Cómo desactivar las macros de Office y cerrar esa brecha clásica

Cómo desactivar las macros de Office y cerrar esa brecha clásica

Antes de que el Emotet fuera derribado en 2021, infectó a cientos de miles de máquinas en todo el mundo usando un método sorprendentemente simple: un archivo de Word con una macro que le pedía al usuario hacer clic en "Habilitar contenido". Una línea de código VBA descargaba el payload, creaba persistencia y abría la puerta al ransomware, al robo de credenciales y al movimiento lateral. El mismo mecanismo fue usado por el Qakbot, el Dridex y decenas de otros loaders. Las macros de Office no son una vulnerabilidad nueva — son un problema de configuración.

Qué es una macro y por qué es peligrosa

Las macros son scripts escritos en VBA (Visual Basic for Applications), el lenguaje de automatización integrado en el paquete Office desde los años 90. La idea original era legítima: automatizar tareas repetitivas en hojas de cálculo y documentos. El problema es que VBA tiene acceso completo al sistema operativo — puede crear procesos, escribir archivos, hacer solicitudes de red y modificar el registro de Windows. Es, en la práctica, un lenguaje de script con privilegios equivalentes a los del usuario que inició sesión.

Eso convierte al archivo de Word o Excel en un arma potencialmente poderosa si el usuario ejecuta la macro. Y la ingeniería social es simple: el atacante envía un documento con un aviso visual que pide "habilitar contenido" para ver la factura, el contrato o el comprobante de entrega. Mucha gente hace clic.

Cómo funciona un ataque vía macro en la práctica

El flujo típico de un ataque basado en macros tiene pocos pasos, pero cada uno es quirúrgico:

  1. Phishing con adjunto de Office — el correo llega con un .doc, .xls o .xlsm con contenido que parece urgente. Mira cómo identificar las señales de phishing en correos electrónicos antes de abrir cualquier adjunto.
  2. Apertura del archivo — Office se abre en Modo de Vista Protegida (Protected View) por defecto para archivos descargados de internet. Pero el documento suele mostrar un mensaje visual pidiendo salir de ese modo.
  3. Clic en "Habilitar contenido" — el usuario hace clic, la macro se ejecuta con los privilegios de la cuenta actual.
  4. Ejecución del payload — la macro usa PowerShell, WScript, cmd.exe o certutil para descargar y ejecutar el malware. En segundos, la máquina está comprometida.

¿Qué pasa cuando haces clic en "Habilitar contenido"?

Le concedes al código VBA del documento permiso para ejecutarse con los mismos privilegios de tu cuenta de Windows. Eso significa acceso al sistema de archivos, al registro, a la red y a otros procesos. Si usas una cuenta de administrador local, el impacto es total. Si usas una cuenta limitada, el daño puede seguir siendo significativo — pero queda contenido al perfil del usuario.

El Modo de Vista Protegida existe exactamente para crear una fricción antes de ese clic. El problema es que mucha gente trata ese aviso como un obstáculo, no como una protección.

El cambio de Microsoft en 2022 — y por qué no lo resuelve todo

En abril de 2022, Microsoft comenzó a bloquear por defecto las macros en archivos descargados de internet en Microsoft 365 y Office 2021. El mecanismo usa el MOTW (Mark of the Web) — una anotación que Windows inserta en todo archivo descargado vía navegador o cliente de correo, registrada como Alternate Data Stream (Zone.Identifier) con valor de zona 3 (Internet). Cuando Office detecta ese marcador, bloquea la macro sin mostrar el botón "Habilitar contenido".

Es un cambio importante, confirmado por The Hacker News y por Bleeping Computer en su momento. Pero no resuelve el problema por completo por algunas razones:

  • Los archivos extraídos de un ZIP pierden el MOTW en muchos casos — y los atacantes empezaron a distribuir documentos maliciosos dentro de archivos comprimidos precisamente por eso.
  • Los archivos en recursos compartidos de red locales no reciben MOTW, así que las macros se ejecutan con normalidad si el archivo llega por esa vía.
  • Las versiones antiguas de Office (2019, 2016, 2013) no recibieron ese cambio de comportamiento por defecto en todas las configuraciones.
  • Las organizaciones con política liberada vía Group Policy deshacen el bloqueo para todos los usuarios.

