Los ciberdelincuentes pasan las horas ideando esquemas de ataque novedosos, que involucran desde el robo de tokens de OAuth hasta ataques contra agentes de IA. Pero, más allá de lo nuevo, estos individuos siempre mantienen las técnicas clásicas en su arsenal. En una jornada cualquiera, un empleado podría recibir un correo con un programa malicioso adjunto directamente al mensaje o escondido tras un enlace. Lograr que un ataque sea exitoso aún requiere un poco de creatividad. En ese sentido, en los últimos años, los atacantes se han volcado cada vez más al uso de formatos de archivo exóticos. Llamamos así a una serie de archivos que los usuarios no ven peligrosos y que, más importante aún, son ignorados por muchas soluciones EDR o de seguridad para el correo. Pero ha quedado demostrado que estos tipos de archivo son herramientas muy eficaces a la hora de desplegar malware o recopilar credenciales.
A continuación, detallamos los tipos de archivo que sabemos se han usado en ataques reales, pero que posiblemente su empresa no tenga en su “radar de detección”.
Imágenes de disco
Esta es la categoría de archivos adjuntos más amplia y peligrosa. Una imagen de disco puede contener una serie de archivos correctamente estructurados y completamente preparados para facilitar una gran variedad de esquemas de ataque. Las imágenes de disco se montan como volúmenes separados (es decir, como discos virtuales independientes), a menudo con herramientas que ya vienen integradas en el sistema operativo. La víctima no necesita extraer nada ni crear ninguna carpeta sospechosa en el disco.
El formato de imagen más versátil se llama ISO. Es un formato que se remonta al apogeo de los CD multimedia. Las imágenes ISO se pueden montar de manera nativa ―es decir, sin instalar ninguna herramienta extra― en casi cualquier sistema operativo: pueden montarse, por ejemplo, mediante el Explorador de archivos o a través de la línea de comandos. Esta es, precisamente, la razón por la que los atacantes no dudan en enviar archivos ISO como adjuntos de correo.
Algo menos comunes son los contenedores IMG: estos archivos también se pueden montar sin herramientas extra en macOS y Linux, pero en Windows requieren instalar primero una pequeña utilidad gratuita, como OSFMount, o usar el subsistema WSL2 (Windows Subsystem for Linux), que está disponible en las versiones más recientes de Windows. Un archivo con contenido idéntico también puede tener la extensión DD.
Los agentes maliciosos también utilizan VHD. Es un formato de disco virtual nativo de Windows, que, en general, también se puede usar en máquinas Linux (a través de qemu-nbd o guestmount). En macOS, estos archivos se deben montar a través de una herramienta extra (nuevamente, qemu-nbd es una opción común). Vale destacar que, en un sistema Windows sin los debidos parches, no es necesario que la víctima haga nada una vez que se ha montado el disco: la vulnerabilidad CVE-2025-24993, que se está explotando activamente en el mundo real, permite que el código del atacante se ejecute de inmediato una vez montada la imagen.
Para cubrir todos los frentes, también vale la pena agregar a la lista de detección VMDK, el formato de imagen de disco que utiliza VMware. No obstante, cabe destacar que los ataques con estos archivos rara vez surten efecto cuando involucran a usuarios comunes: para montar archivos VMDK, todos los sistemas operativos populares requieren software extra.
Todos los formatos de imagen que mencionamos se pueden explorar y descomprimir no solo con herramientas especializadas, sino también con utilidades para archivos comprimidos estándar, como 7-Zip o RAR. Así, las probabilidades de que un usuario caiga en una trampa son más altas de lo que cabría esperar.
Además de ser formatos que no se conocen por su posible peligrosidad, los archivos de imagen les dan otra ventaja a los atacantes: en Windows, los archivos extraídos de una imagen de disco no suelen tener el atributo “Marca de la Web” y pueden, por ello, iniciarse sin que el sistema muestre una advertencia adicional.
Existe otra razón por la que las soluciones EPP/EDR deberían analizar las imágenes de disco y de máquina virtual: son formatos que también se emplean en las etapas más avanzadas de algunos ataques. Para que las herramientas de monitoreo no detecten actividad en el sistema de archivos, los grupos de ransomware a veces ejecutan el proceso de cifrado enteramente dentro de una máquina virtual instalada en el equipo de la víctima. La cepa de ransomware RagnarLocker ha utilizado VirtualBox para este fin, mientras que la campaña CRON#TRAP utilizó un entorno QEMU.
Archivos de MS Office
No, no vamos a hablar de archivos DOC llenos de macros. Microsoft se ha cansado tanto de este vector de ataque clásico que las macros de los documentos descargados ahora se bloquean directamente y, para habilitarlas, el usuario debe realizar toda una serie de pasos. Sin embargo, Office está asociado a decenas de formatos de archivo. Y, en ocasiones, algunos de los menos comunes les dan una ventaja a los atacantes.
