Cómo eliminar Trojan:Win32/Wacatac.H!ml de tu PC paso a paso

  • Wacatac es una familia de troyanos para Windows capaz de robar datos, descargar más malware y permitir control remoto del equipo.
  • Puede colarse mediante correos de phishing, software pirateado, instaladores falsos y descargas desde webs no oficiales.
  • Es frecuente que algunos antivirus generen falsos positivos de Wacatac, especialmente en archivos comprimidos o cachés de navegador.
  • La combinación de Windows Defender, herramientas antimalware adicionales y buenas prácticas de seguridad suele ser suficiente para detectarlo, eliminarlo y prevenir nuevas infecciones.

Eliminar troyano Wacatac en Windows

Si has llegado hasta aquí porque te ha saltado una alerta de Trojan:Win32/Wacatac.H!ml, Trojan:Script/Wacatac.H!ml o variantes similares en tu PC con Windows, tranquilo: no eres el único, ni mucho menos. Es uno de los troyanos que más quebraderos de cabeza está dando últimamente, tanto por lo dañino que puede ser como por la cantidad de falsos positivos que generan algunos antivirus.

A lo largo de este artículo vas a encontrar una explicación clara de qué es realmente Wacatac, cómo suele colarse en tu ordenador, qué riesgos implica, cómo diferenciar una infección real de un falso positivo y, sobre todo, las distintas formas de eliminarlo paso a paso (con Windows Defender, con otras herramientas y de forma manual avanzada). También veremos casos reales muy parecidos al tuyo para que puedas comparar tu situación con la de otros usuarios.

Qué es exactamente Trojan:Win32/Wacatac.H!ml

Cuando Windows Defender o cualquier otro antivirus te muestra un mensaje del tipo Trojan:Win32/Wacatac, Trojan:Script/Wacatac.H!ml o Wacatac.B!ml, no está hablando de un único virus concreto, sino de una familia completa de troyanos. Bajo esa etiqueta entran distintas variantes capaces de actuar como ladrón de contraseñas, spyware, malware bancario, descargador de otros virus e incluso herramienta de acceso remoto (RAT).

Este tipo de troyano se instala en el sistema haciéndose pasar por un archivo o programa legítimo: un documento adjunto de correo, un instalador “crackeado”, un juego pirateado, una supuesta actualización, etc. Una vez se ejecuta, se oculta lo máximo posible en el sistema para evitar ser borrado y empieza a comunicarse con un servidor de mando y control (C2), desde el que los atacantes pueden dar órdenes al malware.

Las primeras detecciones documentadas de Wacatac se remontan a principios de 2020, pero desde entonces ha ido evolucionando con rapidez. Los ciberdelincuentes cambian el código, lo empaquetan de forma distinta o lo ofuscan para que escape de los patrones de detección tradicionales; de ahí que veas tantos nombres distintos: Trojan:Script/Wacatac.H!ml, Trojan:Win32/Wacatac.B!ml, Trojan.Win32.VBKryjetor.bzrz y un largo etcétera.

Para complicarlo todavía más, muchos antivirus actuales usan modelos de aprendizaje automático (machine learning) para etiquetar como Wacatac archivos cuyo comportamiento les resulta sospechoso, aunque no exista una firma concreta. Por eso muchas detecciones llevan el sufijo “!ml”, indicando que el motor de IA ha decidido que ese archivo “se parece” a un troyano de la familia Wacatac.

Lo que puede hacer Wacatac en tu PC

Una infección real de Wacatac no es ninguna tontería. Este tipo de troyano puede ejecutar en segundo plano tareas muy dañinas para tu privacidad, tu bolsillo y el propio estado del sistema. Entre los comportamientos más habituales están:

  • Robo de credenciales y datos sensibles. Muchas variantes incorporan keyloggers que registran todo lo que escribes (usuarios, contraseñas, datos bancarios), o roban directamente cookies y sesiones activas de tu navegador para entrar en tus cuentas. Con esa información los atacantes pueden hacer compras fraudulentas, transferir dinero, suplantar tu identidad o incluso pedir préstamos a tu nombre.
  • Descarga de más malware. Una vez que Wacatac se ha colado, es frecuente que actúe como “puerta trasera”. Desde el servidor C2, los delincuentes pueden ordenarle que descargue ransomware, criptomineros, adware, secuestradores de navegador u otros troyanos. Esto provoca lo que se conoce como infecciones en cadena: empieza todo con un archivo infectado y terminas con media docena de tipos de malware distintos.
  • Criptominería y sobrecalentamiento. Algunas variantes aprovechan los recursos del equipo (CPU, GPU y memoria) para minar criptomonedas sin tu consentimiento. Esto se traduce en un rendimiento nefasto, ventiladores al máximo, temperaturas altas y, a la larga, posible daño físico en componentes si el sobrecalentamiento es constante.
  • Control remoto del equipo (RAT). Ciertos Wacatac funcionan de facto como herramientas de acceso remoto: permiten a los atacantes manejar tu ordenador casi como si estuvieran sentados delante, ver tu pantalla, copiar archivos, instalar más programas o incluso usar tu PC dentro de una red de bots para lanzar ataques DDoS, enviar spam o propagar nuevas campañas de malware.
  • Alteración del sistema y de la red. No es raro que el troyano toque configuraciones de red, directivas de grupo, claves de registro o permisos para dificultar tu defensa: desactiva servicios de seguridad, impide que algunos antivirus se actualicen, bloquea el acceso a webs de soporte o modifica la navegación redirigiéndote a sitios maliciosos.

