{"id":29503,"date":"2026-09-22T08:53:17","date_gmt":"2026-09-22T14:53:17","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=29503"},"modified":"2026-09-21T11:53:40","modified_gmt":"2026-09-21T17:53:40","slug":"exotic-file-formats-detection-gaps-iso-one-xll-svg","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/29503\/","title":{"rendered":"Archivos ex\u00f3ticos: una fuente inesperada de ciberamenazas"},"content":{"rendered":"<p>Los ciberdelincuentes pasan las horas ideando esquemas de ataque novedosos, que involucran desde <a href=\"https:\/\/www.kaspersky.com\/blog\/google-oauth-email-hijacking-shadow-token-remote-debug\/56144\/\" target=\"_blank\" rel=\"noopener nofollow\">el robo de tokens de OAuth<\/a> hasta <a href=\"https:\/\/www.kaspersky.com\/blog\/ai-agents-under-attack-2026-incidents\/56169\/\" target=\"_blank\" rel=\"noopener nofollow\">ataques contra agentes de IA<\/a>. Pero, m\u00e1s all\u00e1 de lo nuevo, estos individuos siempre mantienen las t\u00e9cnicas cl\u00e1sicas en su arsenal. En una jornada cualquiera, un empleado podr\u00eda recibir un correo con un programa malicioso adjunto directamente al mensaje o escondido tras un enlace. Lograr que un ataque sea exitoso a\u00fan requiere un poco de creatividad. En ese sentido, en los \u00faltimos a\u00f1os, los atacantes se han volcado cada vez m\u00e1s al uso de formatos de archivo ex\u00f3ticos. Llamamos as\u00ed a una serie de archivos que los usuarios no ven peligrosos y que, m\u00e1s importante a\u00fan, son ignorados por muchas soluciones EDR o de seguridad para el correo. Pero ha quedado demostrado que estos tipos de archivo son herramientas muy eficaces a la hora de desplegar malware o recopilar credenciales.<\/p>\n<p>A continuaci\u00f3n, detallamos los tipos de archivo que sabemos se han usado en ataques reales, pero que posiblemente su empresa no tenga en su \u201cradar de detecci\u00f3n\u201d.<\/p>\n<h2>Im\u00e1genes de disco<\/h2>\n<p>Esta es la categor\u00eda de archivos adjuntos m\u00e1s amplia y peligrosa. Una imagen de disco puede contener una serie de archivos correctamente estructurados y completamente preparados para facilitar una gran variedad de esquemas de ataque. Las im\u00e1genes de disco se montan como vol\u00famenes separados (es decir, como discos virtuales independientes), a menudo con herramientas que ya vienen integradas en el sistema operativo. La v\u00edctima no necesita extraer nada ni crear ninguna carpeta sospechosa en el disco.<\/p>\n<p>El formato de imagen m\u00e1s vers\u00e1til se llama ISO. Es un formato que se remonta al apogeo de los CD multimedia. Las im\u00e1genes ISO se pueden montar de manera nativa \u2015es decir, sin instalar ninguna herramienta extra\u2015 en casi cualquier sistema operativo: pueden montarse, por ejemplo, mediante el Explorador de archivos o a trav\u00e9s de la l\u00ednea de comandos. Esta es, precisamente, la raz\u00f3n por la que los atacantes no dudan en <a href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/c\/unveiling-earth-kapre-aka-redcurls-cyberespionage-tactics-with-t.html\" target=\"_blank\" rel=\"noopener nofollow\">enviar archivos ISO como adjuntos de correo<\/a>.<\/p>\n<p>Algo menos comunes son los contenedores IMG: estos archivos tambi\u00e9n se pueden montar sin herramientas extra en macOS y Linux, pero en Windows requieren instalar primero una peque\u00f1a utilidad gratuita, como OSFMount, o usar el subsistema WSL2 (Windows Subsystem for Linux), que est\u00e1 disponible en las versiones m\u00e1s recientes de Windows. Un archivo con contenido id\u00e9ntico tambi\u00e9n puede tener la extensi\u00f3n DD.