25 de septiembre de 2026

Un antivirus puede detectar un archivo malicioso, ponerlo en cuarentena y eliminarlo. Pero ¿qué ocurre si el propio malware consigue ocultar los archivos, procesos o componentes que deberían permitir detectar su presencia?

Ese es precisamente uno de los problemas asociados a los rootkits. Se trata de un tipo de malware o conjunto de herramientas diseñado para conseguir acceso privilegiado a un sistema y, al mismo tiempo, ocultar su presencia y actividad. INCIBE explica que su objetivo es ocultar elementos como archivos, procesos o credenciales para dificultar que sean encontrados.

¿Qué significa realmente “rootkit”?

El término procede de la combinación de “root”, que hace referencia a una cuenta con privilegios elevados en sistemas Unix/Linux, y “kit”, conjunto de herramientas.

Sin embargo, actualmente la palabra se utiliza de forma más amplia para describir malware capaz de mantener acceso privilegiado mientras intenta esconderse de los mecanismos habituales de detección.

Por eso un rootkit no tiene por qué ser una única aplicación. Puede formar parte de una infección más grande que incluya una puerta trasera, un ladrón de información u otro tipo de malware.

La clave: el rootkit intenta controlar lo que el sistema “ve”

Esta es probablemente la mejor manera de entender por qué resulta tan complicado de detectar.

Imagina que preguntas al sistema operativo qué programas están ejecutándose. Normalmente debería mostrarte una lista de procesos. Pero si un rootkit ha conseguido modificar determinadas funciones del sistema, puede intentar ocultar de esa lista los procesos que no quiere que veas.

Microsoft explica que los rootkits pueden interceptar y modificar procesos estándar del sistema operativo. Como consecuencia, después de una infección, la información que proporciona el propio dispositivo puede dejar de ser completamente fiable.

Esta característica diferencia un rootkit de muchos programas maliciosos convencionales: no solo intenta realizar una acción maliciosa, sino también evitar que las herramientas de seguridad sepan que está ocurriendo.

No todos los rootkits funcionan en el mismo nivel

Uno de los errores habituales es pensar que todos los rootkits son iguales. Pueden actuar en diferentes niveles del equipo y cuanto más abajo se sitúan en la cadena de arranque o en el sistema, más compleja puede ser su detección.

TipoDónde actúaPor qué preocupa
Rootkit de usuarioAplicaciones y componentes de usuarioPuede ocultar procesos o archivos y manipular determinadas funciones.
Rootkit de kernelNúcleo del sistema operativoDispone de privilegios muy elevados y puede interferir con funciones fundamentales.
BootkitProceso de arranquePuede ejecutarse antes de que el sistema operativo termine de cargarse.
Rootkit de firmwareFirmware del dispositivoPuede situarse incluso por debajo del sistema operativo.
Rootkit de controladorDriversPuede intentar hacerse pasar por un componente legítimo utilizado por el sistema.

Microsoft documenta estas categorías y explica que los rootkits de firmware y los bootkits pueden iniciarse antes de Windows, mientras que los rootkits de kernel actúan cuando se carga el núcleo del sistema operativo.

¿Por qué es tan difícil de detectar?

1. Puede ocultar sus propios procesos

Un rootkit puede intentar manipular la información que proporcionan determinadas herramientas del sistema. Por eso, que el administrador de tareas no muestre un proceso sospechoso no demuestra por sí solo que no exista.

2. Puede tener privilegios muy elevados

Algunos rootkits funcionan en niveles con privilegios equivalentes o superiores a los componentes que normalmente utilizaríamos para investigar una infección. Esto les permite interferir con las herramientas de seguridad.

3. Puede iniciarse antes que el sistema operativo

Un bootkit puede cargarse durante las primeras fases del arranque. De esta forma, el malware puede estar activo antes de que Windows y determinadas protecciones hayan terminado de iniciarse. Microsoft señala precisamente esta capacidad como una de las razones por las que los rootkits de arranque son especialmente difíciles de detectar.

4. Los síntomas pueden ser poco claros

Una infección no tiene por qué mostrar una ventana de advertencia. Puede producir comportamientos como ralentizaciones, bloqueos, actividad de red desconocida o problemas con determinadas aplicaciones, pero esos síntomas también pueden tener muchas otras causas.

Un ejemplo real: Emoti

INCIBE documenta el caso de Emoti, también conocido como Emold o Bezopi, un malware para Windows que podía instalar un rootkit para ocultar sus actividades maliciosas.

Según INCIBE, Emoti podía propagarse mediante archivos adjuntos de phishing, archivos maliciosos descargados de Internet o dispositivos extraíbles. Una vez instalado, podía establecer mecanismos de persistencia, conectarse con sitios maliciosos y utilizar el rootkit para ocultar parte de su actividad.

Este ejemplo muestra algo importante: el rootkit puede ser solamente una parte de una infección mayor. Su función puede ser mantener oculto al resto del malware durante el mayor tiempo posible.

¿Un antivirus puede detectar un rootkit?

Sí. Un rootkit no es automáticamente invisible para cualquier herramienta de seguridad.

