Mastodon Mastodon Mastodon Mastodon

Carga útil

Actualizado: · CyberSecureFox Editorial Team

La carga útil (payload) es la parte de un malware o de un exploit que cumple el objetivo real del atacante: abrir un acceso remoto, robar datos o cifrar archivos.

Entrega y carga útil

Un ataque suele tener dos partes. El mecanismo de entrega coloca el código en el sistema objetivo: un exploit para una vulnerabilidad, una macro maliciosa, un dropper o un descargador. La carga útil es lo que se ejecuta después y causa el daño. El mismo exploit puede transportar cargas muy distintas, y la misma carga puede llegar por muchas vías.

Cargas útiles típicas

  • Shellcode: un pequeño fragmento de código máquina inyectado a través de un fallo de memoria.
  • Shell inversa o beacon: se conecta al servidor de comando y control del atacante; los beacons de Cobalt Strike son un ejemplo conocido.
  • Infostealer: recopila contraseñas, cookies y monederos de criptomonedas.
  • Cifrador de ransomware: cifra los archivos y deja una nota de rescate.
  • Wiper: destruye datos o el sector de arranque.

Frameworks como Metasploit distinguen cargas staged, en las que una diminuta primera etapa descarga el resto, y stageless, que llegan completas. Los atacantes suelen cifrar, empaquetar u ofuscar la carga y ejecutarla solo en memoria para esquivar el antivirus.

Cómo se detecta la carga útil

Los archivos sospechosos se ejecutan en un sandbox, se analiza la memoria y el EDR vigila comportamientos típicos: procesos hijos inusuales, inyección en otros procesos y conexiones a hosts desconocidos. Bloquear la etapa de entrega —parches, filtrado de adjuntos, macros desactivadas— impide que la carga llegue a ejecutarse.

Sinónimos:
payload, carga maliciosa