{"id":32477,"date":"2026-09-18T08:00:17","date_gmt":"2026-09-18T06:00:17","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=32477"},"modified":"2026-09-17T15:53:53","modified_gmt":"2026-09-17T13:53:53","slug":"exotic-file-formats-detection-gaps-iso-one-xll-svg","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/32477\/","title":{"rendered":"Archivos ex\u00f3ticos: los or\u00edgenes inesperados de las ciberamenazas"},"content":{"rendered":"<p>Los actores de amenazas desarrollan constantemente nuevas estrategias de ataque (desde el <a href=\"https:\/\/www.kaspersky.com\/blog\/google-oauth-email-hijacking-shadow-token-remote-debug\/56144\/\" target=\"_blank\" rel=\"noopener nofollow\">robo de tokens OAuth<\/a> hasta los <a href=\"https:\/\/www.kaspersky.com\/blog\/ai-agents-under-attack-2026-incidents\/56169\/\" target=\"_blank\" rel=\"noopener nofollow\">ataques a agentes de IA<\/a>), pero los m\u00e9todos cl\u00e1sicos nunca desaparecen del todo de su repertorio. En cualquier momento, un empleado puede recibir malware adjunto directamente a un correo electr\u00f3nico u oculto tras un enlace incluido en un mensaje. Para que estos ataques tengan \u00e9xito sigue siendo necesario un cierto grado de creatividad y, en los \u00faltimos a\u00f1os, los atacantes han recurrido cada vez m\u00e1s a formatos de archivos ex\u00f3ticos. Los usuarios no perciben estos formatos como peligrosos; y lo que es a\u00fan m\u00e1s importante, muchas soluciones de EDR y de seguridad de correo electr\u00f3nico ni siquiera los analizan. Sin embargo, han demostrado ser muy eficaces para implementar malware o recolectar credenciales.<\/p>\n<p>A continuaci\u00f3n, se enumeran los tipos de archivos que pueden ser puntos ciegos en la estrategia de detecci\u00f3n de tu organizaci\u00f3n, a pesar de que se ha observado su uso en ataques reales.<\/p>\n<h2>Im\u00e1genes de disco<\/h2>\n<p>Esta es la categor\u00eda de archivos adjuntos m\u00e1s amplia y peligrosa. Una imagen de disco puede contener un conjunto de archivos totalmente preparado y correctamente estructurado, adaptado a una amplia variedad de situaciones de ataque. Se monta como un volumen independiente (disco virtual aut\u00f3nomo) y, al hacerlo, suele utilizar herramientas integradas en el sistema operativo. La v\u00edctima no necesita extraer nada ni crear carpetas sospechosas en el disco.<\/p>\n<p>El formato m\u00e1s vers\u00e1til es el ISO, que se remonta al auge de los CD multimedia. Las im\u00e1genes ISO se montan de forma nativa en todos los principales sistemas operativos sin necesidad de utilidades adicionales, ya sea mediante herramientas sencillas como el Explorador de archivos o a trav\u00e9s de la interfaz de l\u00ednea de comandos. Precisamente por eso, los actores de amenazas no dudan en <a href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/c\/unveiling-earth-kapre-aka-redcurls-cyberespionage-tactics-with-t.html\" target=\"_blank\" rel=\"noopener nofollow\">enviar archivos ISO como archivos adjuntos en los correos electr\u00f3nicos<\/a>.<\/p>\n<p>Un poco menos habituales son los contenedores IMG, que tambi\u00e9n se montan sin herramientas adicionales en macOS o Linux, pero que requieren instalar una peque\u00f1a utilidad gratuita como OSFMount en Windows, o utilizar WSL2 (Subsistema de Windows para Linux), que viene integrado en las versiones recientes de Windows. Un archivo con el mismo contenido tambi\u00e9n puede tener la extensi\u00f3n DD.<\/p>\n<p><a href=\"https:\/\/www.securonix.com\/blog\/deadvax-threat-research-security-advisory\/\" target=\"_blank\" rel=\"noopener nofollow\">Los actores de amenazas tambi\u00e9n utilizan VHD<\/a>, un formato de disco virtual nativo de Windows, que por lo general tambi\u00e9n funciona en equipos con Linux (a trav\u00e9s de qemu-nbd o guestmount). En macOS, se necesita una utilidad adicional\u00a0(de nuevo, qemu-nbd es una opci\u00f3n habitual)\u00a0para montarlo. Ten en cuenta que, en los sistemas Windows sin parches, la v\u00edctima no necesita realizar ninguna acci\u00f3n adicional despu\u00e9s del montaje del disco: <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2025-24993\" target=\"_blank\" rel=\"noopener nofollow\">CVE-2025-24993<\/a> (una vulnerabilidad que se aprovecha activamente en ataques reales) activa la ejecuci\u00f3n del c\u00f3digo del atacante de inmediato tras el montaje de la imagen.