{"id":32430,"date":"2026-09-03T10:01:58","date_gmt":"2026-09-03T08:01:58","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=32430"},"modified":"2026-09-03T10:01:58","modified_gmt":"2026-09-03T08:01:58","slug":"polyglot-file-formats-attack-examples-detection-prevention-advice","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/32430\/","title":{"rendered":"Una matrioska peligrosa: todo lo que hay que saber sobre los archivos pol\u00edglotas de malware"},"content":{"rendered":"<p>En los \u00faltimos a\u00f1os, los archivos dise\u00f1ados mediante t\u00e9cnicas de creaci\u00f3n de archivos pol\u00edglotas se utilizan cada vez con m\u00e1s frecuencia en ciberataques. Les permiten a los atacantes eludir los filtros de correo electr\u00f3nico y los esc\u00e1neres de archivos para introducir malware, enga\u00f1ar a las v\u00edctimas mediante ataques de phishing y dificultar la investigaci\u00f3n de incidentes.<\/p>\n<p>Para lograrlo, los atacantes crean deliberadamente un archivo que el sistema puede interpretar como diferentes formatos dependiendo de la aplicaci\u00f3n que lo abra. Un ejemplo cl\u00e1sico es un archivo que puede tratarse como una imagen PNG o como un archivo ZIP. Basta con cambiar la extensi\u00f3n del archivo o, simplemente, utilizar una u otra aplicaci\u00f3n para abrirlo.<\/p>\n<p>Veamos por qu\u00e9 es posible crear este tipo de archivos, qu\u00e9 combinaciones de formatos se han utilizado en ataques reales y c\u00f3mo pueden protegerse las organizaciones frente a esta amenaza.<\/p>\n<h2>Por qu\u00e9 es posible crear archivos pol\u00edglotas<\/h2>\n<p>Los formatos de datos que hay detr\u00e1s de los archivos pol\u00edglotas rara vez son poco comunes. Todo se reduce a una combinaci\u00f3n ingeniosa de formatos habituales que, casualmente, son estructuralmente compatibles. Los archivos poliglotas aprovechan al menos una de las siguientes peculiaridades de ciertos formatos de archivo:<\/p>\n<ul>\n<li>La mayor\u00eda de los formatos de archivo deben descodificarse desde el primer byte, pero algunos requieren que se lean desde el final. El ejemplo m\u00e1s claro es un archivo ZIP: un inicio da\u00f1ado o que falte no impide que las aplicaciones lean el archivo, ya que todos los encabezados necesarios se encuentran, de hecho, al final. Esto permite a los atacantes simplemente unir dos archivos: en el ejemplo anterior, un PNG y un ZIP. El inicio se lee como una imagen PNG v\u00e1lida, mientras que el final se lee como un archivo ZIP v\u00e1lido.<\/li>\n<li>Muchos formatos funcionan como las mu\u00f1ecas rusas \u201cmatrioskas\u201d: aunque exteriormente tengan una extensi\u00f3n espec\u00edfica acorde con su uso previsto, en el interior el archivo es, en esencia, un archivo ZIP que contiene los datos necesarios. Este grupo incluye documentos ofim\u00e1ticos modernos (DOCX\/XLSX\/PPTX), paquetes de instalaci\u00f3n de Android (APK), archivos de bibliotecas Java (JAR) y muchos otros.<\/li>\n<li>Algunos formatos no tienen requisitos de estructura estrictos, o bien son lo suficientemente flexibles como para que la aplicaci\u00f3n que procesa el archivo pueda localizar el fragmento que necesita aunque no se encuentre al principio.<\/li>\n<\/ul>\n<p>En el repositorio de <a href=\"https:\/\/github.com\/Polydet\/polyglot-database\" target=\"_blank\" rel=\"noopener nofollow\">Polydet<\/a> en GitHub, se describen numerosos ejemplos de posibles combinaciones de archivos para crear un archivo pol\u00edglota. Seg\u00fan la clasificaci\u00f3n de MITRE, esta t\u00e9cnica pertenece a la categor\u00eda \u201cMasquerading\u201d (<a href=\"https:\/\/attack.mitre.org\/techniques\/T1036\/008\/\" target=\"_blank\" rel=\"noopener nofollow\">T1036.008<\/a>, Masquerade File Type).<\/p>\n<h2>Ejemplos de archivos pol\u00edglotas utilizados en ciberataques conocidos<\/h2>\n<p>Los an\u00e1lisis de campa\u00f1as de malware disponibles p\u00fablicamente revelan el uso de todo tipo de archivos pol\u00edglotas. Los atacantes adaptan todo el esquema del ataque a una combinaci\u00f3n espec\u00edfica de tipos de archivo.<\/p>\n<p>El grupo Head Mare distribuy\u00f3 el malware <a href=\"https:\/\/securelist.ru\/head-mare-attacks-with-phantompyramid\/112164\/\" target=\"_blank\" rel=\"noopener\">PhantomPyramid<\/a> como archivo ZIP adjunto. El archivo conten\u00eda c\u00f3digo ejecutable de Windows (EXE) y un peque\u00f1o archivo comprimido ZIP a\u00f1adido al final. Cuando la v\u00edctima lo abr\u00eda, encontraba un archivo comprimido con la extensi\u00f3n PDF.LNK que, al ejecutarse, iniciaba el mismo adjunto pol\u00edglota, pero esta vez como ejecutable.