Repaso a las principales técnicas de ataque en Windows y redes, desde el escaneo de puertos clásico hasta el ransomware, el phishing con IA y los ataques a la nube, con sus contramedidas actuales.
Introducción
Este artículo se publicó originalmente hace más de dos décadas como un resumen de los tipos de ataque más comunes al navegar y trabajar con Windows. Aquella base sigue siendo válida para entender los fundamentos, pero el panorama ha cambiado por completo: muchos de los ataques históricos están corregidos desde hace años y han aparecido amenazas que entonces no existían. Esta versión mantiene el enfoque didáctico original, actualiza lo que quedó obsoleto y añade lo que hoy define la ciberseguridad, con las medidas de defensa correspondientes.
Conviene tener presente una idea de fondo: conocer cómo funciona un ataque es el primer paso para defenderse de él. Las técnicas clásicas de escaneo, suplantación y denegación de servicio siguen siendo relevantes a nivel conceptual, aunque sus implementaciones y mitigaciones hayan evolucionado.
Escaneo y reconocimiento
El escaneo sigue siendo el primer paso de casi cualquier ataque. La idea de fondo no ha cambiado: descubrir canales de comunicación susceptibles de ser explotados, recorriendo tantos puertos de escucha como sea posible y anotando cuáles responden.
TCP Connect() Scanning
Es la forma más básica de escaneo de puertos TCP. Se completa la conexión: si el puerto está escuchando, devuelve una respuesta de éxito (SYN-ACK); en caso contrario se recibe un RST o no hay respuesta. No requiere privilegios especiales y es rápido, pero es fácilmente detectable, porque deja registros de conexiones completas en los logs y lo identifican sin problema los IDS/IPS y cortafuegos actuales. En Windows, el Firewall de Windows Defender y la Windows Filtering Platform pueden registrar y bloquear estos barridos.
TCP SYN Scanning (media apertura)
Técnica de «media apertura» que nunca completa el saludo en tres pasos: el atacante envía SYN, el servidor responde SYN-ACK si el puerto está abierto, y entonces el atacante contesta con RST en lugar de ACK, cortando la conexión antes de establecerla. Es más silencioso y muchos sistemas no lo registran. Su inconveniente es que construir esos paquetes a medida requiere privilegios de administrador (raw sockets).
Escaneos sigilosos: FIN, NULL y Xmas
Envían paquetes con banderas inusuales (FIN, ninguna bandera, o FIN+URG+PSH). Según el estándar, un puerto cerrado debe responder RST y uno abierto debe ignorar el paquete. El detalle importante es que Windows no sigue ese comportamiento al pie de la letra y tiende a responder RST en cualquier caso, lo que vuelve estos escaneos poco fiables contra sistemas Windows. Funcionan mejor contra sistemas tipo Unix o Linux.
Fragmentation Scanning
No es una técnica nueva, sino una variante: los paquetes de sondeo se parten en fragmentos IP pequeños para dificultar su detección por los filtros. Los cortafuegos modernos reensamblan los fragmentos antes de inspeccionarlos, así que su efectividad hoy es baja.
Evasión avanzada
Las herramientas actuales han refinado el reconocimiento con técnicas como el decoy scanning (lanzar el escaneo simultáneamente desde varias IP señuelo para ocultar la real), el idle scan o escaneo mediante una máquina «zombi» intermedia sin contacto directo, y el OS fingerprinting, que deduce el sistema operativo por los detalles de sus respuestas TCP/IP (TTL, tamaño de ventana, opciones TCP).
Interceptación de tráfico
Sniffing de paquetes
Un sniffer captura el tráfico poniendo la tarjeta de red en modo promiscuo, que desactiva el filtrado por dirección y deja pasar todos los paquetes del segmento. En las redes actuales, basadas en switches y no en hubs, el tráfico va solo a su destinatario, así que la escucha pasiva es más difícil que antes. Por eso los atacantes recurren al ARP spoofing, que envenena la tabla ARP para desviar el tráfico a través de su máquina y poder espiarlo incluso en redes conmutadas. Windows incluye la aleatorización de direcciones MAC en Wi-Fi para dificultar el rastreo.