<\/p>\n<p><a href=\"https:\/\/www.securonix.com\/blog\/deadvax-threat-research-security-advisory\/\" target=\"_blank\" rel=\"noopener nofollow\">Los agentes maliciosos tambi\u00e9n utilizan VHD<\/a>. Es un formato de disco virtual nativo de Windows, que, en general, tambi\u00e9n se puede usar en m\u00e1quinas Linux (a trav\u00e9s de qemu-nbd o guestmount). En macOS, estos archivos se deben montar a trav\u00e9s de una herramienta extra (nuevamente, qemu-nbd es una opci\u00f3n com\u00fan). Vale destacar que, en un sistema Windows sin los debidos parches, no es necesario que la v\u00edctima haga nada una vez que se ha montado el disco: la vulnerabilidad <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2025-24993\" target=\"_blank\" rel=\"noopener nofollow\">CVE-2025-24993<\/a>, que se est\u00e1 explotando activamente en el mundo real, permite que el c\u00f3digo del atacante se ejecute de inmediato una vez montada la imagen.<\/p>\n<p>Para cubrir todos los frentes, tambi\u00e9n vale la pena agregar a la lista de detecci\u00f3n VMDK, el formato de imagen de disco que utiliza VMware. No obstante, cabe destacar que los ataques con estos archivos rara vez surten efecto cuando involucran a usuarios comunes: para montar archivos VMDK, todos los sistemas operativos populares requieren software extra.<\/p>\n<p>Todos los formatos de imagen que mencionamos se pueden explorar y descomprimir no solo con herramientas especializadas, sino tambi\u00e9n con utilidades para archivos comprimidos est\u00e1ndar, como 7-Zip o RAR. As\u00ed, las probabilidades de que un usuario caiga en una trampa son m\u00e1s altas de lo que cabr\u00eda esperar.<\/p>\n<p>Adem\u00e1s de ser formatos que no se conocen por su posible peligrosidad, los archivos de imagen les dan otra ventaja a los atacantes: en Windows, los archivos extra\u00eddos de una imagen de disco no suelen tener el atributo \u201cMarca de la Web\u201d y pueden, por ello, iniciarse sin que el sistema muestre una advertencia adicional.<\/p>\n<p>Existe otra raz\u00f3n por la que las soluciones <a href=\"https:\/\/latam.kaspersky.com\/next?icid=es-la_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_wpplaceholder_sm-team___knext____1d42b04bb235d08d\" target=\"_blank\" rel=\"noopener\">EPP\/EDR<\/a> deber\u00edan analizar las im\u00e1genes de disco y de m\u00e1quina virtual: son formatos que tambi\u00e9n se emplean en las etapas m\u00e1s avanzadas de algunos ataques. Para que las herramientas de monitoreo no detecten actividad en el sistema de archivos, los grupos de ransomware a veces ejecutan el proceso de cifrado enteramente dentro de una m\u00e1quina virtual instalada en el equipo de la v\u00edctima. La cepa de ransomware RagnarLocker <a href=\"https:\/\/www.sophos.com\/en-us\/blog\/ragnar-locker-ransomware-deploys-virtual-machine-to-dodge-security\" target=\"_blank\" rel=\"noopener nofollow\">ha utilizado<\/a> VirtualBox para este fin, mientras que la campa\u00f1a CRON#TRAP <a href=\"https:\/\/www.securonix.com\/blog\/crontrap-emulated-linux-environments-as-the-latest-tactic-in-malware-staging\/\" target=\"_blank\" rel=\"noopener nofollow\">utiliz\u00f3<\/a> un entorno QEMU.<\/p>\n<h2>Archivos de MS\u00a0Office<\/h2>\n<p>No, no vamos a hablar de archivos DOC llenos de macros. Microsoft se ha cansado tanto de este vector de ataque cl\u00e1sico que <a href=\"https:\/\/learn.microsoft.com\/en-us\/microsoft-365-apps\/security\/internet-macros-blocked\" target=\"_blank\" rel=\"noopener nofollow\">las macros de los documentos descargados ahora se bloquean directamente<\/a> y, para habilitarlas, el usuario debe realizar toda una serie de pasos. Sin embargo, Office est\u00e1 asociado a decenas de formatos de archivo. Y, en ocasiones, algunos de los menos comunes les dan una ventaja a los atacantes.<\/p>\n<p>Los archivos de OneNote (.one) son uno de los formatos con el que menos est\u00e1n familiarizados los usuarios y las soluciones de seguridad. Estos archivos son b\u00e1sicamente notas sencillas, pero pueden tener adjuntos incrustados: no solo im\u00e1genes y enlaces, sino tambi\u00e9n scripts VBS, WSF o BAT. Cuando se abre una nota, el adjunto normalmente se muestra como un icono, pero <a href=\"https:\/\/securelist.com\/emotet-darkgate-lokibot-crimeware-report\/110286\/\" target=\"_blank\" rel=\"noopener\">los atacantes pueden superponer al icono una imagen<\/a> con un bot\u00f3n que diga \u201cMostrar\u201d.