tecnologia

Zombie zip: el malware que engaña a los antivirus más punteros

La ciberseguridad se enfrenta a un nuevo y alarmante desafío: 'Zombie ZIP', una técnica de ofuscación de malware que logra evadir la detección de la mayoría de los antivirus disponibles. Descubierta por Chris Aziz, investigador de Bombadil Systems, esta vulnerabilidad expone una falla en la forma en que los programas de seguridad analizan los archivos comprimidos, permitiendo que el código malicioso se disimule a plena vista.

El truco de la etiqueta: engañando a la ia de los antivirus

El núcleo de 'Zombie ZIP' radica en la manipulación de la información que los antivirus utilizan para identificar el tipo de archivo. En lugar de revelar la verdadera naturaleza comprimida del archivo, el atacante declara que se trata de datos sin comprimir ('raw data'). Al creer que se trata de un simple archivo de texto o código plano, el antivirus lo analiza, encuentra patrones sin sentido debido a la compresión interna, y lo califica erróneamente como seguro. La cifra habla por sí sola: de 51 antivirus probados, solo uno detectó la anomalía, una estadística que pone en tela de juicio la fiabilidad de las defensas actuales.

Lo preocupante no es la existencia de una nueva vulnerabilidad, sino la reutilización de un error conocido desde hace más de dos décadas. La confianza ciega en las etiquetas de los archivos, en lugar de una inspección profunda de su contenido, se ha convertido en el talón de Aquiles de los sistemas de seguridad. Este fallo permite que el malware se mimetice con facilidad, incluso cuando se intenta abrir el archivo con herramientas como WinRAR o 7-Zip, que normalmente identificarían la corrupción.

Un paraíso para atacantes, una pesadilla para usuarios

Un paraíso para atacantes, una pesadilla para usuarios

Para los ciberdelincuentes, 'Zombie ZIP' representa una oportunidad sin precedentes para desplegar malware 'fantasma'. El atacante no necesita que el usuario abra el archivo con un programa específico; un cargador integrado en el código malicioso se encarga de extraer y ejecutar el virus de forma automática. El CERT/CC ha emitido una advertencia oficial (CVE-2026-0866) ante la rápida propagación de esta técnica, impulsando a las empresas de seguridad a reconsiderar sus estrategias de detección.

La solución, según proponen desde el CERT, no reside en parches rápidos, sino en una revisión fundamental de la arquitectura de los antivirus. Es imperativo que los programas de seguridad dejen de confiar ciegamente en las etiquetas de los archivos y comiencen a analizar el contenido real, independientemente de la información declarada. Mientras tanto, el investigador Aziz ha puesto a disposición del público pruebas del concepto en GitHub, facilitando la replicación del método y exponiendo la vulnerabilidad de los sistemas desactualizados.

La proliferación de esta técnica, combinada con la facilidad de su reproducción, sugiere que la guerra contra el malware ha entrado en una nueva fase. La ingenuidad de los sistemas de seguridad, que confían en etiquetas obsoletas, ha abierto la puerta a un nuevo tipo de amenaza: el malware que se esconde a plena vista, listo para saltar sobre cualquier usuario desprevenido.