<\/p>\n<p>Para completar la informaci\u00f3n, tambi\u00e9n merece la pena detectar el formato VMDK, el formato de imagen de disco utilizado por VMware, aunque resulta en gran medida ineficaz en los ataques contra usuarios habituales, ya que todos los sistemas operativos populares requieren software adicional para montarlo.<\/p>\n<p>Todos estos formatos de imagen se pueden visualizar y descomprimir no solo con herramientas especializadas, sino tambi\u00e9n con utilidades de archivo comprimido est\u00e1ndar como 7-Zip o RAR. Como resultado, las probabilidades de que el usuario muerda el anzuelo son mayores de lo que se podr\u00eda esperar.<\/p>\n<p>Adem\u00e1s de no ser un formato potencialmente peligroso muy conocido, los archivos de imagen les ofrecen a los atacantes una ventaja adicional: los archivos extra\u00eddos de im\u00e1genes de disco en Windows suelen carecer del indicador \u201cMark of the Web\u201d y, por lo tanto, pueden ejecutarse sin activar advertencias adicionales del sistema.<\/p>\n<p>Hay otro motivo por el que las soluciones <a href=\"https:\/\/www.kaspersky.es\/next?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">EPP\/EDR<\/a> deben analizar las m\u00e1quinas virtuales y las im\u00e1genes de disco: estos formatos tambi\u00e9n se utilizan en las fases posteriores de un ataque. Para ocultar la actividad del sistema de archivos a las herramientas de supervisi\u00f3n, las bandas de ransomware a veces ejecutan todo el proceso de cifrado dentro de una m\u00e1quina virtual implementada en el ordenador de la v\u00edctima. La variante de ransomware RagnarLocker <a href=\"https:\/\/www.sophos.com\/en-us\/blog\/ragnar-locker-ransomware-deploys-virtual-machine-to-dodge-security\" target=\"_blank\" rel=\"noopener nofollow\">ha utilizado<\/a> VirtualBox para este fin, mientras que la campa\u00f1a CRON#TRAP <a href=\"https:\/\/www.securonix.com\/blog\/crontrap-emulated-linux-environments-as-the-latest-tactic-in-malware-staging\/\" target=\"_blank\" rel=\"noopener nofollow\">se bas\u00f3 en un<\/a> entorno de QEMU.<\/p>\n<h2>Archivos de MS Office<\/h2>\n<p>No, no se trata de archivos DOC con macros. Microsoft se ha cansado tanto de este cl\u00e1sico vector de ataque que ahora <a href=\"https:\/\/learn.microsoft.com\/en-us\/microsoft-365-apps\/security\/internet-macros-blocked\" target=\"_blank\" rel=\"noopener nofollow\">las macros de los documentos descargados se bloquean directamente<\/a>, y activarlas exige un esfuerzo considerable por parte del usuario. Pero Office utiliza docenas de formatos de archivos, y algunos de los menos comunes siguen ofreciendo ocasionalmente una ventaja a los atacantes.<\/p>\n<p>Los archivos de OneNote (.one) son menos conocidos tanto para los usuarios como para las soluciones de seguridad. Se trata, en esencia, de notas sencillas, pero pueden contener archivos adjuntos incrustados, entre los que no solo se incluyen im\u00e1genes y enlaces, sino tambi\u00e9n scripts VBS\/WSF\/BAT. Dentro de la nota, un archivo adjunto suele aparecer como un icono, pero <a href=\"https:\/\/securelist.com\/emotet-darkgate-lokibot-crimeware-report\/110286\/\" target=\"_blank\" rel=\"noopener\">los atacantes lo superponen con una imagen<\/a> que muestra un mensaje con el bot\u00f3n \u201cVer\u201d.