La carga útil (payload) es la parte de un malware o de un exploit que cumple el objetivo real del atacante: abrir un acceso remoto, robar datos o cifrar archivos.
Entrega y carga útil
Un ataque suele tener dos partes. El mecanismo de entrega coloca el código en el sistema objetivo: un exploit para una vulnerabilidad, una macro maliciosa, un dropper o un descargador. La carga útil es lo que se ejecuta después y causa el daño. El mismo exploit puede transportar cargas muy distintas, y la misma carga puede llegar por muchas vías.
Cargas útiles típicas
- Shellcode: un pequeño fragmento de código máquina inyectado a través de un fallo de memoria.
- Shell inversa o beacon: se conecta al servidor de comando y control del atacante; los beacons de Cobalt Strike son un ejemplo conocido.
- Infostealer: recopila contraseñas, cookies y monederos de criptomonedas.
- Cifrador de ransomware: cifra los archivos y deja una nota de rescate.
- Wiper: destruye datos o el sector de arranque.
Frameworks como Metasploit distinguen cargas staged, en las que una diminuta primera etapa descarga el resto, y stageless, que llegan completas. Los atacantes suelen cifrar, empaquetar u ofuscar la carga y ejecutarla solo en memoria para esquivar el antivirus.
Cómo se detecta la carga útil
Los archivos sospechosos se ejecutan en un sandbox, se analiza la memoria y el EDR vigila comportamientos típicos: procesos hijos inusuales, inyección en otros procesos y conexiones a hosts desconocidos. Bloquear la etapa de entrega —parches, filtrado de adjuntos, macros desactivadas— impide que la carga llegue a ejecutarse.