Kaspersky EDR detecta un troyano web durante la navegación de una empresa

Kaspersky EDR detecta un troyano web cuando un usuario de una empresa del sector de arquitectura e interiorismo accede con Google Chrome a una página aparentemente legítima. La protección endpoint identificó código malicioso asociado al contenido cargado por el navegador y generó inmediatamente una alerta para su revisión.

La detección fue clasificada como un troyano de script bajo la denominación HEUR:Trojan.Script.Balada.gen. Se trata de una identificación heurística relacionada con código web potencialmente malicioso, capaz de formar parte de campañas de redirección, engaños mediante falsos CAPTCHA, publicidad fraudulenta o descarga de otras amenazas.

Nuestro Centro de Operaciones de Seguridad, SOC, supervisó la alerta generada por Kaspersky Endpoint Security Cloud EDR, revisó el contexto del evento y notificó el incidente a la empresa responsable del sitio web para que pudiera analizar su infraestructura.

Por motivos de seguridad y confidencialidad, no publicamos el nombre del usuario, del equipo, de la empresa protegida ni del sitio web afectado. El objetivo de este caso es mostrar cómo una protección endpoint gestionada puede detectar una amenaza incluso durante una navegación aparentemente normal.

Kaspersky EDR detecta un troyano web: resumen del incidente

La alerta se produjo cuando el navegador Google Chrome accedió a una página de productos relacionada con el sector de la arquitectura, el diseño y el equipamiento de espacios exteriores.

Los principales datos técnicos del evento fueron:

  • Tipo de evento: objeto malicioso detectado.
  • Proceso relacionado: Google Chrome.
  • Clasificación: troyano.
  • Detección: HEUR:Trojan.Script.Balada.gen.
  • Origen: contenido cargado desde una página web externa.
  • Método de detección: análisis experto y heurístico.
  • Estado inicial: detectado por la protección endpoint.
  • Actuación del SOC: revisión de la alerta y comunicación al tercero responsable.

La información publicada ha sido anonimizada. No se incluyen nombres de empresas, usuarios, dispositivos, dominios, direcciones IP ni identificadores que puedan revelar la identidad de las partes implicadas.

Chrome no era el troyano detectado

Cuando una alerta muestra el nombre chrome.exe, puede parecer que el navegador está infectado. Sin embargo, en este caso Chrome era el proceso que estaba cargando el contenido de la página.

La detección no significa necesariamente que el archivo ejecutable de Google Chrome fuera malicioso.

La secuencia observada fue la siguiente:

  1. El usuario abrió una página mediante Google Chrome.
  2. El navegador solicitó y procesó contenido web externo.
  3. Kaspersky analizó los scripts y recursos recibidos.
  4. Uno de esos contenidos coincidió con un comportamiento malicioso.
  5. La solución endpoint generó una alerta.
  6. El SOC recibió la información para su evaluación.

Esta diferencia es importante para evitar conclusiones incorrectas. Un proceso legítimo puede aparecer en una alerta porque ha abierto, descargado o ejecutado contenido peligroso.

Qué es HEUR:Trojan.Script.Balada.gen

HEUR:Trojan.Script.Balada.gen es una clasificación heurística utilizada por Kaspersky para identificar scripts que presentan características compatibles con la familia o las técnicas asociadas a Balada.

El término HEUR indica que la detección se basa en análisis heurístico. Este método no depende exclusivamente de encontrar una copia exacta de un archivo previamente registrado.

La protección analiza elementos como:

  • el comportamiento del script;
  • las funciones que intenta ejecutar;
  • las redirecciones generadas;
  • el contenido cargado dinámicamente;
  • las comunicaciones con otros dominios;
  • las técnicas utilizadas para ocultar el código;
  • la similitud con campañas maliciosas conocidas.

Este enfoque permite detectar variantes nuevas o modificadas que todavía no coinciden exactamente con una firma tradicional.

Qué puede hacer un script malicioso alojado en una web

Una página comprometida puede conservar su diseño, productos y contenidos habituales mientras carga código añadido por un tercero.

Dependiendo de la campaña, ese código podría utilizarse para:

  • redirigir al visitante hacia páginas fraudulentas;
  • mostrar falsos CAPTCHA;
  • solicitar permiso para enviar notificaciones;
  • abrir publicidad maliciosa;
  • mostrar falsas actualizaciones del navegador;
  • intentar descargar archivos;
  • recopilar información sobre el dispositivo;
  • seleccionar víctimas por país, navegador o sistema operativo;
  • conducir al usuario hacia una segunda fase del ataque.

Kaspersky ha documentado la presencia de Balada Injector en sitios legítimos previamente comprometidos. Algunas campañas redirigen al visitante hacia falsos CAPTCHA o páginas que intentan convencerlo para que acepte notificaciones fraudulentas.

