El malware que descargas es la parte fácil de detectar. El ataque que usa powershell o certutil —herramientas que ya están instaladas en tu Windows— es el que se cuela sin que ningún antivirus levante una ceja. Se llama living off the land (LOTL) y consiste en atacar con herramientas legítimas del propio sistema en lugar de traer software externo. Los binarios que se usan para esto tienen hasta nombre técnico, LOLBins (Living Off the Land Binaries), y llevan años siendo el dolor de cabeza favorito de cualquier equipo de seguridad. MataSpam filtra el email que trae la puerta de entrada, pero lo que pasa después, cuando el atacante ya está dentro usando tus propias herramientas contra ti, es otra guerra.
Qué es exactamente living off the land
La idea es simple y por eso funciona. En vez de instalar un ejecutable malicioso que cualquier antivirus decente reconoce por firma, el atacante usa aplicaciones que el propio sistema operativo necesita para funcionar: PowerShell, WMI, certutil, mshta, rundll32, PsExec. Todas firmadas digitalmente por Microsoft, todas con permisos legítimos, todas invisibles para una detección basada en listas negras.
El resultado es que un ataque LOTL no "instala" nada sospechoso. Usa lo que ya estaba ahí. Esto rompe el modelo mental clásico de "el antivirus me protege": si la herramienta es de confianza, la alarma no salta. El equivalente sería que un ladrón entrara en tu casa usando tus propias llaves, sin forzar ninguna cerradura.
PowerShell malicioso: el arma favorita
Ningún LOLBin genera tanta preocupación en los equipos de seguridad como powershell malicioso. Está en todos los Windows desde hace casi dos décadas, tiene acceso casi total al sistema, y puede ejecutar código directamente en memoria sin escribir ni un solo archivo en disco. Eso último es clave: sin archivo, no hay firma que analizar, no hay hash que comparar contra VirusTotal.
Las técnicas habituales incluyen:
- Ejecución en memoria (fileless malware): el script se descarga y se ejecuta directamente en la RAM, sin tocar el disco duro.
- Ofuscación de comandos: cadenas codificadas en Base64 que esconden el propósito real del script hasta que se decodifican en tiempo de ejecución.
- Descarga y ejecución remota: un simple
Invoke-WebRequestoIEX(Invoke-Expression) trae y ejecuta código desde un servidor externo. - Desactivación de defensas: comandos que apagan Windows Defender o modifican políticas de ejecución antes de lanzar la carga real.
El grupo APT29, vinculado a operaciones de espionaje, ha usado PowerShell como pieza central de sus campañas durante años, según documentan analistas de amenazas del sector. No hace falta ser un estado-nación para copiar la técnica: kits de ataque disponibles en foros clandestinos automatizan buena parte del proceso.
El catálogo de LOLBins más usados
El proyecto LOLBAS (Living Off the Land Binaries and Scripts) mantiene un catálogo público de binarios de Windows que pueden abusarse con fines maliciosos. Es lectura obligada para cualquier administrador de sistemas. Algunos de los más habituales:
| Herramienta | Uso legítimo | Abuso típico |
|---|---|---|
| certutil.exe | Gestión de certificados | Descargar y decodificar payloads |
| mshta.exe | Ejecutar aplicaciones HTML | Ejecutar scripts maliciosos remotos |
| rundll32.exe | Cargar DLLs del sistema | Ejecutar código arbitrario |
| wmic.exe | Gestión de infraestructura Windows | Movimiento lateral y persistencia |
| PsExec | Administración remota (Sysinternals) | Ejecución remota de comandos maliciosos |
| regsvr32.exe | Registrar componentes DLL/ActiveX | Bypass de listas de aplicaciones permitidas |
Linux no se libra: curl, bash, cron o ssh pueden usarse de forma equivalente para persistencia y exfiltración. Si tu empresa gestiona servidores propios y quiere blindarlos frente a intentos de fuerza bruta y accesos no autorizados, el artículo sobre Fail2ban para proteger tu servidor es un buen punto de partida complementario a esta lectura.
Por qué es tan difícil de detectar
La detección tradicional basada en firmas está diseñada para reconocer archivos maliciosos conocidos. Un ataque LOTL no encaja en ese modelo porque no trae nada "nuevo" que analizar. El binario es legítimo, la firma digital es válida, y muchas veces ni siquiera aparece como proceso sospechoso en un vistazo rápido al Administrador de tareas.
Esto obliga a los equipos de seguridad a cambiar el enfoque: en lugar de preguntar "¿es este archivo malicioso?", hay que preguntar "¿por qué está haciendo esto un proceso legítimo?". Es detección basada en comportamiento, no en firmas. Requiere herramientas EDR (Endpoint Detection and Response) capaces de correlacionar eventos: por qué Word está abriendo PowerShell, por qué certutil está conectando a una IP en otro continente, por qué un proceso del sistema intenta acceder a credenciales almacenadas.
