataques de forma más eficaz.

  • Botnets o redes de bots. El software de botnet puede instalarse de forma encubierta en un dispositivo para obligarlo a unirse a una red de otros equipos ya infectados. En cuanto se convierten en bots, se utiliza toda la red para llevar a cabo ataques DDoS y campañas de spam. Es posible que el usuario note que el rendimiento ha empeorado, pero no se dé cuenta de que su teléfono o su ordenador forma parte de una red de bots.

Una infografía de los cinco tipos de malware usados en los ataques de descarga drive-by: troyanos, ransomware, spyware, keyloggers y botnets.

Cómo evitar ataques de drive-by exploit

Los ataques drive-by son difíciles de detectar y, para cuando te des cuenta de que tu dispositivo está en peligro, puede que ya sea demasiado tarde para reparar gran parte del daño. Sin embargo, puedes utilizar herramientas de ciberseguridad para proteger tu dispositivo de forma proactiva frente a posibles amenazas.

Bloqueadores de anuncios

La publicidad maliciosa es el método ideal para llevar a cabo un ataque drive-by. Miles de páginas web se financian con los ingresos publicitarios, y los anuncios son una forma sencilla de generar ingresos. Dado que las plataformas no seleccionan el contenido que se muestra en los banners publicitarios y que los sistemas de verificación de terceros no siempre son eficaces, los anuncios maliciosos pueden pasar fácilmente desapercibidos. Los anuncios maliciosos o infectados que no requieren clic pueden iniciar descargas ocultas tan pronto como el anuncio se cargue en una página.

Los bloqueadores de anuncios pueden impedir estas descargas al limitar el número de banners y ventanas emergentes a los que te expones. Las descargas sin hacer clic se inician cuando un anuncio malicioso ejecuta sus scripts, pero ese proceso no puede activarse si un bloqueador impide que se cargue el anuncio. También puedes usar un programa de bloqueo de scripts que analice cada nueva página en busca de código malicioso. Aunque es posible que esto no te proteja de todos los drive-by exploits, puede ser de gran ayuda para combatir la amenaza de la publicidad maliciosa.

Filtros de spam

Un bloqueador de anuncios puede impedir que los banners infectados con publicidad maliciosa ejecuten scripts, pero los hackers tienen otras herramientas y formas de lograr que los usuarios visiten sitios web maliciosos. Los correos electrónicos de phishing son una forma eficaz de atraer a un objetivo. Los delincuentes se hacen pasar por remitentes legítimos —como bancos, empresas de telecomunicaciones o equipos de atención al cliente de redes sociales— e instan a los usuarios a abrir un enlace incluido en el correo electrónico para resolver un problema relacionado con su cuenta o sus datos personales. Si el usuario abre el enlace, el script se activa y analiza el dispositivo en busca de vulnerabilidades.

Configurar filtros antispam en tu bandeja de entrada puede ayudarte a reducir las estafas por correo electrónico que emplean drive-by exploits. Los filtros marcan los correos que contienen direcciones de remitente y contenidos sospechosos, y los envían a la carpeta de spam. Si ves un correo electrónico sospechoso que no se ha marcado como tal, no interactúes con él ni abras los enlaces. Marca el correo electrónico manualmente y bloquea al remitente. Desconfía de los correos que te pidan cambiar una contraseña cuando no lo has solicitado, o que afirmen que has ganado un premio en un concurso en el que nunca has participado.

Actualizaciones de software

Por muy tentador que nos resulte el botón «Recuérdamelo más tarde», lo mejor es no ignorar las actualizaciones de software. Los kits de exploits se aprovechan de las debilidades de tu dispositivo causadas, a menudo, por programas obsoletos y fallos de seguridad sin resolver. 

