Casi toda la conversación sobre seguridad en las empresas medianas gira alrededor del ransomware, y con razón: es visible, es caro y detiene la operación.
Pero existe una categoría que nadie nota, precisamente porque no rompe nada. Esta semana los investigadores de Securonix documentaron un buen ejemplo: una campaña bautizada TASK#STOMP.
Qué hace
Es una puerta trasera en PowerShell con una lista de tareas muy concreta:
- Recolecta y envía documentos de trabajo automáticamente.
- Vigila el sistema de archivos en tiempo real y se lleva los archivos nuevos en cuanto aparecen.
- Roba contraseñas de Wi-Fi y el contenido del portapapeles.
- Toma capturas de pantalla.
- Acepta comandos remotos por dos servidores de control redundantes, autenticados con token.
La cadena arranca con wscript.exe ejecutando un VBScript codificado dejado en el escritorio de la víctima. La vía de entrada inicial no está clara; los investigadores consideran probable el correo de phishing o la ingeniería social.
El detalle que revela el objetivo
Por qué no se detecta
Tres razones, y las tres son de diseño:
No hace ruido. No cifra, no pide rescate, no frena el equipo. El usuario no reporta nada porque no hay nada que reportar.
Los dos módulos se cuidan entre sí. Uno busca documentos, el otro mantiene el canal abierto con los operadores, y cada uno comprueba que el otro siga corriendo y lo reinicia si se cayó. Matar un proceso no sirve de nada.
Usa herramientas legítimas. PowerShell está en todos los equipos con Windows y se usa a diario para tareas administrativas normales. Un antivirus que bloqueara PowerShell rompería media empresa.
Qué se puede hacer
Detección, no prevención. Contra esta familia, el control que sirve no es el antivirus tradicional sino uno que mire comportamiento: procesos de PowerShell ocultos, tareas programadas creadas sin motivo, envíos grandes y sostenidos de datos hacia direcciones desconocidas. Esa es exactamente la diferencia entre un antivirus de firmas y una solución de detección en el punto final, y es la razón por la que las empresas medianas la están adoptando.
Registra la salida, no solo la entrada. Casi todo el presupuesto de seguridad se gasta en impedir que entren. Muy poco en notar que algo está saliendo. Un equipo que envía cientos de megabytes a un servidor desconocido cada noche es una señal barata de detectar si alguien la está mirando.
Deshabilita lo que nadie usa. La ejecución de VBScript desde el escritorio del usuario es un vector que casi ninguna empresa necesita en operación normal. Bloquearlo por política cierra la puerta de entrada de esta campaña concreta.
Revisa el Wi-Fi. Si un equipo fue comprometido, la contraseña de la red inalámbrica se fue con él. Cambiarla es rápido y casi nadie lo hace después de un incidente.
La pregunta que deja este caso
El ransomware avisa. Este tipo de intrusión no: el daño se descubre meses después, cuando un competidor llega con una propuesta sospechosamente parecida, cuando se pierde una licitación por un margen exacto, o cuando aparece información interna donde no debería.
Por eso la pregunta útil no es "¿tengo antivirus?" sino "¿cuánto tardaría en enterarme?". Si la respuesta honesta es "nos enteraríamos cuando pasara algo raro", ahí está el hueco. Y es un hueco que no se tapa con una herramienta sino con alguien que mire las alertas — sea un equipo interno o un proveedor, que es una decisión con números concretos.
Octubre es el mes de la ciberseguridad y es buen pretexto para cerrar esta brecha junto con las demás; el plan de cuatro semanas está aquí.
Detección y respuesta
¿Cuánto tardarías en notar una fuga de información?
Instalamos detección en los equipos, revisamos el tráfico de salida y dejamos alertas que llegan a alguien que las lee.



