Los atacantes diseñan sus herramientas para pasar desapercibidas ante los antivirus tradicionales. Descubre qué tecnologías los reemplazaron y por qué cada PYME debería usarlas.
El antivirus fue diseñado para otro tipo de amenaza
En los años 90, el modelo del antivirus funcionaba: los virus tenían firmas únicas y la comunidad las identificaba. En 2026, ese modelo está obsoleto.
Los atacantes prueban sus herramientas contra todos los motores de antivirus antes de lanzarlas. El malware llega al endpoint con todas las firmas pasadas.
Qué es EDR y por qué importa
El EDR (Endpoint Detection and Response) monitorea el comportamiento de los procesos en tiempo real, no compara contra firmas conocidas.
Detecta cuando un proceso empieza a comportarse anómalamente: consultar la red cuando nunca lo hizo, modificar archivos del sistema, crear procesos hijos inusuales, exfiltrar datos.
Living off the Land: el ataque que el antivirus no ve
Living off the Land (LotL) es la técnica donde el atacante usa exclusivamente herramientas que ya existen en el sistema operativo: PowerShell, WMI, certutil. Sin malware. Sin archivos en disco.
Ejemplo típico: el empleado abre un documento con una macro, la macro ejecuta PowerShell en segundo plano, PowerShell descarga el payload en memoria y roba credenciales. El antivirus no ve nada. El EDR sí.
El error de configuración más común
El EDR en modo detección en lugar de prevención. En modo detección, alerta pero no bloquea. La PYME no tiene analista dedicado, las alertas se acumulan sin revisarse, y el atacante opera tranquilamente.
Configuración correcta para PYMEs: prevención automática para amenazas de alta confianza.
La protección que funciona en 2026
- EPP moderno con machine learning
- EDR con monitoreo de comportamiento
- Gestión centralizada de todos los endpoints
- Parches al día
- Principio de mínimo privilegio: los usuarios no deben ser administradores locales