Puede ampliarse esta información en el análisis publicado por Kaspersky sobre páginas legítimas comprometidas y Balada Injector.

Una web legítima también puede quedar comprometida

Que una página pertenezca a una empresa real no garantiza que todo su contenido siga siendo seguro.

Los ciberdelincuentes pueden acceder a un sitio web mediante:

  • contraseñas de administración robadas;
  • plugins o extensiones vulnerables;
  • gestores de contenido sin actualizar;
  • cuentas FTP comprometidas;
  • temas descargados desde fuentes no fiables;
  • servidores con configuraciones débiles;
  • credenciales reutilizadas;
  • proveedores externos comprometidos.

Después pueden insertar un script sin modificar de forma visible la página principal. El propietario puede continuar viendo su web con normalidad, mientras determinados visitantes reciben contenido diferente.

Algunas campañas muestran el comportamiento malicioso únicamente cuando se cumplen condiciones concretas:

  • el visitante accede desde un buscador;
  • utiliza un navegador determinado;
  • se conecta desde una ubicación concreta;
  • no ha visitado anteriormente la página;
  • navega desde un dispositivo móvil;
  • procede de una campaña publicitaria.

Esta selección dificulta que el administrador reproduzca el incidente y puede mantener el código oculto durante más tiempo.

Cómo actuó nuestro SOC ante la detección

Cuando Kaspersky EDR detecta un troyano web, la actuación no debe limitarse a observar el nombre de la amenaza.

Nuestro SOC revisa el contexto para determinar qué ocurrió, cuál fue el origen y qué medidas deben adoptarse.

En este caso se realizaron las siguientes actuaciones:

  1. Recepción y clasificación de la alerta de Kaspersky.
  2. Comprobación del proceso que originó el evento.
  3. Identificación de que Chrome actuaba como navegador iniciador.
  4. Revisión del objeto web asociado a la detección.
  5. Comprobación de la clasificación heurística.
  6. Valoración del riesgo para el endpoint protegido.
  7. Verificación de posibles eventos posteriores relacionados.
  8. Documentación de la alerta.
  9. Comunicación a la empresa responsable del sitio web.

El aviso al tercero afectado se realizó para que sus responsables técnicos pudieran revisar el gestor de contenidos, los archivos del servidor, los usuarios administrativos y las posibles modificaciones recientes.

Por qué avisamos a la empresa responsable de la web

La ciberseguridad no debe terminar en el perímetro de la organización protegida.

Cuando se detecta código malicioso en una página perteneciente a otra empresa, comunicarlo responsablemente puede ayudar a:

  • proteger a otros visitantes;
  • reducir el tiempo de exposición;
  • identificar una cuenta comprometida;
  • eliminar scripts insertados;
  • actualizar componentes vulnerables;
  • evitar daños reputacionales;
  • preservar evidencias para la investigación.

El aviso no implica acusar al propietario de distribuir malware de forma intencionada.

Una página puede haber sido alterada sin conocimiento de sus responsables. Por ello, la comunicación debe ser técnica, prudente y aportar la información mínima necesaria para facilitar la revisión.

Qué debería revisar la empresa propietaria del sitio web

Ante una detección de este tipo, los responsables de la web deberían comprobar:

  • archivos modificados recientemente;
  • scripts añadidos a las plantillas;
  • plugins, módulos y temas instalados;
  • versiones del CMS y sus componentes;
  • usuarios administradores desconocidos;
  • accesos al panel de gestión;
  • registros FTP, SFTP y SSH;
  • tareas programadas;
  • contenido insertado en la base de datos;
  • código ofuscado en JavaScript o PHP;
  • redirecciones condicionadas por navegador o procedencia;
  • credenciales de proveedores y desarrolladores.

Kaspersky recomienda que, cuando una solución bloquea una página, se actualicen las bases de datos de seguridad, se compruebe el recurso mediante sus herramientas de inteligencia y se investigue si la web ha sido comprometida o si pudiera tratarse de un falso positivo.

Puede consultarse el procedimiento oficial de Kaspersky para revisar una página web bloqueada.

Qué debería revisar la empresa cuyo endpoint recibió la alerta

La detección del contenido web no confirma por sí sola que el equipo haya quedado infectado. Sin embargo, debe comprobarse que la actividad no continuó después del bloqueo.

La revisión debería incluir:

  • estado final de la amenaza;
  • archivos descargados durante la navegación;
  • procesos iniciados por Chrome;
  • conexiones realizadas después del evento;
  • extensiones instaladas en el navegador;
  • notificaciones web autorizadas;
  • cambios en las tareas programadas;
  • elementos de inicio automático;
  • alertas posteriores del antivirus o EDR;
  • actividad anómala de la cuenta del usuario.