Los productos de seguridad modernos incorporan diferentes tecnologías para detectar o bloquear amenazas de bajo nivel. Sin embargo, cuando existe una sospecha seria, una comprobación realizada desde el propio sistema infectado puede no ser suficiente.

Microsoft recomienda en determinados escenarios utilizar Microsoft Defender sin conexión, que permite iniciar el análisis desde un entorno separado del Windows que está ejecutándose normalmente. Esto resulta especialmente útil cuando existe la posibilidad de que un malware interfiera con las herramientas de seguridad del sistema.

El arranque seguro es una barrera importante

En equipos modernos, una de las defensas fundamentales frente a determinados bootkits es Secure Boot o Arranque seguro.

Esta tecnología utiliza UEFI para comprobar que determinados componentes del proceso de arranque cumplen una cadena de confianza antes de ejecutarlos. Microsoft indica que el Arranque seguro está diseñado para impedir que determinados rootkits se carguen durante el inicio del dispositivo.

En Windows 11, el Arranque seguro forma parte de las capacidades de seguridad de los equipos compatibles y puede trabajar junto con tecnologías como TPM, Arranque de confianza y otras medidas de integridad.

Cómo reducir el riesgo de rootkits

  • Mantén Windows, Linux o macOS actualizado y aplica los parches de seguridad.
  • Actualiza las aplicaciones y controladores, especialmente los relacionados con seguridad y hardware.
  • No ejecutes archivos desconocidos descargados de correos, webs o mensajes sospechosos.
  • Utiliza protección antimalware actualizada.
  • Mantén activado Secure Boot cuando tu configuración sea compatible y no exista una razón legítima para desactivarlo.
  • Evita software pirateado o modificado, una fuente habitual de archivos potencialmente manipulados.
  • Realiza copias de seguridad periódicas de los archivos importantes.
  • Protege físicamente el equipo y evita que personas no autorizadas tengan acceso administrativo.

INCIBE recomienda, como medidas generales frente a rootkits, mantener actualizados el sistema y los programas de protección, utilizar firewall y antivirus, evitar descargas maliciosas y utilizar contraseñas robustas.

¿Qué hacer si sospechas que tienes un rootkit?

Si tienes indicios de una infección grave, no conviene limitarse a borrar manualmente archivos desconocidos. Un rootkit puede haber modificado componentes que no son evidentes para el usuario.

  1. Desconecta temporalmente el equipo de Internet si existe una sospecha razonable de actividad maliciosa.
  2. No introduzcas contraseñas ni datos bancarios desde ese dispositivo hasta comprobar su estado.
  3. Actualiza las herramientas de seguridad desde una fuente oficial y realiza un análisis completo.
  4. Si utilizas Windows, considera un análisis sin conexión de Microsoft Defender.
  5. Si la infección persiste, consulta soporte técnico especializado.
  6. En una infección confirmada y especialmente persistente, puede ser necesario reinstalar el sistema operativo y restaurar los datos desde copias de seguridad fiables. Microsoft contempla esta medida cuando no es posible eliminar el rootkit.

¿Cómo saber si el equipo está realmente limpio?

Esta es una de las preguntas más complicadas. En una infección convencional, el antivirus puede eliminar el archivo responsable y devolver el sistema a un estado normal. Con un rootkit avanzado, la dificultad consiste precisamente en que no siempre puedes confiar en lo que el propio sistema operativo informa.

Por eso las defensas basadas en una cadena de confianza, como Secure Boot, TPM y las comprobaciones de integridad del proceso de arranque, tienen especial importancia. Estas tecnologías intentan verificar componentes antes de que el malware tenga la oportunidad de ocultarlos desde dentro del sistema operativo.

Checklist de protección contra rootkits

MedidaQué comprobar
Sistema operativoActualizaciones de seguridad instaladas.
AntimalwareProtección activa y bases actualizadas.
Secure BootActivado cuando sea compatible.
TPMDisponible y correctamente configurado en equipos compatibles.
SoftwareDescargado desde fuentes oficiales.
Copias de seguridadPeriódicas y almacenadas de forma segura.
Sospecha de infecciónRealizar análisis desde un entorno de confianza.

Conclusión

Un rootkit es especialmente peligroso no solo por lo que puede hacer, sino por su capacidad para intentar ocultar que está haciéndolo. Puede esconder procesos, archivos o actividad y, en determinados casos, ejecutarse en fases muy tempranas del arranque.

Esto explica por qué detectar un rootkit avanzado puede ser considerablemente más difícil que detectar un malware convencional. El problema llega al extremo de que las herramientas que consultan el propio sistema pueden recibir información manipulada.

La protección, por tanto, empieza antes de una posible infección: sistema actualizado, software procedente de fuentes fiables, protección antimalware, copias de seguridad y mecanismos de seguridad del arranque correctamente configurados.

Y si existe una sospecha seria, no basta con buscar manualmente un archivo extraño. En determinadas situaciones es necesario analizar el equipo desde un entorno de confianza o recurrir a una reinstalación limpia.

Fuentes y recursos oficiales

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *