Un grupo de investigadores de seguridad ha demostrado que la función de autoinstalación de dispositivos USB en Windows 11 se puede aprovechar para escalar permisos hasta el nivel SYSTEM, el más alto que reconoce el sistema. De confirmarse, el hallazgo recordaría que los puertos USB y las memorias flash siguen siendo uno de los vectores más aprovechados para comprometer equipos, tanto en redes domésticas como corporativas.
Según ha trascendido en las últimas semanas, los investigadores han convertido el mecanismo nativo que Windows emplea para instalar dispositivos automáticamente, en una vía para ejecutar código con permisos máximos. No conocemos todavía el detalle técnico completo de esta investigación, pero el planteamiento se apoyaría en la confianza que el sistema deposita en cualquier dispositivo conectado físicamente. Bastaría con enchufarlo para desencadenar el proceso, esquivando así las barreras de seguridad habituales que vigilan otras vías de entrada.
El malware que apunta a las carteras de criptomonedas desde una memoria USB
Esa confianza que Windows deposita en los dispositivos USB no es solo un problema teórico, y así lo demuestra otro caso reciente. En junio de 2026, Microsoft alertó sobre un malware que se propaga a través de memorias flash con el objetivo de vaciar carteras de criptomonedas en los equipos que infecta, lo que confirma que este vector sigue muy activo entre los atacantes.
Según lo que trascendió sobre este caso, el programa recurriría a accesos directos que imitan documentos legítimos para instalarse, y una vez dentro del equipo vigilaría el portapapeles de Windows en busca de direcciones de billetera o frases semilla que permitan acceder a los fondos.
Este tipo de ataque, conocido como crypto clipper, sustituye en silencio la dirección que copiamos por otra bajo control del atacante, de forma que la operación termina desviándose sin que nos demos cuenta al pegarla. Microsoft no ha detallado públicamente cuántos equipos se habrían visto afectados hasta la fecha.
Qué hacer para reducir el riesgo de estos ataques
Frente a este tipo de amenazas, las medidas de contención más habituales pasan por limitar la ejecución automática de código al conectar dispositivos externos. Os recomendamos revisar la configuración de reproducción automática para medios extraíbles y evitar abrir accesos directos de origen desconocido en unidades USB que no controlemos, ya que ese primer clic suele ser el que dispara toda la cadena de infección.
En entornos profesionales, conviene además restringir mediante políticas de grupo qué tipo de archivos pueden ejecutarse desde dispositivos externos y mantener activas las herramientas de protección en tiempo real, como Microsoft Defender, capaces de detectar comportamientos anómalos asociados a este tipo de malware. Ninguna de estas medidas sustituye, en cualquier caso, a mantener el sistema actualizado con los últimos parches de seguridad que publica Microsoft cada mes.
Otros fallos que han puesto a prueba la seguridad de Windows en 2026
La seguridad de Windows ha encadenado varios sobresaltos a lo largo de 2026. Hace pocas semanas trascendió YellowKey, un fallo que expondría los discos protegidos con BitLocker en Windows 11 y que Microsoft no ha confirmado oficialmente hasta el momento, lo que nos obliga a tratarlo con cautela mientras no haya más información.
| Vector | Mecanismo | Máximo privilegio alcanzado | Interacción del usuario | Estado del parche |
|---|---|---|---|---|
| Exploit de autoinstalación USB (2026) | Emula un dispositivo Plug and Play; abusa de la confianza en instaladores firmados y carga de DLL en InstallService. | SYSTEM | Ninguna (solo conectar) | No completamente corregido (MS sin CVE específico a 12/08/2026) |
| CryptoBandits (gusano clipper) | Accesos directos (.lnk) en memorias USB que ejecutan un clipper del portapapeles y se propagan. | Permisos del usuario | Requiere abrir el acceso directo | Detectado por Microsoft Defender (junio 2026) |
| BadUSB (firmware reprogramado) | Firmware del dispositivo se hace pasar por teclado u otro periférico para inyectar comandos. | Depende de explotación adicional | Ninguna (solo conectar) | No corregible por parche de SO |
| USB Rubber Ducky (teclado falso) | Dispositivo de inyección de pulsaciones que ejecuta scripts con la velocidad de un teclado real. | Permisos del usuario | Ninguna (solo conectar) | No corregible por parche de SO |
A comienzos de año, Microsoft sí corrigió de forma confirmada CVE-2026-20805, un fallo de día cero ya explotado activamente que afectaba al Desktop Window Manager. Permitía a un atacante con acceso local extraer información protegida, incluida una dirección de memoria de un puerto ALPC que debía permanecer oculta. El fallo se resolvió en el primer Patch Tuesday del año, que solucionó 112 vulnerabilidades.