También es recomendable ejecutar un análisis completo y comprobar que las bases de detección estén actualizadas.

Qué aporta Kaspersky Endpoint Security Cloud EDR

Un antivirus tradicional analiza archivos conocidos y bloquea amenazas mediante firmas. Una solución endpoint con capacidades EDR añade contexto sobre lo que ocurre antes, durante y después de una alerta.

Kaspersky Endpoint Security puede supervisar:

  • procesos ejecutados;
  • relaciones entre procesos;
  • conexiones de red;
  • archivos creados o modificados;
  • objetos web detectados;
  • acciones realizadas por el usuario;
  • resultados del procesamiento de una amenaza.

Esta telemetría facilita que el equipo de seguridad pueda distinguir entre varios escenarios:

  • un archivo bloqueado antes de ejecutarse;
  • una página que contiene código malicioso;
  • un navegador que inicia un proceso sospechoso;
  • una descarga que intenta establecer persistencia;
  • una infección que realiza conexiones externas.

La documentación oficial de Kaspersky Endpoint Detection and Response explica cómo la solución recopila telemetría sobre procesos, conexiones y archivos para facilitar la detección e investigación de amenazas.

La diferencia entre instalar un antivirus y supervisarlo

Instalar una protección endpoint es necesario, pero no garantiza que alguien revise todas sus alertas.

Una detección puede quedar sin analizar cuando:

  • nadie consulta la consola;
  • las notificaciones no están configuradas;
  • el usuario cierra el aviso;
  • se desconoce el significado técnico del evento;
  • no existe un procedimiento de respuesta;
  • la alerta se considera automáticamente resuelta.

La supervisión de nuestro SOC añade una capa humana y operativa.

No se limita a comprobar si el antivirus muestra una alerta. El objetivo es determinar:

  • qué estaba haciendo el usuario;
  • qué proceso intervino;
  • qué recurso originó la detección;
  • si hubo ejecución posterior;
  • si otros dispositivos presentan eventos similares;
  • si es necesario aislar el equipo;
  • si debe notificarse a un tercero.

Integración de Kaspersky EDR con SIEM Wazuh

Las alertas endpoint adquieren más valor cuando se relacionan con la información del resto de la infraestructura.

Una detección web puede correlacionarse con:

  • conexiones registradas por el firewall;
  • consultas DNS;
  • procesos ejecutados en Windows;
  • descargas posteriores;
  • eventos de Microsoft 365;
  • accesos VPN;
  • alertas generadas en otros equipos.

Por ejemplo, el riesgo aumenta si después de visitar la página aparecen:

  1. una descarga en una carpeta temporal;
  2. la ejecución de PowerShell o CMD;
  3. una conexión a una dirección desconocida;
  4. la creación de una tarea programada;
  5. una alerta en el firewall;
  6. un inicio de sesión anómalo.

En GHM Soluciones Informáticas implantamos y administramos SIEM Wazuh para empresas para centralizar eventos procedentes de endpoints, servidores, firewalls, redes, antivirus y servicios cloud.

Cómo reducir el riesgo durante la navegación empresarial

Las empresas pueden aplicar varias medidas para reducir la exposición a páginas comprometidas:

  • utilizar protección endpoint administrada;
  • mantener navegadores y sistemas actualizados;
  • activar el filtrado de páginas maliciosas;
  • bloquear dominios con mala reputación;
  • trabajar con usuarios sin permisos administrativos;
  • controlar las extensiones del navegador;
  • restringir scripts y aplicaciones no autorizadas;
  • supervisar las alertas desde un SOC;
  • correlacionar endpoint, firewall y DNS;
  • formar a los usuarios para reconocer redirecciones y falsos CAPTCHA.

La navegación web forma parte del trabajo diario y no puede eliminarse. La estrategia debe centrarse en reducir el riesgo, detectar rápidamente las amenazas y disponer de capacidad de respuesta.

Qué debe hacer un usuario ante una alerta similar

Cuando el antivirus bloquea contenido durante la navegación, el usuario debería:

  1. cerrar la pestaña afectada;
  2. no intentar abrir nuevamente la página;
  3. no permitir notificaciones;
  4. no descargar archivos adicionales;
  5. no introducir credenciales;
  6. no desactivar la protección;
  7. comunicar el aviso al responsable informático;
  8. anotar la hora y la página visitada.

No debe añadirse el sitio web a las exclusiones sin una investigación previa. Una excepción incorrecta podría permitir que el mismo contenido vuelva a ejecutarse.

