Mastodon Mastodon Mastodon Mastodon

Ofuscación

Actualizado: · CyberSecureFox Editorial Team

La ofuscación es la transformación deliberada de código o datos para que resulten difíciles de leer y analizar sin cambiar el comportamiento del programa.

Cómo funciona la ofuscación

La ofuscación no cambia lo que hace un programa, sino su apariencia. Técnicas habituales:

  • renombrar variables y funciones con cadenas sin sentido;
  • cifrar o codificar cadenas —direcciones URL, comandos— y descifrarlas solo en tiempo de ejecución;
  • aplanar el flujo de control y añadir código basura que oculta la lógica real;
  • dividir y concatenar comandos, un truco favorito en PowerShell y JavaScript;
  • empaquetar todo el binario con un packer que se desempaqueta en memoria.

Por qué es importante para la seguridad

Casi todo el malware moderno está ofuscado. Así evita los antivirus basados en firmas, frena la ingeniería inversa y oculta indicadores como las direcciones de comando y control. Los skimmers web inyectados en tiendas online esconden su código en JavaScript muy ofuscado o incluso dentro de imágenes, y los kits de phishing ofuscan el HTML para esquivar los filtros de correo. La herramienta abierta Invoke-Obfuscation demostró lo fácil que es disfrazar comandos de PowerShell.

La ofuscación también tiene usos legítimos: los desarrolladores protegen su propiedad intelectual y la lógica de licencias en apps móviles y JavaScript con ProGuard o protectores comerciales.

Cómo la afrontan los defensores

  • Detectar comportamientos y no cadenas: el EDR ve lo que hace un script una vez decodificado.
  • Usar Windows AMSI y el registro de bloques de script de PowerShell, que guardan el contenido ya desofuscado.
  • Analizar las muestras de forma dinámica en un sandbox y emplear herramientas de desofuscación como CyberChef o de4dot.
  • Considerar la ofuscación intensa en scripts y documentos como una señal de alarma en sí misma.
Sinónimos:
ofuscación de código