Los archivos de OneNote (.one) son uno de los formatos con el que menos están familiarizados los usuarios y las soluciones de seguridad. Estos archivos son básicamente notas sencillas, pero pueden tener adjuntos incrustados: no solo imágenes y enlaces, sino también scripts VBS, WSF o BAT. Cuando se abre una nota, el adjunto normalmente se muestra como un icono, pero los atacantes pueden superponer al icono una imagen con un botón que diga “Mostrar”.
Otro formato de Office popular entre los atacantes es el complemento para Excel. Estos archivos llevan la extensión .xll, pero son, en realidad, bibliotecas de vínculos dinámicos (DLL) para Windows completas. Con esto, la funcionalidad de estos archivos puede ser bastante amplia. Las víctimas reciben un correo electrónico malicioso con lo que aparenta ser una factura; el icono sugiere que el archivo se abrirá en Excel. Si el usuario ignora la advertencia de seguridad, puede terminar infectando su sistema con un infostealer.
“Gráficos” SVG
La descripción del formato SVG (gráficos vectoriales escalables) no suena para nada peligrosa. Y, de hecho, el 99 % de los archivos SVG son apenas logotipos e iconos de interfaz. Pero a diferencia de los archivos PNG y JPG, los SVG son fundamentalmente documentos XML, que, además de puntos, líneas y rellenos, pueden contener JavaScript. En términos de potencial malicioso, un archivo SVG no se queda muy atrás de una página web completa. En ataques del mundo real, un archivo SVG puede redirigir a un usuario a una página de phishing en cuanto se lo abre o puede “generar” directamente la página fraudulenta al transformar un bloque codificado en Base64 en código HTML.
Los archivos SVG son un claro riesgo para los portales corporativos que aceptan archivos cargados por los usuarios. Si la directiva de seguridad de contenido (CSP) de un portal no es lo suficientemente restrictiva y permite cargar un archivo SVG malicioso, podría usarse código JavaScript integrado para robar cookies de la página, inyectar contenido no autorizado y llevar a cabo ataques similares.
Archivos políglotas
Los archivos políglotas no son de formatos propiamente exóticos, pero sí contienen más de lo que parece. Se denominan políglotas porque los atacantes los construyen de manera tal que se los pueda interpretar y considerar válidos de más de una manera: un archivo políglota, por ejemplo, puede ser un ZIP válido y un ejecutable válido a la vez. Existen puramente para evitar que las soluciones de seguridad los detecten y engañar al usuario. Hablamos de estos archivos en más detalle en otra publicación del blog.
El caso que claramente destaca en este listado es el de una campaña maliciosa en la que se distribuye el infostealer IcedID, un programa para robar información. Las víctimas reciben correos electrónicos con un archivo ZIP adjunto, del cual se extrae una imagen de disco ISO. De esa imagen se extrae, a su vez, un archivo CHM (el formato de la ayuda de Windows), que también se procesa correctamente como aplicación mshta (host de aplicaciones HTML de Microsoft). Es esta última aplicación la que descarga, finalmente, la carga útil principal del malware.
Cómo protegerse de los archivos exóticos
Los ataques de los que hablamos se basan en la suposición de que las soluciones de seguridad, o bien no analizan los formatos de archivo inusuales, o bien los analizan apenas superficialmente. Para protegerse de esta amenaza, lo primero que deberá hacer es descartar esta suposición en su infraestructura:
- Configure su EDR y sus filtros web y de correo para que siempre analicen los formatos de archivo que describimos más arriba.
- Procese los archivos comprimidos y las imágenes de disco con el mismo rigor que aplicaría a un archivo ejecutable.
- Utilice un sandbox para detonar los tipos de archivo que puedan ser peligrosos y configure la extracción recursiva de los formatos anidados hasta llegar al final de la cadena: ZIP → ISO → CHM.
- Cuando sea posible, ponga en cuarentena todos los formatos de archivo que no se suelan transferir por correo electrónico. Esto es especialmente válido para las imágenes de disco.
- Cree reglas de detección para patrones de uso anómalos que involucren archivos exóticos. Por ejemplo, las imágenes de disco muy pequeñas son poco comunes y, por lo tanto, vale la pena investigarlas.
- Revise la documentación técnica de sus soluciones de seguridad para confirmar que, para detectar formatos complejos, no se conforman con detectar bytes mágicos, sino que realizan análisis estructurales profundos.
- Despliegue tecnología de detección del comportamiento que pueda marcar patrones de ejecución anómalos y utilidades legítimas iniciadas desde contextos inesperados. Los “sospechosos de siempre”, en este caso, son los archivos mshta, git, wscript, hh y rundll32, entre otros.
- Los archivos SVG merecen una directiva aparte. Trate a los archivos SVG como contenido activo en el perímetro de la Web y del correo electrónico. En los portales corporativos, aplique una directiva CSP estricta y aloje los archivos que carguen los usuarios en un subdominio independiente, de manera que un script malicioso incrustado en un SVG no pueda acceder a una sesión iniciada en el portal principal.