Bitdefender

Softonic publicó un artículo esta semana recordando a los lectores lo que los investigadores de seguridad han estado diciendo durante una década: la unidad USB que alguien te entrega en una conferencia, encuentras en un estacionamiento o que llega a tu oficina con pegatinas promocionales es una de las formas más baratas de entrar en una red corporativa. Los ataques de firmware BadUSB se hacen pasar por teclados. Los restos de AutoRun todavía funcionan en Windows sin parches. Los descargadores de ransomware esperan a que la unidad se abra en un explorador de archivos. Escanear antes de montar es la solución más rápida.

Probamos 8 aplicaciones de escritorio que escanean una unidad extraíble al conectarla, coapan su contenido o bloquean completamente dispositivos desconocidos del montaje. La lista cubre los conjuntos antivirus convencionales (Bitdefender, Malwarebytes, Kaspersky, ESET), el escáner de código abierto que usa cada administrador de Linux (ClamAV), una herramienta de política de dispositivos nativa de Linux (USBGuard), un sandbox de análisis dinámico (Cuckoo) y un cargador de archivos rápido bajo demanda (VirusTotal). Cada opción se ejecuta en Windows, macOS o Linux; varias se ejecutan en los tres.

Qué buscar en un escáner de amenazas de unidad USB

Comparación rápida

Aplicación Mejor para SO Escaneo automático al conectar Costo
Bitdefender Mejor detección general Windows, macOS Alrededor de $30-$60/año
Malwarebytes Escáner de segunda opinión Windows, macOS Sí (pago) Alrededor de $40/año
Kaspersky Sandbox y heurística profunda Windows, macOS, Linux (Endpoint) Alrededor de $50/año
ESET NOD32 Bajo overhead, heurística fuerte Windows, macOS, Linux Alrededor de $40/año
ClamAV Escáner gratis para scripts y servidores Windows, macOS, Linux Bajo demanda Gratis (código abierto)
USBGuard Política de dispositivos en Linux Linux Bloquea desconocidos Gratis (código abierto)
Cuckoo Sandbox Análisis dinámico de ejecutable sospechoso Linux (host) Manual Gratis (código abierto)
VirusTotal Uploader Veredicto rápido de 70 motores Windows, macOS, Linux Manual Gratis (API pública)

1. Bitdefender — mejor detección general

Bitdefender Total Security constantemente encabeza los puntos de referencia de detección AV-TEST y AV-Comparatives y escanea unidades extraíbles de forma predeterminada al conectarse. El motor de comportamiento detecta descargadores de ransomware que nunca se han visto, y el módulo Safe Files bloquea procesos no autorizados para tocar carpetas protegidas incluso si se ejecuta una carga útil.

Dónde se queda corto: El conjunto agrupa funciones (VPN, gestor de contraseñas, controles parentales) que no todos desean. Algunos usuarios encuentran pesada la cadencia de notificaciones en los ajustes por defecto.

Precios:

Plataformas: Windows, macOS (Total Security también en Android e iOS)

Descargar: bitdefender.com/consumer

Conclusión: Mejor si deseas el escáner de propósito general más fuerte y no te importa un conjunto completo.

2. Malwarebytes — mejor escáner de segunda opinión

Malwarebytes se construyó su reputación limpiando infecciones que otros antivirus pasaron por alto. El nivel gratuito ejecuta escaneos bajo demanda de cualquier carpeta o unidad; el nivel Premium de pago añade protección en tiempo real con escaneo automático al insertar USB, protección de exploits y detección de comportamiento. Coexiste con otro antivirus, por lo que es la herramienta que la mayoría de los equipos de TI mantienen como la opción “cuando dudes, escanea con esto también”.

Dónde se queda corto: El nivel gratuito es solo manual. Algunos puntos de referencia califican su detección de día cero justo por debajo de Bitdefender y Kaspersky.

Precios:

Plataformas: Windows, macOS

Descargar: malwarebytes.com

Conclusión: Mejor como escáner secundario en cualquier máquina que maneje USB desconocidas regularmente.

