Falsos instaladores de software: desactivación de Windows Update y debilitamiento de Defender antes de la intrusión

Seguimiento del caso : Ingénierie sociale via terminal — ClickFix et variantes 2026· Episodio 3/3

Ciberseguridad Sep 3, 2026Añadir a favoritos

Falsos instaladores de software: desactivación de Windows Update y debilitamiento de Defender antes de la intrusión
Ilustración : Momiji Shirogane

The Hacker News documenta una campaña de falsos instaladores de software que comienzan desactivando Windows Update y reduciendo las protecciones de Microsoft Defender. Ya no es un simple drive-by: es un preámbulo para una intrusión duradera.

Los hechos

The Hacker News reporta el 2 de septiembre de 2026 una campaña activa de instaladores falsos de software —el vector clásico del drive-by download, pero con un giro notable. Una vez ejecutado, el instalador falso no solo deposita una carga maliciosa: desactiva Windows Update y debilita las protecciones de Microsoft Defender antes de cualquier otra acción.

El patrón documentado:

  1. El usuario descarga un instalador (vía SEO, publicidad, sitio web falso oficial).
  2. El instalador solicita privilegios de administrador —nominalmente para «instalar el software».
  3. Una vez concedidos, modifica la configuración de Windows Update (pausa prolongada, desactivación de componentes) y reduce las capacidades de Defender (exclusiones de carpetas, desactivación de funciones en tiempo real, alteración del servicio).
  4. Solo entonces se deposita la carga principal: malware, RAT o punto de anclaje para intrusión posterior.

Quién está afectado

  • Usuarios de Windows domésticos y pequeñas empresas que descargan software mediante motores de búsqueda o publicidad (sin pasar por Microsoft Store o un catálogo verificado).
  • Equipos fuera de gestión centralizada —sin MDM/AV empresarial, el usuario tiene derechos de administrador.
  • Ordenadores personales usados en teletrabajo que acceden al SI del empleador (BYOD sin control).

Por qué es significativo

Esta evolución se enmarca en la tendencia de «ingeniería social vía terminal» que seguimos —campañas que explotan la confianza de usuarios técnicos (falsas CAPTCHA, verificaciones falsas del navegador, ClickFix, TerminalFix). Aquí, el vector es más masivo que ClickFix, pero la lógica es la misma: convertir un acto voluntario del usuario en una compromiso duradero.

Tres elementos clave:

  1. La desactivación de Windows Update es estratégica. Sin actualizaciones, el equipo permanece vulnerable a CVE conocidas —el atacante mantiene sus puertas abiertas para un regreso posterior, incluso tras una limpieza superficial de la carga inicial.
  2. El debilitamiento de Defender preserva la furtividad. En lugar de matar el antivirus (lo que activaría una alerta), la campaña lo vuelve ciego —exclusiones de carpetas, desactivación de componentes. El indicador sigue en verde.
  3. La cadena es modular. El instalador falso no incluye la carga final; prepara el terreno. Esto permite a los operadores entregar cargas distintas según el objetivo (minero de criptomonedas para particulares, ransomware para empresas, puerta trasera para blancos de valor).

Qué hacer ahora

  • Nunca descargue software desde un anuncio en resultados de búsqueda. Siempre use la URL oficial conocida o un catálogo verificado (Microsoft Store, gestor de paquetes como winget, repositorio oficial).
  • Revise periódicamente el estado de Windows Update (Configuración → Windows Update) y Defender (Seguridad de Windows → Protección contra virus). Un equipo «en pausa» o con «exclusiones» que usted no configuró es señal de intrusión.
  • En entornos empresariales: imponga EDR + desactive los derechos de administrador locales; es la única barrera fiable contra este tipo de campaña.
  • Post-incidente: en un equipo sospechoso, no se limite a limpiar el malware visible —reactive manualmente Windows Update y Defender, elimine todas las exclusiones desconocidas y vuelva a escanear.
La secuencia inversa

El instalador falso desactiva Windows Update y debilita Defender ANTES de depositar la carga principal. La compromiso no es un evento —es un entorno preparado para alojar cualquier carga, ahora o más adelante.

Para recordar: cuando un «instalador» pide derechos de administrador y tarda más de dos segundos en abrir su ventana, probablemente está haciendo algo distinto a lo que cree. Windows Update y Defender son sus dos guardianas por defecto —un usuario que los encuentra desactivados sin motivo ha sido comprometido.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
¿Te ha resultado útil este artículo?

2 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
El hilo del caso

Ingénierie sociale via terminal — ClickFix et variantes 2026

  1. 1TerminalFix: falsa CAPTCHA de Cloudflare, puerta trasera real en su terminal31/08/2026
  2. 2Esteganografía PNG + túnel inverso: una nueva variante de ataque sigiloso documentada01/09/2026
  3. 3Falsos instaladores de software: desactivación de Windows Update y debilitamiento de Defender antes de la intrusión03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información