<\/p>\n<p>Otro formato de Office popular entre los atacantes es el complemento para Excel. Estos archivos llevan la extensi\u00f3n .xll, pero son, en realidad, bibliotecas de v\u00ednculos din\u00e1micos (DLL) para Windows completas. Con esto, la funcionalidad de estos archivos puede ser bastante amplia. Las v\u00edctimas reciben un correo electr\u00f3nico malicioso con lo que aparenta ser una factura; el icono sugiere que el archivo se abrir\u00e1 en Excel. Si el usuario ignora la advertencia de seguridad, puede terminar <a href=\"https:\/\/unit42.paloaltonetworks.com\/excel-add-ins-malicious-xll-files-agent-tesla\/\" target=\"_blank\" rel=\"noopener nofollow\">infectando su sistema con un infostealer<\/a>.<\/p>\n<h2>\u201cGr\u00e1ficos\u201d SVG<\/h2>\n<p>La descripci\u00f3n del formato SVG (gr\u00e1ficos vectoriales escalables) no suena para nada peligrosa. Y, de hecho, el 99\u00a0% de los archivos SVG son apenas logotipos e iconos de interfaz. Pero a diferencia de los archivos PNG y JPG, los SVG son fundamentalmente documentos XML, que, adem\u00e1s de puntos, l\u00edneas y rellenos, pueden contener JavaScript. En t\u00e9rminos de potencial malicioso, un archivo SVG no se queda muy atr\u00e1s de una p\u00e1gina web completa. En <a href=\"https:\/\/www.cloudflare.com\/cloudforce-one\/research\/svgs-the-hackers-canvas\/\" target=\"_blank\" rel=\"noopener nofollow\">ataques del mundo real<\/a>, un archivo SVG puede redirigir a un usuario a una p\u00e1gina de phishing en cuanto se lo abre o puede \u201cgenerar\u201d directamente la p\u00e1gina fraudulenta al transformar un bloque codificado en Base64 en c\u00f3digo HTML.<\/p>\n<p>Los archivos SVG son un claro riesgo para los portales corporativos que aceptan archivos cargados por los usuarios. Si la directiva de seguridad de contenido (CSP) de un portal no es lo suficientemente restrictiva y permite cargar un archivo SVG malicioso, podr\u00eda usarse c\u00f3digo JavaScript integrado para robar cookies de la p\u00e1gina, inyectar contenido no autorizado y llevar a cabo ataques similares.<\/p>\n<h2>Archivos pol\u00edglotas<\/h2>\n<p>Los archivos pol\u00edglotas no son de formatos propiamente ex\u00f3ticos, pero s\u00ed contienen m\u00e1s de lo que parece. Se denominan pol\u00edglotas porque los atacantes los construyen de manera tal que se los pueda interpretar y considerar v\u00e1lidos de m\u00e1s de una manera: un archivo pol\u00edglota, por ejemplo, puede ser un ZIP v\u00e1lido y un ejecutable v\u00e1lido a la vez. Existen puramente para evitar que las soluciones de seguridad los detecten y enga\u00f1ar al usuario. Hablamos de estos archivos en m\u00e1s detalle <a href=\"https:\/\/latam.kaspersky.com\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/29462\/\" target=\"_blank\" rel=\"noopener\">en otra publicaci\u00f3n del blog<\/a>.<\/p>\n<p>El caso que claramente destaca en este listado es el de <a href=\"https:\/\/unit42.paloaltonetworks.com\/polyglot-file-icedid-payload\/\" target=\"_blank\" rel=\"noopener nofollow\">una campa\u00f1a maliciosa en la que se distribuye el infostealer IcedID<\/a>, un programa para robar informaci\u00f3n. Las v\u00edctimas reciben correos electr\u00f3nicos con un archivo ZIP adjunto, del cual se extrae una imagen de disco ISO. De esa imagen se extrae, a su vez, un archivo CHM (el formato de la ayuda de Windows), que tambi\u00e9n se procesa correctamente como aplicaci\u00f3n mshta (host de aplicaciones HTML de Microsoft). Es esta \u00faltima aplicaci\u00f3n la que descarga, finalmente, la carga \u00fatil principal del malware.<\/p>\n<h2>C\u00f3mo protegerse de los archivos ex\u00f3ticos<\/h2>\n<p>Los ataques de los que hablamos se basan en la suposici\u00f3n de que las soluciones de seguridad, o bien no analizan los formatos de archivo inusuales, o bien los analizan apenas superficialmente. Para protegerse de esta amenaza, lo primero que deber\u00e1 hacer es descartar esta suposici\u00f3n en su infraestructura:<\/p>\n<ul>\n<li>Configure su <a href=\"https:\/\/latam.kaspersky.com\/next?icid=es-la_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_wpplaceholder_sm-team___knext____1d42b04bb235d08d\" target=\"_blank\" rel=\"noopener\">EDR<\/a> y sus filtros web y de correo para que siempre analicen los formatos de archivo que describimos m\u00e1s arriba.