3. Kaspersky — mejor sandbox y heurística

Kaspersky envía uno de los motores heurísticos más agresivos e incluye un control de aplicaciones que puede poner en cuarentena un ejecutable en una unidad USB antes de ejecutarse. La compilación Endpoint Security se ejecuta en Linux, que es inusual para un conjunto dirigido al consumidor y útil para un pequeño servidor que ocasionalmente ve un USB de un técnico.

Dónde se queda corto: El escrutinio geopolítico es real, y algunos gobiernos y organizaciones han prohibido Kaspersky en sus redes. Verifica tu modelo de riesgo antes de implementar en máquinas de trabajo sensibles.

Precios:

Plataformas: Windows, macOS, Linux (Endpoint)

Descargar: kaspersky.com

Conclusión: Mejor en máquinas donde la heurística profunda importa y Kaspersky no está en una lista de bloqueo de políticas.

4. ESET NOD32 — mejor overhead bajo

ESET NOD32 Antivirus se mantiene más ligero en CPU y memoria que la mayoría de los conjuntos, lo que importa en portátiles antiguos y cajas Linux sin cabeza. La heurística detecta descargadores basados en macros en documentos de oficina transportados por USB, y el escaneo de medios extraíbles está habilitado de forma predeterminada.

Dónde se queda corto: Algunas funciones avanzadas (control de dispositivos, protección contra ataques de red) viven en el nivel Smart Security más caro. La interfaz de usuario se siente anticuada para algunos usuarios.

Precios:

Plataformas: Windows, macOS, Linux

Descargar: eset.com

Conclusión: Mejor en hardware antiguo o con recursos limitados que aún maneja USB.

5. ClamAV — mejor escáner gratis para scripts

ClamAV es el escáner de código abierto que los servidores de correo de Linux han utilizado durante décadas. En una estación de trabajo, es la herramienta que ejecutas cuando deseas un “escanear esta carpeta” que se puede escribir en scripts y devuelve un código de salida limpio. Las firmas se actualizan a través de freshclam; un escaneo de un USB montado se completa en segundos a minutos dependiendo del tamaño.

Dónde se queda corto: Sin protección en tiempo real por defecto. La detección basada en firmas pierde amenazas novedosas que los motores de comportamiento detectan. La GUI (ClamTk) es funcional pero básica.

Precios:

Plataformas: Windows, macOS, Linux

Descargar: clamav.net/downloads

Conclusión: Mejor para escaneos con scripts, servidores de laboratorio en casa y en cualquier lugar donde un motor ligero gratis sea suficiente.

6. USBGuard — mejor política de dispositivos en Linux

USBGuard toma un enfoque diferente: bloquea cada dispositivo USB del montaje hasta que coincida con una regla, luego registra todo. Emparejalo con reglas de udev y puedes configurar una estación de trabajo para aceptar el teclado y mouse incorporados pero rechazar cualquier teclado nuevo, dispositivo de almacenamiento o HID que se conecte más tarde. Esa es la respuesta directa a los ataques de firmware BadUSB.

Dónde se queda corto: Solo Linux. Requiere escritura de reglas por adelantado para los dispositivos que realmente deseas permitir. No es amigable para usuarios en hogares; mejor en una estación de trabajo endurecida o servidor.

Precios:

Plataformas: Linux

Descargar: usbguard.github.io

Conclusión: Mejor en una estación de trabajo Linux donde el modelo de amenaza incluye un atacante con acceso físico.

7. Cuckoo Sandbox — mejor análisis dinámico

Cuckoo Sandbox ejecuta un ejecutable sospechoso dentro de una VM controlada, registra llamadas de API, escrituras de archivo y actividad de red, y produce un informe. Es la herramienta elegida cuando tienes un archivo de un USB desconocido y quieres saber qué hace realmente antes de ejecutarlo en una máquina real.

Dónde se queda corto: La configuración lleva horas; el fork mantenido (CAPEv2) es más fácil de implementar pero aún espera un host Linux, un hipervisor e imágenes de Windows VM. No es algo que ejecute un usuario no técnico.