Kaspersky EDR detecta un troyano web antes de un incidente mayor

Este caso muestra por qué una alerta aparentemente vinculada al navegador merece una revisión profesional.

Kaspersky EDR detecta un troyano web al analizar el contenido recibido desde una página externa. El endpoint genera la evidencia inicial, pero la supervisión del SOC permite interpretar el evento, comprobar su alcance y coordinar la actuación necesaria.

El resultado no fue simplemente una notificación automática:

  • se identificó el origen web de la detección;
  • se evitó confundir Chrome con el objeto malicioso;
  • se revisó el contexto del endpoint;
  • se documentó el incidente;
  • se avisó a la empresa responsable del sitio web;
  • se preservó la confidencialidad de las organizaciones implicadas.

Protección endpoint y SOC para empresas

En GHM Soluciones Informáticas protegemos y supervisamos equipos empresariales mediante soluciones endpoint, EDR, firewall y monitorización centralizada.

Nuestro servicio puede incluir:

  • implantación de Kaspersky Endpoint Security Cloud;
  • políticas adaptadas a cada empresa;
  • supervisión de alertas por nuestro SOC;
  • investigación de procesos y objetos detectados;
  • revisión de conexiones y eventos relacionados;
  • coordinación ante incidentes;
  • integración con firewalls y SIEM Wazuh;
  • informes de seguridad;
  • protección de Windows, macOS y servidores;
  • asesoramiento para reducir falsos positivos sin debilitar la seguridad.

Puede consultar nuestras soluciones de protección endpoint y firewall para empresas.

También realizamos auditorías de ciberseguridad para detectar configuraciones débiles, dispositivos sin protección y carencias en la supervisión de alertas.

Conclusión: detectar, analizar y comunicar

Cuando Kaspersky EDR detecta un troyano web, la rapidez de la protección endpoint es solo la primera parte de la respuesta.

Después es necesario analizar el contexto, comprobar si hubo actividad posterior, documentar el incidente y tomar las medidas adecuadas.

En este caso, nuestro SOC identificó una detección asociada al contenido de una página externa y comunicó el incidente a la empresa responsable para facilitar su revisión.

La actuación demuestra la importancia de combinar:

  • protección endpoint actualizada;
  • capacidades EDR;
  • supervisión profesional;
  • correlación de eventos;
  • procedimientos de comunicación responsable.

Una página aparentemente normal puede contener código insertado sin conocimiento de su propietario. Una alerta atendida a tiempo puede proteger al usuario actual y ayudar a evitar que otros visitantes queden expuestos.

Solicita una revisión desde nuestra página de contacto y comprueba si las alertas de seguridad de tu empresa están siendo realmente supervisadas.

Preguntas frecuentes sobre Kaspersky EDR y los troyanos web

¿Qué significa que Kaspersky EDR detecta un troyano web?

Significa que la protección ha identificado código o contenido malicioso mientras el navegador cargaba una página o uno de sus recursos.

¿Chrome estaba infectado?

No necesariamente. Chrome aparece como proceso iniciador porque estaba accediendo al recurso. El objeto detectado se encontraba asociado al contenido web cargado.

¿Qué es HEUR:Trojan.Script.Balada.gen?

Es una detección heurística de Kaspersky para scripts con características relacionadas con la familia o las técnicas de Balada.

¿La detección confirma que el equipo quedó infectado?

No. Confirma que se detectó contenido malicioso. Es necesario revisar el resultado del bloqueo y comprobar si existieron descargas, ejecuciones o conexiones posteriores.

¿Una página legítima puede contener malware?

Sí. Un sitio puede ser comprometido mediante credenciales robadas, plugins vulnerables o servidores desactualizados, y distribuir código malicioso sin conocimiento de su propietario.

¿Por qué el SOC avisa al propietario de la web?

Para que pueda investigar y retirar el contenido, proteger a otros visitantes y corregir la vía utilizada para comprometer el sitio.

¿Qué debe hacer el usuario después de la alerta?

Debe cerrar la página, no repetir el acceso, no autorizar notificaciones ni descargas y comunicar el evento al responsable informático.

¿Conviene añadir la web a exclusiones?

No debe hacerse sin una investigación que confirme que se trata de un falso positivo. Una exclusión precipitada puede debilitar la protección.

¿Qué aporta un SOC frente a una alerta automática?

El SOC analiza el contexto, relaciona eventos, determina el alcance y coordina la respuesta, en lugar de limitarse a recibir la notificación.

¿GHM Soluciones Informáticas ofrece supervisión endpoint?

Sí. GHM implanta y supervisa soluciones endpoint, EDR, firewall y SIEM Wazuh para detectar, analizar y responder ante incidentes de seguridad.