<\/li>\n<li>Procese los archivos comprimidos y las im\u00e1genes de disco con el mismo rigor que aplicar\u00eda a un archivo ejecutable.<\/li>\n<li>Utilice un sandbox para detonar los tipos de archivo que puedan ser peligrosos y configure la extracci\u00f3n recursiva de los formatos anidados hasta llegar al final de la cadena: ZIP \u2192 ISO \u2192 CHM.<\/li>\n<li>Cuando sea posible, ponga en cuarentena todos los formatos de archivo que no se suelan transferir por correo electr\u00f3nico. Esto es especialmente v\u00e1lido para las im\u00e1genes de disco.<\/li>\n<li>Cree reglas de detecci\u00f3n para patrones de uso an\u00f3malos que involucren archivos ex\u00f3ticos. Por ejemplo, las im\u00e1genes de disco muy peque\u00f1as son poco comunes y, por lo tanto, vale la pena investigarlas.<\/li>\n<li>Revise la documentaci\u00f3n t\u00e9cnica de sus soluciones de seguridad para confirmar que, para detectar formatos complejos, no se conforman con detectar bytes m\u00e1gicos, sino que realizan an\u00e1lisis estructurales profundos.<\/li>\n<li>Despliegue tecnolog\u00eda de detecci\u00f3n del comportamiento que pueda marcar patrones de ejecuci\u00f3n an\u00f3malos y utilidades leg\u00edtimas iniciadas desde contextos inesperados. Los \u201csospechosos de siempre\u201d, en este caso, son los archivos mshta, git, wscript, hh y rundll32, entre otros.<\/li>\n<li>Los archivos SVG merecen una directiva aparte. Trate a los archivos SVG como contenido activo en el per\u00edmetro de la Web y del correo electr\u00f3nico. En los portales corporativos, aplique una directiva CSP estricta y aloje los archivos que carguen los usuarios en un subdominio independiente, de manera que un script malicioso incrustado en un SVG no pueda acceder a una sesi\u00f3n iniciada en el portal principal.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kaspersky-next\">\n","protected":false},"excerpt":{"rendered":"<p>Examinamos algunos formatos de archivo que tal vez no todos los usuarios conozcan y que, aunque pueden ser riesgosos, las soluciones de seguridad no siempre analizan.<\/p>\n","protected":false},"author":2722,"featured_media":29504,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2795,3539,3540],"tags":[638,148,6108,107,34,31,6109,192,647],"class_list":["post-29503","post","type-post","status-publish","format-standard","has-post-thumbnail","category-business","category-enterprise","category-smb","tag-amenazas","tag-archivos","tag-archivos-comprimidos","tag-consejos","tag-malware-2","tag-phishing","tag-poliglotas","tag-tecnologia","tag-vulnerabilidades"],"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/29503\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/31009\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/26033\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/30839\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/32477\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/31016\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/42580\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/56320\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/33888\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/30985\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/36503\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/36414\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/archivos\/","name":"archivos"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29503","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=29503"}],"version-history":[{"count":1,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29503\/revisions"}],"predecessor-version":[{"id":29505,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29503\/revisions\/29505"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/29504"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=29503"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=29503"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=29503"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}