<\/p>\n<p>Otro formato de Office muy utilizado por los atacantes es el complemento de Excel. Estos archivos utilizan la extensi\u00f3n .xll, pero son, en realidad, bibliotecas de enlace din\u00e1mico (DLL) de Windows completamente desarrolladas y, por lo tanto, pueden tener una funci\u00f3n amplia. Las v\u00edctimas reciben un correo electr\u00f3nico malicioso con lo que aparenta ser una factura; el icono sugiere que el archivo se abrir\u00e1 en Excel. Si se ignora la advertencia de seguridad, es posible que se provoque una <a href=\"https:\/\/unit42.paloaltonetworks.com\/excel-add-ins-malicious-xll-files-agent-tesla\/\" target=\"_blank\" rel=\"noopener nofollow\">infecci\u00f3n por infostealer<\/a>.<\/p>\n<h2>\u201cGr\u00e1ficos\u201d SVG<\/h2>\n<p>La descripci\u00f3n del formato SVG (gr\u00e1ficos vectoriales escalables) parece totalmente inofensiva. De hecho, el 99\u00a0% de los archivos SVG son logotipos e iconos de interfaz. Pero, a diferencia de los formatos PNG o JPG, los archivos SVG son, b\u00e1sicamente, documentos XML y, adem\u00e1s de puntos, l\u00edneas y rellenos, pueden contener c\u00f3digo JavaScript. En cuanto a su potencial malicioso, el formato SVG no se queda muy atr\u00e1s respecto a una p\u00e1gina web completa. En los <a href=\"https:\/\/www.cloudflare.com\/cloudforce-one\/research\/svgs-the-hackers-canvas\/\" target=\"_blank\" rel=\"noopener nofollow\">ataques reales<\/a>, los archivos SVG pueden redirigir a un usuario a una p\u00e1gina de phishing nada m\u00e1s abrirse, o bien mostrar directamente dicha p\u00e1gina al descomprimir un bloque codificado en Base64 en c\u00f3digo HTML completo.<\/p>\n<p>Los archivos SVG suponen un riesgo espec\u00edfico para los portales corporativos que permiten a los usuarios cargar archivos. Si la Directiva de Seguridad de Contenidos (Content Security Policy, CSP) de un portal no es lo suficientemente restrictiva y permite que alguien cargue un archivo SVG malicioso, el c\u00f3digo JavaScript incrustado puede robar archivos cookie de la p\u00e1gina, inyectar contenido no autorizado y llevar a cabo ataques similares.<\/p>\n<h2>Archivos pol\u00edglotas<\/h2>\n<p>Los formatos de archivos pol\u00edglotas no son en s\u00ed mismos nada del otro mundo, pero estos archivos esconden m\u00e1s de lo que parece a simple vista. Se denominan pol\u00edglotas porque los atacantes crean un archivo que puede interpretarse de forma v\u00e1lida de varias maneras: por ejemplo, puede ser un archivo comprimido ZIP v\u00e1lido y un archivo ejecutable v\u00e1lido al mismo tiempo. El objetivo es, exclusivamente, eludir la detecci\u00f3n por parte de las soluciones de seguridad y enga\u00f1ar al usuario. Hemos tratado el tema de los archivos pol\u00edglotas en detalle en <a href=\"https:\/\/www.kaspersky.es\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/32430\/\" target=\"_blank\" rel=\"noopener\">otra publicaci\u00f3n del blog<\/a>.<\/p>\n<p>Lo que m\u00e1s destaca en nuestro resumen es una <a href=\"https:\/\/unit42.paloaltonetworks.com\/polyglot-file-icedid-payload\/\" target=\"_blank\" rel=\"noopener nofollow\">campa\u00f1a maliciosa que distribuye el infostealer IcedID<\/a>. Las v\u00edctimas reciben correos electr\u00f3nicos con un archivo adjunto ZIP, que, al descomprimirse, muestra una imagen de disco ISO. Esta, a su vez, se descomprime en un archivo CHM (el formato de Ayuda de Windows) que tambi\u00e9n se procesa correctamente como una aplicaci\u00f3n mshta (Microsoft HTML Application Host), la cual, a continuaci\u00f3n, descarga la carga \u00fatil principal del malware.<\/p>\n<h2>C\u00f3mo defenderte contra los archivos ex\u00f3ticos<\/h2>\n<p>Estos ataques se basan en la suposici\u00f3n de que las soluciones de seguridad o no analizan los formatos de archivo poco habituales o lo hacen solo de forma superficial. Para prevenir la amenaza, lo primero que hay que hacer es no partir de esa suposici\u00f3n con respecto a tu propia infraestructura:<\/p>\n<ul>\n<li>Configura los filtros de <a href=\"https:\/\/www.kaspersky.es\/next?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">EDR<\/a>, de la web y del correo electr\u00f3nico para que analicen todos los formatos de archivo descritos anteriormente.