Zip deja tus archivos sin SmartScreen: cómo protegerte

by Tecnoandroid
Zip deja tus archivos sin SmartScreen: cómo protegerte - 7-Zip SmartScreen

La configuración predeterminada de 7-Zip, el conocido compresor de código abierto, tiene un detalle que pasa desapercibido pero que puede costar caro. Al extraer archivos de un comprimido descargado de Internet, el programa los deja sin la marca de origen, y eso significa que quedan fuera del radar de Windows Defender SmartScreen. En pocas palabras, ese contenido sale limpio, sin la advertencia de seguridad que normalmente aparecería antes de ejecutar algo dudoso.

El fallo no es una teoría. Está documentado por investigadores de seguridad y aparece recogido en varios CVE del propio compresor. Lo que abre es una puerta bastante sencilla para que alguien ejecute software malicioso sin firmar sin que salte ninguna alarma. Todo se explica por la forma en que el programa gestiona el flujo Zone.Identifier, esa etiqueta que los navegadores añaden a cada descarga y que SmartScreen consulta antes de dejar correr un ejecutable. En 7-Zip la opción que traslada ese flujo a los archivos extraídos viene desactivada de fábrica. Resultado: lo que descomprimes no arrastra ninguna marca.

Cómo actúa la protección de Windows sobre las descargas

Para entender por qué el problema apenas se nota conviene tener claro qué es el Mark of the Web. Los navegadores escriben esa marca de forma automática en cuanto bajamos algo desde Chrome, Edge, Firefox o Brave, y lo hacen incluso si el archivo procede de una URL blob o data reconstruida. Windows, por su parte, ya ha ido tapando varios agujeros históricos. Uno de ellos era el que propagaba la marca desde los ZIP protegidos con contraseña hacia los binarios extraídos. También ha reforzado el montaje de imágenes ISO para que dejen de servir como vía de escape.

El punto débil, sin embargo, sigue estando en los compresores de terceros. Y ahí es donde entra en juego 7-Zip. Cuando SmartScreen detecta la etiqueta y el archivo se lanza desde el shell, por ejemplo con un doble clic en el Explorador, comprueba si está firmado por un editor reconocido y si su hash tiene reputación positiva en la telemetría de Microsoft. Pero sin esa marca, el filtro ni siquiera se activa, por muy desconocido que sea el archivo.

Link affiliato

De ajuste incómodo a vulnerabilidad real para tu PC

Lo curioso es que esto no es un caso aislado, sino más bien una cadena de parches que se han ido sucediendo. El comportamiento se conocía desde hace años como un truco, hasta que terminó formalizado en el historial de vulnerabilidades del programa. El CVE-2025-0411 describe un comprimido externo con Mark of the Web que contiene dentro otro archivo, y ese archivo interno se extrae sin la marca. Así de fácil se pueden ejecutar binarios controlados por un atacante sin que SmartScreen diga nada.

La versión 24.09 corrigió ese escenario concreto, aunque el asunto no quedó cerrado del todo. El CVE-2026-58052 confirma que las versiones hasta la 26.02 siguen fallando al preservar la marca cuando se extraen archivos RAR5 manipulados. El parche que soluciona este último caso llega con la versión 26.03.

Fuente
Imagen: softzone.es

Related Articles