Ataques de intermediario (Man-in-the-Middle)
El atacante se sitúa entre víctima y destino. Las variantes habituales son el ARP spoofing en la red local, el DNS spoofing o envenenamiento de caché para desviar a sitios falsos, el SSL stripping que intenta forzar HTTP en lugar de HTTPS (hoy poco efectivo gracias a HSTS), y los puntos de acceso Wi-Fi fraudulentos. Como defensa, usar siempre HTTPS y VPN, verificar certificados y activar DNS over HTTPS (DoH), disponible en Windows.
Ataques de autenticación y suplantación
Spoofing
El IP spoofing genera paquetes con una dirección de origen falsa para que la víctima crea que el ataque viene de un tercero. Hoy es difícil en Internet gracias al filtrado de entrada y salida en los routers y a mecanismos como uRPF, aunque sigue siendo viable en redes locales mal segmentadas. El DNS spoofing compromete o envenena servidores DNS para redirigir dominios. El web spoofing clona un sitio legítimo para capturar todo lo que la víctima introduce; es la base del phishing, que hoy se potencia con IA generativa (correos ultrapersonalizados sin errores) y con deepfakes de voz y vídeo para suplantar a directivos y autorizar transferencias, el llamado fraude del CEO.
Secuestro de sesión
Consiste en interceptar una sesión ya establecida y suplantar al usuario legítimo. Las variantes actuales incluyen el robo de cookies de sesión (vía XSS, sniffing o malware) y técnicas específicas de Windows y Active Directory como pass-the-hash (reutilizar el hash NTLM sin conocer la contraseña), Kerberoasting y los ataques de Golden Ticket y Silver Ticket. Frente a esto, Windows ofrece Credential Guard, que aísla las credenciales en un entorno virtualizado, junto con Windows Hello y la autenticación multifactor.
Obtención de contraseñas
La fuerza bruta prueba combinaciones hasta dar con la clave, y los ataques de diccionario usan listas de palabras probables; ambos siguen siendo viables contra cuentas sin multifactor ni bloqueo por intentos. Hoy se suman variantes muy efectivas: el credential stuffing, que aprovecha credenciales ya filtradas de una web para probarlas en otras (porque la gente reutiliza contraseñas), y el password spraying, que prueba una contraseña común contra muchos usuarios para no disparar los bloqueos. La defensa práctica es contraseñas largas, multifactor obligatorio, bloqueo tras intentos fallidos y métodos sin contraseña como Windows Hello o llaves FIDO2.
Denegación de servicio (DoS y DDoS)
SYN Flood
El ataque clásico sigue vigente: enviar miles de SYN sin completar el saludo, dejando conexiones semiabiertas que agotan la tabla de conexiones del servidor. Windows lo mitiga con protección específica contra SYN, que limita las conexiones semiabiertas y emplea cookies SYN.
DDoS
La versión distribuida multiplica el problema: miles de máquinas comprometidas (una botnet) atacan a la vez. Se distinguen los ataques volumétricos, que saturan el ancho de banda; los de protocolo, que agotan recursos del servidor; y los de aplicación, que golpean directamente la capa web con peticiones costosas. Muchas botnets modernas se nutren de dispositivos del internet de las cosas (cámaras, routers) con contraseñas débiles, como demostró en su día Mirai.
Ataques históricos, hoy corregidos
Varios ataques célebres del artículo original conservan solo valor histórico: el Land Attack (paquete con IP de origen igual a la de destino), el Winnuke y los Teardrop, que explotaban la gestión de fragmentos, o el Smurf basado en difusión ICMP. Todos están corregidos o mitigados en las versiones y configuraciones actuales.