<\/li>\n<li>Procesa los archivos comprimidos y las im\u00e1genes de disco con el mismo rigor que aplicar\u00edas a los archivos ejecutables.<\/li>\n<li>Ejecuta los tipos de archivo potencialmente peligrosos en un entorno aislado y configura la descompresi\u00f3n recursiva de formatos anidados hasta el final de la cadena: ZIP \u2192 ISO \u2192 CHM.<\/li>\n<li>Siempre que sea posible, pon en cuarentena todos los formatos de archivos que resulten an\u00f3malos para el correo electr\u00f3nico, en particular las im\u00e1genes de disco.<\/li>\n<li>Crea reglas de detecci\u00f3n para los patrones de uso an\u00f3malo que impliquen archivos ex\u00f3ticos. Por ejemplo, las im\u00e1genes de disco inusualmente peque\u00f1as son poco frecuentes y, por lo tanto, merece la pena investigarlas.<\/li>\n<li>Revisa la documentaci\u00f3n t\u00e9cnica de tus soluciones de seguridad para confirmar que los formatos complejos se detectan mediante un an\u00e1lisis estructural profundo y no solo mediante comprobaciones de bytes m\u00e1gicos.<\/li>\n<li>Implementa un sistema de detecci\u00f3n de comportamiento capaz de se\u00f1alar los patrones de ejecuci\u00f3n an\u00f3malos y las utilidades leg\u00edtimas ejecutadas desde contextos inesperados. Entre los sospechosos habituales se encuentran mshta, git, wscript, hh y rundll32.<\/li>\n<li>Los archivos SVG requieren una pol\u00edtica espec\u00edfica. Trata los archivos SVG como contenido activo en el per\u00edmetro del correo electr\u00f3nico y la web. En los portales corporativos, aplica una pol\u00edtica CSP estricta y sirve los archivos subidos por los usuarios desde un subdominio independiente, de modo que un script malicioso incrustado en un archivo SVG no pueda acceder a la sesi\u00f3n del portal principal.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kaspersky-next\">\n","protected":false},"excerpt":{"rendered":"<p>Analizamos los formatos de archivos que pueden resultar desconocidos para algunos usuarios y que, aunque las soluciones de seguridad no siempre los analizan, pueden suponer una ciberamenaza.<\/p>\n","protected":false},"author":2722,"featured_media":32478,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2202,2754,2755],"tags":[378,1544,3785,3788,323,22,43,61,612,784],"class_list":["post-32477","post","type-post","status-publish","format-standard","has-post-thumbnail","category-business","category-enterprise","category-smb","tag-amenazas","tag-archivos","tag-archivos-comprimidos","tag-archivos-poliglotas","tag-consejos","tag-malware-2","tag-phishing","tag-seguridad","tag-tecnologia","tag-vulnerabilidades"],"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/32477\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/31009\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/26033\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/30839\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/42580\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/56320\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/30985\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/36503\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/36414\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/archivos\/","name":"archivos"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32477","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=32477"}],"version-history":[{"count":4,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32477\/revisions"}],"predecessor-version":[{"id":32482,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32477\/revisions\/32482"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/32478"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=32477"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=32477"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=32477"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}