La palabra «virus» se sigue usando en todas partes, pero es demasiado imprecisa. Un malware es una categoría genérica que abarca distintos códigos o programas concebidos para dañar, robar, vigilar, perturbar o extorsionar. Un ransomware, un spyware, un keylogger o un stalkerware pertenecen a la misma categoría, pero ni a las mismas lógicas, ni a las mismas respuestas —ni a las mismas herramientas: antivirus y VPN no cubren las mismas amenazas—. Punto esencial: una VPN no elimina un malware ya presente en un dispositivo.
Definición
Malware es la contracción de malicious software —software malicioso—. El término designa todo código concebido deliberadamente para dañar un sistema, sus datos o sus usuarios, sin su consentimiento. Puede tomar formas muy diferentes: ejecutable clásico, script, código inyectado en un proceso legítimo, o implante sin archivo que se ejecuta en memoria desviando herramientas ya presentes. Lo que los une: la intención de dañar y la ausencia de consentimiento. A distinguir de los programas potencialmente no deseados (PUP/PPI): un adware agresivo no siempre se clasifica como malware, pero sus efectos sobre la privacidad pueden ser reales.
Malware vs virus
Un virus es una subcategoría de malware, definida por un mecanismo preciso: se adjunta a un archivo anfitrión legítimo, se ejecuta al abrirlo y busca replicarse. Todos los virus son malware; no todos los malware son virus. La confusión no es solo un problema de vocabulario: quien cree tener «un virus» lanzará un antivirus —pero si la amenaza es un stalkerware, ese reflejo puede alertar al agresor antes incluso de haber establecido un plan de seguridad; si es un ransomware, los primeros minutos cuentan y el protocolo es diferente—. Nombrar correctamente la amenaza es ya elegir la respuesta adecuada.
Los principales tipos
| Tipo | Lo que hace | Objetivo |
|---|---|---|
| Virus | Se adjunta a un archivo anfitrión, se replica al ejecutarse | Propagación, perturbación |
| Gusano | Se propaga sin archivo anfitrión vía la red | Infección masiva, saturación |
| Troyano | Se hace pasar por un software legítimo | Vector de entrada para otras cargas |
| Ransomware | Cifra los datos, exige un rescate | Extorsión financiera |
| Spyware | Recopila y transmite datos de forma discreta | Robo de credenciales, vigilancia |
| Keylogger | Registra las pulsaciones, a veces el portapapeles o capturas | Robo de contraseñas |
| Adware | Inyecta publicidad | Monetización, recopilación de comportamiento |
| Rootkit | Oculta una presencia, mantiene un acceso privilegiado | Persistencia discreta |
| Stalkerware | Vigila localización, mensajes o llamadas sin que la víctima lo sepa | Vigilancia íntima no consentida |
Cómo entra un malware en un dispositivo
Phishing e ingeniería social: uno de los vectores más frecuentes y difíciles de neutralizar técnicamente —un correo que imita a un banco, una falsa factura urgente, un SMS que juega con el miedo, para empujar a actuar rápido—. Fallas de software no corregidas: una gran parte de las compromisiones explota vulnerabilidades conocidas cuyo parche ya existe. Software falso, extensiones trampa, malvertising: un software pirateado, una falsa actualización o una publicidad maliciosa (a veces sin clic, vía una falla del navegador). Acceso físico y credenciales comprometidas: un breve acceso a un dispositivo desbloqueado, o credenciales robadas que permiten un acceso remoto sin depositar ningún archivo.
¿Una VPN protege contra los malware?
La confusión es frecuente: una VPN protege la conexión, no la integridad del sistema. Un malware ya instalado sigue funcionando, con la VPN activa o no. Algunos proveedores añaden funciones anti-amenazas basadas en el filtrado de DNS o web de dominios maliciosos conocidos —útil para bloquear un sitio de phishing de antemano, pero esto no transforma la VPN en antivirus: el túnel y el filtrado son dos capas distintas, aunque se vendan juntas—. Frente a los archivos maliciosos, ninguna capa única basta: entender el funcionamiento de un antivirus no exime ni de las copias de seguridad fuera de línea, ni de una higiene digital rigurosa.
El ciclo de una infección
Una infección no termina cuando se abre un archivo. Quien ataca busca primero una entrada, luego la ejecución del código, la permanencia después de reiniciar, el aumento de privilegios y finalmente el objetivo: robar datos, espiar, cifrar archivos o incorporar el dispositivo a una botnet. Un mismo incidente puede combinar varias familias: un troyano instala un ladrón de credenciales y después descarga ransomware.
Eliminar el archivo inicial no basta si una cuenta quedó comprometida o si existe un mecanismo de persistencia. Una alerta aislada tampoco prueba que hubo extracción de datos; se deben revisar registros, conexiones y cuentas afectadas.
Señales posibles
- lentitud, calentamiento o consumo de batería y datos móviles sin explicación;
- ventanas inesperadas, cambios en el navegador o extensiones desconocidas;
- inicios de sesión, compras o cambios de contraseña no reconocidos;
- antivirus, actualizaciones o copias de seguridad desactivados;
- archivos renombrados, cifrados o inaccesibles.
Cada señal puede tener una causa normal. Importan la combinación, la cronología y un cambio repentino. Una herramienta actualizada y una segunda opinión ayudan a distinguir una falla común de una infección.
Qué hacer ante una sospecha
- Aislar el dispositivo de la red si existe extracción de datos o ransomware, sin borrar de inmediato las pruebas necesarias.
- Desde un equipo sano, cambiar las contraseñas importantes, cerrar sesiones y activar la autenticación de dos factores.
- Analizar y actualizar el sistema con una herramienta reconocida. En un equipo laboral, avisar al área responsable.
- Restaurar desde una copia conocida como limpia si no existe certeza sobre la eliminación.
- Vigilar cuentas financieras, correo y alertas de acceso durante las semanas siguientes.
Ante un stalkerware o la vigilancia de una pareja o familiar, borrar la aplicación puede alertar a quien la instaló. La seguridad física es prioritaria y se debe buscar ayuda desde un dispositivo al que esa persona no tenga acceso.
Cómo reducir el riesgo
Instalar actualizaciones, usar tiendas oficiales, verificar al desarrollador de una extensión, limitar los permisos administrativos y conservar copias desconectadas reduce la superficie de ataque. Las contraseñas únicas y el 2FA limitan el daño cuando se roba una credencial. Ningún mensaje urgente debe impedir confirmar la solicitud por otro canal.
Puntos importantes para América Latina
Los señuelos suelen imitar bancos, operadores móviles, servicios públicos, entregas o contactos locales. El idioma, un número de la región o un logotipo no demuestran autenticidad. Hay que abrir directamente la aplicación oficial o llamar a un número conocido.
En un teléfono prepago, un aumento inusual de datos o batería puede revelar una anomalía. Los canales de denuncia y apoyo cambian según el país; conviene conservar pruebas y usar un dispositivo seguro antes de contactar al banco o a la entidad correspondiente.
Casos particulares a no confundir
Keylogger: captura discreta de credenciales, en forma de software o de hardware; no siempre se clasifica como malware (algunos usos son legítimos, como un control parental declarado). PUP/PPI: no siempre clasificados como malware por los motores antivirus, pero pueden recopilar y transmitir datos de navegación —merecen el mismo nivel de vigilancia—.