En un nivel de riesgo menor, pero igualmente molesto, algunas infecciones pueden introducir adware o secuestradores de navegador que cambian tu página de inicio, tu buscador por defecto y te bombardean con anuncios o redirecciones sospechosas cada vez que intentas abrir una web legítima.

Síntomas habituales (y por qué a veces no verás ninguno)

Uno de los grandes problemas con Wacatac y los troyanos similares es que están diseñados para pasar desapercibidos el máximo tiempo posible. Aun así, a menudo se observan ciertas pistas en el comportamiento del equipo:

  • Rendimiento notablemente más lento. El sistema tarda más en arrancar, las aplicaciones se abren con retraso, los juegos pegan tirones… Si no has cambiado nada importante y de repente tu PC va “a pedales”, es buena señal para revisar qué está ocurriendo.
  • Bloqueos, cierres inesperados y cuelgues. Programas que se cierran solos, pantallas en congelado o errores extraños al ejecutar determinadas aplicaciones pueden indicar que procesos maliciosos están interfiriendo con el software legítimo.
  • Programas que no arrancan o dejan de funcionar. Especialmente preocupante cuando lo que falla son los antivirus o antimalware. Si de repente Windows Defender, Malwarebytes, Kaspersky u otros dejan de abrirse sin explicación clara, es posible que algún malware esté intentando defenderse.
  • Cambios en archivos recientes y espacio de disco. Archivos modificados o recién creados que no reconoces, carpetas “raras” en ubicaciones donde nunca tocas nada, o una caída brusca del espacio libre en disco pueden ser señales de descargas silenciosas o generación de datos por parte del troyano.
  • Procesos desconocidos en el Administrador de tareas. Al revisar la lista de procesos, puedes encontrar nombres que no te suenan de nada o que parecen copias de procesos del sistema. No todos los procesos desconocidos son malware, pero si coinciden con otros síntomas, conviene investigarlos.

Ahora bien, muchos usuarios con Wacatac real no detectan absolutamente nada “raro” más allá del aviso del antivirus. De hecho, se han documentado casos en los que Wacatac fue detectado, se bloqueó, se realizó un análisis completo y sin conexión con Windows Defender, y el sistema ya salía limpio. En estos escenarios, el usuario solo veía el historial con la alerta de un día anterior y dudas razonables sobre si quedaba algún resto oculto.

Cómo se infiltra Wacatac en tu ordenador

Las vías de entrada de Wacatac son las mismas que las de muchos otros troyanos modernos. Lo preocupante es que suelen apoyarse en ingeniería social, es decir, en engañarte para que seas tú mismo quien ejecute el archivo malicioso creyendo que es algo legítimo.

  • Adjuntos de correo electrónico maliciosos. Una campaña muy típica es la de falsos correos de empresas de mensajería (por ejemplo, DHL) indicando que hay un paquete retenido o un envío con datos incompletos. Te adjuntan un supuesto “recibo”, “factura” o “comprobante de entrega” en forma de archivo comprimido o documento ofuscado (por ejemplo, un .pdf.gz). Al abrirlo, ejecutas en realidad el troyano Wacatac.
  • Software pirateado, cracks, keygens y juegos modificados. Esta es una de las fuentes principales. Muchos usuarios descargan programas de pago “crackeados” o juegos de páginas de dudosa procedencia. Los delincuentes empaquetan el troyano junto con el supuesto crack o incluso lo sustituyen por completo. Hay casos reales de detecciones de Wacatac en archivos ZIP con juegos pirata o keygens, detectados tanto por Windows Defender como por Malwarebytes.
  • Actualizadores falsos y parches trampa. Algunas webs poco fiables ofrecen “actualizaciones” de programas populares (navegadores, reproductores, etc.) fuera de los canales oficiales. Esos instaladores maliciosos se aprovechan de versiones antiguas o, directamente, no actualizan nada y solo instalan el troyano.
  • Descargas desde páginas no oficiales, redes P2P y repositorios de terceros. Los portales de descargas gratuitas, los sitios de alojamiento de ficheros y muchas webs de software no oficial mezclan a menudo instaladores legítimos con otros empaquetados que incluyen PUPs (aplicaciones potencialmente no deseadas) o malware puro y duro. Si no descargas desde la web oficial del desarrollador, el riesgo se dispara.