Precios:

Plataformas: Linux (host); analiza muestras de Windows, macOS y Linux

Descargar: cuckoosandbox.org o CAPEv2 mantenido

Conclusión: Mejor cuando un archivo específico necesita un veredicto y tienes tiempo para aislarlo adecuadamente.

8. VirusTotal Uploader — mejor veredicto rápido en la nube

VirusTotal Uploader publica un archivo (o un hash) a 70+ motores a la vez y devuelve un veredicto consolidado. Es la verificación de cordura cuando un USB deja caer un único ejecutable sospechoso y deseas una segunda, tercera y trigésima opinión en menos de un minuto. La integración del Explorador de Windows añade un clic derecho “escanear con VirusTotal” que simplifica el flujo de trabajo.

Dónde se queda corto: Los archivos cargados se vuelven buscables por cualquiera con una cuenta VirusTotal Enterprise. Nunca cargues documentos confidenciales. La API pública gratuita limita a cuatro solicitudes por minuto.

Precios:

Plataformas: Windows, macOS, Linux (CLI y carga de navegador funcionan en todas partes)

Descargar: virustotal.com

Conclusión: Mejor para un veredicto rápido en un archivo específico, nunca para nada sensible.

Cómo elegir el correcto

Si deseas una herramienta que detecte la mayoría de las amenazas USB en los ajustes predeterminados: Bitdefender Total Security.

Si ya tienes un antivirus y deseas una segunda opinión cuando un USB parece sospechoso: Malwarebytes Premium.

Si el overhead bajo es tu primer requisito: ESET NOD32.

Si estás en Linux y deseas el control más agudo: USBGuard para bloquear dispositivos desconocidos, ClamAV para escanear lo que permitas.

Si un solo ejecutable en una unidad necesita análisis más profundo: Cuckoo Sandbox (o CAPEv2) para comportamiento dinámico, VirusTotal Uploader para un consenso rápido.

Si la máquina está detrás de una política que prohíbe Kaspersky: omítelo. De lo contrario, su heurística es una de las más fuertes y su endpoint de Linux es una rareza.

FAQ

¿Es suficiente solo escanear un USB cuando lo enchufo?

Los escaneos basados en firmas detectan cargas útiles conocidas. El escaneo basado en comportamiento y la política de dispositivos (USBGuard en Linux, controles similares en Windows empresarial) son lo que detecta ataques novedosos o basados en firmware. Usa ambos cuando la unidad no es de confianza.

¿Qué es un ataque BadUSB?

Un dispositivo BadUSB reprograma el firmware del controlador USB para hacerse pasar por algo que el usuario no esperaba, generalmente un teclado que escribe comandos de shell en el instante en que se conecta. El escaneo antivirus del contenido de la unidad no ayuda; la carga útil se ejecuta antes de que se lea cualquier archivo. Las herramientas de política de dispositivos como USBGuard bloquean la clase de dispositivo (HID desconocido) de ser aceptado en absoluto.

¿Puedo confiar en una unidad USB de un colega?

Las mismas reglas se aplican: su máquina podría haber recogido algo que no sabe. Un escaneo rápido al conectarse añade segundos y detecta la mayoría de la contaminación cruzada.

¿Cuál es la mejor opción gratuita?

Para Windows, Malwarebytes Free (bajo demanda) más la protección en tiempo real de Windows Defender cubre lo básico. Para Linux, ClamAV con un gancho clamdscan en montaje cubre escaneo con scripts; añade USBGuard si la máquina está en un lugar físicamente accesible.

¿Debo deshabilitar AutoRun y AutoPlay?

Sí. Ambas funciones existen por una razón pero son el habilitador más común del malware basado en USB. La Política de Grupo de Windows o el registro pueden apagarlos; en una máquina de casa, deshabilita AutoPlay desde Configuración y nunca dejes AutoRun habilitado.

¿Son las unidades USB-C más seguras que USB-A?

El conector físico es irrelevante. Lo que importa es el firmware de la unidad, el controlador y el contenido. Trata ambas de la misma manera.