<\/p>\n<p>En el ataque <a href=\"https:\/\/blogs.jpcert.or.jp\/en\/2023\/08\/maldocinpdf.html\" target=\"_blank\" rel=\"noopener nofollow\">documentado por JPCERT<\/a>, los atacantes crearon un archivo que comenzaba como PDF y que la mayor\u00eda de los esc\u00e1neres detectaban como tal, pero ten\u00eda la extensi\u00f3n DOC, y las aplicaciones de Office lo abr\u00edan como un documento DOC v\u00e1lido que inclu\u00eda macros maliciosas.<\/p>\n<p>Los ataques que propagaban los troyanos <a href=\"https:\/\/www.deepinstinct.com\/blog\/malicious-jars-and-polyglot-files-who-do-you-think-you-jar\" target=\"_blank\" rel=\"noopener nofollow\">StrRAT y Ratty<\/a> utilizaban un archivo pol\u00edglota creado a partir de un paquete de instalaci\u00f3n de Windows firmado (MSI), al que se le hab\u00eda a\u00f1adido c\u00f3digo Java malicioso (JAR) al final.<\/p>\n<p>Los <a href=\"https:\/\/medium.com\/%40DCSO_CyTec\/shortandmalicious-strelastealer-aims-for-mail-credentials-a4c3e78c8abc\" target=\"_blank\" rel=\"noopener nofollow\">ataques de StrelaStealer<\/a> utilizaban un archivo pol\u00edglota con extensi\u00f3n HTML: una biblioteca de Windows (DLL) a la que se le hab\u00eda a\u00f1adido al final un documento HTML se\u00f1uelo. Un acceso directo incluido en el archivo comprimido ejecutaba el archivo dos veces: una mediante el comando start (el equivalente a hacer doble clic, que abr\u00eda un navegador y mostraba el documento HTML) y otra mediante rundll32 (que ejecutaba la DLL maliciosa).<\/p>\n<p>En un ataque simulado pero ingenioso, los investigadores <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/hackers-now-use-zip-file-concatenation-to-evade-detection\/\" target=\"_blank\" rel=\"noopener nofollow\">unieron dos archivos ZIP comunes<\/a> y descubrieron que distintas herramientas populares de compresi\u00f3n mostraban el archivo resultante de manera diferente: algunas mostraban solo el primer archivo comprimido, otras solo el segundo y algunas mostraban ambos a la vez, como si se tratara de un \u00fanico archivo comprimido con contenido compartido. Si el atacante conoce la infraestructura de la v\u00edctima y sabe qu\u00e9 software tiene instalado, puede utilizar esta combinaci\u00f3n para mostrarle un archivo a las herramientas de seguridad y otro distinto a la v\u00edctima.<\/p>\n<p>Los atacantes utilizaron una compleja matrioska de malware en una <a href=\"https:\/\/unit42.paloaltonetworks.com\/polyglot-file-icedid-payload\/\" target=\"_blank\" rel=\"noopener nofollow\">campa\u00f1a de distribuci\u00f3n del infostealer IcedID<\/a>. Adjuntaban un archivo comprimido ZIP a correos electr\u00f3nicos de phishing que, al descomprimirse, generaba un archivo ISO. Ese archivo ISO, a su vez, conten\u00eda un archivo CHM (Ayuda de Windows) creado mediante la t\u00e9cnica de archivos pol\u00edglotas. Cuando la v\u00edctima lo abr\u00eda con la herramienta est\u00e1ndar de Ayuda de Windows, se ejecutaba un script de JavaScript integrado en el contenido de ayuda, que iniciaba la aplicaci\u00f3n est\u00e1ndar <em>mshta<\/em> (host de aplicaciones HTML de Microsoft) y la dirig\u00eda al mismo archivo CHM. Los autores de la campa\u00f1a incluyeron una aplicaci\u00f3n HTA dentro del archivo CHM de tal forma que su presencia no interfer\u00eda con la lectura del archivo como un documento de ayuda inofensivo. Por su parte, el controlador de HTA omite todo el contenido irrelevante que aparece al principio del archivo hasta encontrar el script HTA.<\/p>\n<h2>C\u00f3mo gestionan los archivos pol\u00edglotas las herramientas de seguridad<\/h2>\n<p>Los ejemplos anteriores muestran claramente c\u00f3mo este truco de doble interpretaci\u00f3n les permite a los atacantes instalar malware en el ordenador de la v\u00edctima. Pero \u00bfc\u00f3mo interpretan realmente este tipo de archivos los filtros de correo electr\u00f3nico y los sistemas EDR? La respuesta depende por completo de la soluci\u00f3n espec\u00edfica, por lo que es necesario comprobarlo, ya sea consultando la documentaci\u00f3n t\u00e9cnica del proveedor o realizando una prueba controlada en la infraestructura corporativa con todas las precauciones necesarias.\u00a0 En t\u00e9rminos generales, solo hay dos aspectos que se cumplen en todos los casos:<\/p>\n<ul>\n<li>La mayor\u00eda de las soluciones de seguridad no se basan en la extensi\u00f3n declarada del archivo, sino que analizan su inicio para determinar su estructura real. Por eso, en el ataque descrito anteriormente, el archivo PDF con extensi\u00f3n DOC se analiz\u00f3 como un PDF inofensivo, mientras que la macro maliciosa permanec\u00eda oculta en la parte DOC a\u00f1adida al archivo.