Merece una nota aparte el Ping de la Muerte, precisamente porque ilustra que «corregido» no siempre significa «cerrado para siempre». El ataque original, basado en un paquete ICMP sobredimensionado, se corrigió en la mayoría de sistemas hacia 1998. Pero en 2013 se descubrió una variante sobre IPv6: Windows no gestionaba bien la memoria al procesar paquetes ICMPv6 malformados, y hubo que parchearlo (boletín MS13-065). Y en octubre de 2020 reapareció otro fallo relacionado en el propio driver TCP/IP de Windows (CVE-2020-16898), que permitía denegación de servicio y potencial ejecución de código. La lección para el lector es clara: mantener el sistema actualizado no es opcional, porque hasta las vulnerabilidades «viejas» pueden volver con otra forma.
Slowloris
Ataque de bajo ancho de banda que mantiene muchas conexiones HTTP abiertas enviando cabeceras incompletas y lentas, agotando el pool de conexiones del servidor web sin necesidad de gran volumen de tráfico.
Ransomware y extorsión
El ransomware cifra los archivos de la víctima y exige un rescate por la clave. Su evolución reciente lo ha vuelto mucho más peligroso mediante la doble extorsión: antes de cifrar, los atacantes exfiltran datos sensibles y amenazan con publicarlos si no se paga. La triple extorsión añade ataques DDoS y presión directa a clientes o socios de la víctima. A esto se suma el modelo de ransomware como servicio (RaaS), una estructura criminal de tipo franquicia donde unos desarrollan el malware y otros lo distribuyen a cambio de un porcentaje, y la caza mayor o big game hunting, dirigida a grandes organizaciones con rescates elevados. En Windows, la vía de entrada suele ser el RDP expuesto, las credenciales comprometidas o el phishing; Windows Defender incluye protección que vigila las modificaciones masivas de archivos. Un caso extremo son los wipers, malware que destruye los datos sin pedir rescate, empleado en sabotaje y ciberguerra.
Ingeniería social y phishing
La ingeniería social explota a las personas, no a las máquinas, y sigue siendo una de las vías de ataque más eficaces. El phishing clásico suplanta a entidades legítimas por correo para robar credenciales; el spear phishing lo dirige a un individuo concreto con información personalizada. La IA generativa ha elevado el listón: correos sin faltas en cualquier idioma que imitan el estilo de un compañero o jefe, y páginas falsas clonadas al detalle. El vishing traslada el engaño a la llamada telefónica, y los deepfakes de voz y vídeo permiten suplantar a alguien en una videollamada para autorizar operaciones. Se completan con el baiting, como abandonar memorias USB infectadas para que alguien las conecte por curiosidad.
Malware avanzado
Troyanos, backdoors y rootkits
Los troyanos de acceso remoto (RAT) dan control total de la máquina infectada, y las puertas traseras o backdoors garantizan acceso persistente. Los rootkits ocultan la presencia del malware; los más peligrosos operan en el kernel o en el firmware UEFI, sobreviviendo incluso a una reinstalación del sistema. La defensa se apoya en Secure Boot, el chip TPM y System Guard.
Malware sin archivos
El fileless malware no escribe nada en disco: se apoya en herramientas legítimas del propio sistema (PowerShell, WMI, CertUtil) y ejecuta el código directamente en memoria, lo que lo hace muy difícil de detectar para un antivirus tradicional basado en firmas. Frente a él, las soluciones de detección por comportamiento (EDR) son mucho más eficaces que el análisis de firmas.
Malware polimórfico
Cambia su propio código en cada infección para eludir las firmas de los antivirus, y la IA permite que esa mutación y la elección de la técnica de evasión ocurran de forma automática.
Explotación de vulnerabilidades
Zero-day y N-day
Una vulnerabilidad zero-day es desconocida para el fabricante y no tiene parche, lo que la hace muy valiosa. Pero en la práctica, buena parte de los ataques con éxito aprovechan vulnerabilidades N-day: fallos ya conocidos y con parche disponible que las víctimas no han aplicado. El caso de WannaCry (2017) es el ejemplo de manual: explotó una vulnerabilidad de SMB cuyo parche llevaba dos meses publicado.