La National Security Agency (NSA) y el CISA estadounidense publicaron en 2023 una alerta conjunta específicamente sobre técnicas LOTL usadas por actores estatales chinos contra infraestructura crítica, y la advertencia sigue vigente en 2026 porque la técnica no ha perdido eficacia. La normativa europea NIS2, cuya transposición a la legislación española sigue en trámite parlamentario en 2026 tras el vencimiento del plazo comunitario de octubre de 2024, exigirá a las empresas de sectores esenciales capacidad de detección de este tipo de comportamiento anómalo, no solo antivirus tradicional.
Cómo defenderse sin volverte paranoico
No puedes desinstalar PowerShell de tu empresa (bueno, técnicamente sí, pero rompes media infraestructura). La defensa pasa por controlar y vigilar, no por eliminar:
- Modo de lenguaje restringido en PowerShell: limita qué comandos puede ejecutar un script no firmado.
- Políticas de ejecución (Execution Policy) y firma de scripts: exige que los scripts estén firmados digitalmente antes de ejecutarse.
- Application whitelisting (AppLocker o WDAC): define qué binarios pueden ejecutarse y bloquea el resto por defecto.
- Logging avanzado: activa el registro de bloques de script de PowerShell (Script Block Logging) para auditar qué se ejecuta realmente.
- Segmentación de red: limita el movimiento lateral aunque el atacante ya esté dentro con una herramienta legítima.
- Formación al personal: la mayoría de estos ataques empiezan con un phishing que abre la puerta. Revisar cómo se protege una cuenta personal, como explicamos en cómo proteger tu cuenta de Instagram paso a paso, da una idea de la higiene básica que también aplica al entorno corporativo.
Si tu empresa no tiene un protocolo claro para el día que esto pase —porque pasará, tarde o temprano—, conviene mirar el plan de respuesta a incidentes antes de necesitarlo con urgencia, no durante la crisis.
Cuando el LOTL se combina con otras técnicas
Los ataques LOTL raramente van solos. Suelen ser la fase intermedia de una cadena más larga: el email de phishing consigue la primera ejecución, el LOLBin evita la detección inicial, y después vienen técnicas de escalada de privilegios o robo de credenciales. Un ejemplo conocido es el ataque Golden Ticket contra Kerberos, que a menudo se apoya en herramientas legítimas del sistema para moverse lateralmente antes de forjar el ticket de autenticación.
Tampoco hay que descartar el factor humano interno. Un empleado con acceso legítimo que usa PowerShell o WMI para fines maliciosos es, técnicamente, un caso de manual de living off the land: nadie detecta el "malware" porque no hay malware, hay una persona autorizada usando herramientas autorizadas. El artículo sobre amenazas internas profundiza en ese escenario, que las auditorías de seguridad tradicionales suelen pasar por alto.
Preguntas frecuentes
¿Qué significa living off the land en ciberseguridad?
Es una técnica de ataque que usa herramientas legítimas ya instaladas en el sistema (como PowerShell o WMI) en lugar de malware externo. Al no introducir software nuevo, evita gran parte de la detección basada en firmas.
¿Qué son los LOLBins?
LOLBins (Living Off the Land Binaries) son ejecutables legítimos del sistema operativo, normalmente firmados por el fabricante, que pueden reutilizarse con fines maliciosos. El proyecto LOLBAS mantiene un catálogo público actualizado de los más conocidos en Windows.
¿Cómo sé si mi PowerShell ha sido comprometido?
Activa el Script Block Logging y revisa comandos ofuscados, conexiones de red inesperadas desde powershell.exe o ejecuciones fuera del horario habitual. Una herramienta EDR con detección de comportamiento facilita mucho esta tarea frente a la revisión manual de logs.
¿El antivirus normal detecta ataques living off the land?
En la mayoría de casos no, porque no hay archivo malicioso que analizar ni firma que comparar. Se necesita una solución de detección de comportamiento (EDR/XDR) que vigile qué hace cada proceso, no solo qué es.
¿Living off the land solo afecta a Windows?
No. Linux y macOS tienen sus propios equivalentes: bash, cron, curl o ssh pueden abusarse de forma similar. La lógica del ataque es la misma en cualquier sistema operativo: usar lo que ya está instalado.
El siguiente paso
Activa hoy mismo el Script Block Logging de PowerShell en al menos un equipo crítico de tu empresa (se hace en un par de minutos desde las directivas de grupo o el Registro) y revisa qué aparece en las próximas 48 horas. Es la forma más rápida de comprobar si alguien ya está usando tus propias herramientas contra ti.