<\/li>\n<li>Si un archivo comienza con contenido inofensivo (por ejemplo, como una imagen) y su extensi\u00f3n coincide con ese formato, es probable que no se someta a un an\u00e1lisis m\u00e1s exhaustivo. Los atacantes pueden aprovechar esta circunstancia: las instrucciones que acompa\u00f1an al archivo pueden indicarle a la v\u00edctima que cambie su nombre para que el sistema termine procesando la segunda carga \u00fatil en lugar de la imagen.<\/li>\n<\/ul>\n<h2>C\u00f3mo proteger a una organizaci\u00f3n frente a ataques con archivos pol\u00edglotas<\/h2>\n<p>La protecci\u00f3n frente a los archivos pol\u00edglotas no requiere soluciones t\u00e9cnicas ni organizativas complejas, sino la aplicaci\u00f3n de pr\u00e1cticas de seguridad s\u00f3lidas y congruentes en toda la organizaci\u00f3n:<\/p>\n<ul>\n<li>Utilizar listas cerradas de aplicaciones autorizadas para ejecutarse en las estaciones de trabajo de los empleados. Excluir las aplicaciones de Windows obsoletas, las herramientas administrativas de Microsoft que no se utilicen, el software de acceso remoto y de transferencia de archivos, y cualquier otro programa que se considere potencialmente peligroso u obsoleto.<\/li>\n<li>Utilizar <a href=\"https:\/\/www.kaspersky.es\/small-to-medium-business-security\/mail-server?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">soluciones avanzadas de seguridad de correo electr\u00f3nico<\/a> que incorporen tecnolog\u00edas de CDR (Desarme y reconstrucci\u00f3n de contenido, que neutraliza los archivos adjuntos sospechosos y los reconstruye en versiones m\u00e1s seguras) y de detonaci\u00f3n (que ejecuta los archivos adjuntos sospechosos en un entorno aislado para su an\u00e1lisis). Configurar un an\u00e1lisis exhaustivo de los archivos adjuntos que presenten indicios de ser archivos pol\u00edglotas: archivos comprimidos y de Office, archivos con extensiones no est\u00e1ndar, entre otros.<\/li>\n<li>Asimismo, configurar la soluci\u00f3n EDR para que realice un an\u00e1lisis exhaustivo de los archivos que puedan ser pol\u00edglotas.<\/li>\n<li>Crear reglas de supervisi\u00f3n que generen alertas ante combinaciones inusuales entre un proceso y los archivos que se procesan con \u00e9l, como un archivo CHM ejecutado mediante <em>mshta<\/em> o un archivo HTML ejecutado mediante <em>rundll32<\/em>, como en los ejemplos anteriores.<\/li>\n<li>A\u00f1adir informaci\u00f3n b\u00e1sica sobre los archivos pol\u00edglotas en el programa de concienciaci\u00f3n sobre seguridad de la organizaci\u00f3n, para que los usuarios est\u00e9n alerta cuando se les indique cambiar la extensi\u00f3n de un archivo o manipularlo de una forma poco habitual, por ejemplo, abri\u00e9ndolo con una aplicaci\u00f3n espec\u00edfica.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"kesb\" value=\"25162\">\n","protected":false},"excerpt":{"rendered":"<p>Los atacantes est\u00e1n creando archivos que los dispositivos pueden interpretar como dos tipos de documentos diferentes a la vez, y utilizan estas &#8220;mu\u00f1ecas rusas&#8221; para introducir malware de forma encubierta. \u00bfC\u00f3mo detectar y neutralizar estos archivos de doble cara?<\/p>\n","protected":false},"author":2722,"featured_media":32431,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1348],"tags":[378,3785,323,22,43,3786,612,784],"class_list":["post-32430","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-amenazas","tag-archivos-comprimidos","tag-consejos","tag-malware-2","tag-phishing","tag-poliglotas","tag-tecnologia","tag-vulnerabilidades"],"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/32430\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30971\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/25999\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30801\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/42481\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/14845\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/56253\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/33844\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30936\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/36465\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/36380\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/malware-2\/","name":"malware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32430","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=32430"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32430\/revisions"}],"predecessor-version":[{"id":32433,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32430\/revisions\/32433"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/32431"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=32430"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=32430"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=32430"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}