Mantener actualizados tus sistemas operativos y navegadores puede evitar que una descarga oculta o no autorizada aproveche las vulnerabilidades de tu dispositivo, incluso si ya tiene el archivo. Una vez corregidas las vulnerabilidades de seguridad, el exploit no puede funcionar y tus archivos estarán protegidos. Las actualizaciones no se limitan únicamente al software: los complementos más pequeños, los plugins y las extensiones de navegador también pueden convertirse en puntos de acceso. Quizá incluso te interese plantearte actualizar tu hardware para asegurarte de que sea compatible con las últimas versiones de las aplicaciones.

Software antivirus

La gente suele dar por sentado que solo necesita un software antivirus para los archivos que descarga, y no para la navegación diaria. Sin embargo, tal y como demuestran los peligros de la publicidad maliciosa y el phishing, puedes encontrarte con virus y otro tipo de malware incluso en plataformas legítimas y muy populares. Es posible que ni siquiera te des cuenta de que tu dispositivo ha sido hackeado cuando esto ocurra.

Una sólida protección antivirus añade una capa adicional de seguridad para tu dispositivo y tus datos. Algunos programas antivirus pueden detectar y bloquear el malware de las páginas web, incluso antes de que se descargue en tu dispositivo. Instalar un antivirus te permite poner fácilmente los archivos sospechosos en cuarentena y detectar el malware que se esconde en lo más profundo del sistema.

Medidas de seguridad informática en las empresas

Los drive-by exploits pueden afectar de forma eficaz a los dispositivos corporativos. Si una empresa no aplica medidas de seguridad rigurosas, una sola visita a una página web comprometida puede poner en peligro toda la red de dispositivos. Para hacer frente a la amenaza de los ataques drive-by, las empresas pueden optar por una serie de herramientas específicas de ciberseguridad, por ejemplo:

  • Gestión automatizada de parches: el proceso de usar herramientas específicas para identificar e instalar las actualizaciones y los parches que faltan en el software y los sistemas operativos.

  • Gestión de accesos con el mínimo privilegio: la política de conceder a los usuarios, aplicaciones y dispositivos el nivel mínimo de permisos de acceso necesarios.

  • Aislamiento del navegador: un modelo de ciberseguridad que ejecuta la actividad del navegador en un entorno aislado —como un contenedor tipo sandbox— para evitar que el malware y los scripts maliciosos acaben en el dispositivo del usuario.

  • Pasarela web segura (SWG, por sus siglas en inglés): una solución de seguridad que comprueba y analiza el tráfico web del usuario entre internet y el dispositivo para evitar accesos maliciosos y proteger contra el malware y los intentos de filtración de datos.

  • Túnel dividido: una función de la red privada virtual (VPN) que te permite redirigir tu tráfico a través de un túnel VPN cifrado. Las aplicaciones o las páginas web seleccionadas pueden omitir el túnel y conectarse directamente a internet.

  • Detección y respuesta centralizadas en puntos finales (EDR, por sus siglas en inglés): una solución de seguridad que monitoriza la actividad de los dispositivos finales en tiempo real, detecta comportamientos sospechosos y permite respuestas automáticas ante las amenazas.

¿Cómo puede NordPass ayudar a reducir el riesgo de sufrir ataques de tipo drive-by?

Este tipo de ataques son difíciles de detectar una vez que se han puesto en marcha, y si tu dispositivo se ha visto afectado, necesitas herramientas fiables para proteger tus datos y evitar su filtración. NordPass es un gestor de contraseñas que utiliza una arquitectura de conocimiento cero y encriptación XChaCha20 para proteger el acceso a tus datos de inicio de sesión, los datos de tu tarjeta de crédito y cualquier otra información confidencial que quieras proteger.

Puedes proteger tu caja fuerte con una contraseña maestra que solo tú conozcas o mediante la biometría. NordPass utiliza el autocompletado para introducir tus credenciales de inicio de sesión por ti, es decir, no tienes que escribirlas manualmente por lo que ningún keylogger podrá registrar lo que no has escrito. Para saber si alguna de tus credenciales se ha visto comprometida, puedes configurar el Escáner de filtración de datos y recibir alertas en tiempo real. Prueba NordPass y protege tus credenciales en todos tus dispositivos personales.