Desbordamiento de búfer
Consiste en sobrecargar un búfer para ejecutar código arbitrario. Windows ha incorporado varias capas de defensa contra estas técnicas: DEP impide ejecutar código en zonas de datos, ASLR aleatoriza las direcciones de memoria, y CFG protege el flujo de ejecución. No las eliminan por completo, pero elevan mucho la dificultad.
Ataques a los navegadores
Hoy el vector web se materializa en drive-by downloads (infección al visitar una web comprometida, sin interacción del usuario), exploits contra el motor JavaScript del navegador y extensiones maliciosas que roban datos. Conviene señalar que los applets de Java y ActiveX, protagonistas del artículo original, están descontinuados: los applets se eliminaron de los navegadores modernos y ActiveX solo pervive en el modo de compatibilidad del ya retirado Internet Explorer.
Ataques a la nube y a la cadena de suministro
La adopción masiva de la nube ha abierto un frente nuevo: configuraciones incorrectas que dejan expuestos almacenamientos o bases de datos, robo de claves API y tokens, y secuestro de cuentas cloud. Los ataques a la cadena de suministro comprometen a un proveedor de software para infectar de golpe a todos sus clientes, como ocurrió con SolarWinds en 2020. Y la superficie sigue creciendo con el internet de las cosas y los sistemas industriales (OT, SCADA), donde dispositivos con contraseñas por defecto o sin parches se convierten en puerta de entrada, como mostró en su momento Stuxnet.
Ataques basados en inteligencia artificial
La IA no solo mejora las defensas, también arma a los atacantes. Ya se ha mencionado el phishing generado por IA, indistinguible de una comunicación legítima, y los deepfakes usados para fraude e impostura. A ello se suma el malware adaptativo, que muta y elige su técnica de evasión de forma autónoma, y la aparición de agentes ofensivos capaces de encadenar reconocimiento, explotación, movimiento lateral y exfiltración con mínima intervención humana. Es un terreno en rápida evolución que redefine tanto el ataque como la defensa.
Contramedidas recomendadas
Para un usuario de Windows, las medidas de mayor impacto son mantener el sistema y las aplicaciones siempre actualizados, dejar activo Windows Defender y el cortafuegos, activar la autenticación multifactor en todas las cuentas y usar Windows Hello o llaves FIDO2 en lugar de contraseñas donde sea posible. Conviene además cifrar el disco con BitLocker, no desactivar el Control de Cuentas de Usuario (UAC), navegar solo con el navegador actualizado y con un buen bloqueador, y mantener copias de seguridad siguiendo la regla 3-2-1: tres copias, en dos medios distintos, con una fuera del equipo, e idealmente inmutables para que el ransomware no pueda cifrarlas.
En el ámbito de una red o empresa, se añaden la segmentación de red y el enfoque Zero Trust, el principio de mínimo privilegio, la monitorización continua con herramientas SIEM y EDR/XDR, la gestión rigurosa de parches priorizando lo crítico, y las pruebas de intrusión periódicas para validar las defensas con ataques simulados.
Conclusión
El panorama ha cambiado radicalmente desde los ataques clásicos contra las primeras versiones de Windows. Hoy conviven amenazas mucho más sofisticadas (IA ofensiva, deepfakes, malware sin archivos) con una superficie de ataque enormemente ampliada por la nube, el internet de las cosas, la cadena de suministro y el trabajo remoto, y con un cibercrimen profesionalizado que opera como industria. Pero el punto de partida no ha cambiado desde que se escribió la primera versión de este artículo: entender cómo funcionan los ataques sigue siendo la mejor forma de anticiparse a ellos. Como resumió Bruce Schneier, la seguridad no es un producto, sino un proceso.