Es decir: el cambio ayuda mucho, pero la configuración manual sigue siendo necesaria para garantizar una protección real.

Cómo configurar las macros en Office (paso a paso)

El control de macros está en el Centro de Confianza (Trust Center) de cada aplicación de Office. La configuración es por aplicación, pero el proceso es idéntico para Word, Excel y PowerPoint:

  1. Abre Word (o Excel, o PowerPoint).
  2. Ve a Archivo → Opciones → Centro de confianza.
  3. Haz clic en Configuración del Centro de confianza.
  4. En el panel izquierdo, haz clic en Configuración de macros.
  5. Selecciona la opción adecuada a tu escenario:
OpciónComportamientoRecomendado para
Deshabilitar todas las macros sin notificaciónBloquea todo, sin avisoUsuarios que nunca usan macros — más seguro
Deshabilitar todas las macros con notificaciónBloquea, pero muestra un aviso para que el usuario decidaEstándar razonable para uso general
Deshabilitar macros excepto las firmadas digitalmenteSolo ejecuta macros con firma de proveedor confiableEntornos corporativos con macros legítimas firmadas
Habilitar todas las macrosEjecuta cualquier macro sin avisoNunca — opción insegura

Para la mayoría de los usuarios domésticos y profesionales que no usan macros en el día a día, la opción "Deshabilitar todas las macros sin notificación" es la más segura.

¿Y si tu empresa usa macros legítimas?

Los entornos corporativos suelen depender de macros para automatizar hojas de cálculo financieras, informes e integración con sistemas heredados. Deshabilitar todo puede romper flujos críticos. El enfoque correcto en esos casos:

  • Firmar las macros digitalmente con un certificado interno de la empresa y configurar Office para aceptar solo macros firmadas por editores confiables.
  • Usar Ubicaciones de confianza (Trusted Locations) — carpetas específicas donde las macros se ejecutan libremente. Los archivos fuera de esas carpetas quedan bloqueados.
  • Implementarlo vía Group Policy — la plantilla ADMX de Office permite centralizar la política en todo el dominio, garantizando que ningún usuario revierta la configuración manualmente.

Lo ideal es que el departamento de TI identifique qué archivos realmente necesitan macros y los centralice en ubicaciones de confianza bien definidas, en lugar de liberar macros globalmente.

Qué más hacer además de bloquear macros

Bloquear macros cierra un vector específico, pero el atacante tiene otras rutas. Conviene combinarlo con otras medidas:

  • No abrir adjuntos no solicitados — aunque parezcan legítimos. Si recibes una "factura" de un proveedor sin contexto, confírmalo por otro canal antes de abrirla.
  • Verificar archivos sospechosos antes de abrirlos — usa VirusTotal y SHA256 para revisar adjuntos antes de cualquier interacción.
  • Mantener Office actualizado — las vulnerabilidades en el parser de documentos (no solo en las macros) se corrigen en actualizaciones mensuales.
  • Usar una cuenta sin privilegios de administrador en el uso diario — si una macro se ejecuta, el daño queda contenido al perfil del usuario.
  • Protección contra ransomware — aunque el ataque entre por otro vector, proteger carpetas críticas contra ransomware reduce el impacto de una infección.

La ingeniería social que precede al clic en "Habilitar contenido" es tan importante como la macro en sí — entender cómo se construyen los ataques hace que sea más difícil caer en ellos.

Conclusión

Las macros de Office son un vector con décadas de historial de abuso precisamente porque combinan ubicuidad (todo el mundo usa Office) con poder de ejecución real. El cambio de Microsoft en 2022 fue significativo, pero no es suficiente por los casos límite con archivos comprimidos y recursos compartidos locales. Configurar el Centro de confianza para bloquear todas las macros — o solo las firmadas digitalmente en entornos corporativos — es una de las medidas de hardening más simples y eficaces que existen. Toma menos de dos minutos y cierra uno de los vectores favoritos de los distribuidores de malware.

Si quieres profundizar en la protección de la estación de trabajo, el artículo sobre las 10 configuraciones de seguridad de Windows 11 cubre otros cambios de alto impacto con bajo esfuerzo.

Comentarios