Detrás de todo ello está casi siempre la misma combinación: falta de información, prisas y exceso de confianza. El usuario quiere el archivo ya, no revisa bien la URL, confía en que “no pasará nada” y, cuando se da cuenta, el antivirus ya ha empezado a lanzar avisos.

Falsos positivos de Wacatac: cómo detectarlos

El otro gran frente con Wacatac son los falsos positivos. Cada vez más usuarios comentan en redes sociales y foros que su antivirus marca como Wacatac archivos legítimos, sobre todo archivos ZIP, instaladores o ficheros de proyectos propios. Se ha vuelto tan habitual que incluso hay memes al respecto cuando alguien menciona “wacatac”.

Esto sucede porque muchos motores antivirus actuales se apoyan en IA y heurísticas avanzadas. No solo buscan firmas exactas de malware conocido, sino que analizan el comportamiento, la estructura y la forma en que un archivo interactúa con el sistema. Si algo se parece demasiado a patrones típicos de troyanos, lo etiquetan como posible Wacatac, aunque luego resulte ser inocente.

Hay varios indicios que te pueden ayudar a decidir si lo que estás viendo es una infección real o un falso positivo:

  1. Revisa qué has hecho justo antes de la detección. Pregúntate si has descargado algo de un sitio raro, un correo sospechoso o una web no oficial. Si la respuesta es que no, y no ves ningún síntoma extraño en el equipo, aumenta la probabilidad de que sea un falso positivo.
  2. Mira el nombre y la ubicación exacta del archivo detectado. En Windows Defender puedes entrar en el Historial de protección y ver el detalle de la amenaza: nombre, ruta y acción realizada. Si la alerta es algo tipo Trojan:Win32/Wacatac.B!ml y el archivo está, por ejemplo, en la carpeta de caché de Chrome (AppData\Local\Google\Chrome\User Data\Default\Cache) o en una carpeta de un proyecto tuyo, la posibilidad de falso positivo es bastante alta, sobre todo cuando el archivo está comprimido (GZip, ZIP, etc.).
  3. Ten en cuenta el sufijo “!ml”. Ese final suele indicar que ha sido el modelo de aprendizaje automático el que ha tomado la decisión. No significa que el archivo sea seguro, pero sí que la detección se ha basado en patrones y no en una firma concreta; por tanto, aumenta la probabilidad de que tu archivo legítimo se parezca a algo malicioso sin serlo.
  4. Sube el archivo a plataformas de análisis como VirusTotal. Si puedes extraer el archivo sospechoso (o el original del que procede) sin peligro, súbelo a un servicio como VirusTotal. Allí se analiza el fichero con decenas de motores antivirus distintos. Si solo lo marca tu antivirus (por ejemplo, solo Microsoft Defender) y el resto lo ve como limpio, lo más probable es que estés ante un falso positivo. Si varios motores lo detectan como troyano, entonces es mejor tratarlo como amenaza real.
  5. Consulta con el propio fabricante del antivirus. Muchos proveedores, incluido Microsoft, permiten remitir archivos sospechosos como falso positivo a sus portales de inteligencia contra amenazas para que los revisen. Si realmente es un fallo de detección, suelen actualizar la base de datos y en futuras versiones dejará de marcarse como Wacatac.

Caso práctico: detección en caché de Chrome tras reinstalar Windows

Un caso muy representativo es el de usuarios que han formateado y reinstalado Windows desde cero, sin restaurar copias de seguridad, e inmediatamente después han instalado solo elementos básicos (controladores de la GPU, Google Chrome, algún launcher de juegos tipo Steam/Epic). Al hacer un análisis rápido con Defender, aparece de nuevo Trojan:Script/Wacatac.H!ml.

En más de una ocasión la detección apuntaba a archivos temporales de caché de Chrome, del estilo:

C:\Users\[usuario]\AppData\Local\Google\Chrome\User Data\Default\Cache\Cache_Data\f_00023c

Tras eliminar la amenaza desde Defender, vaciar la caché del navegador e incluso hacer un análisis completo con herramientas adicionales como Malwarebytes (sin encontrar nada), el sistema dejaba de mostrar alertas. En escenarios tan acotados, sin software sospechoso y tras una instalación limpia del sistema, todo apunta a falsos positivos en archivos cacheados durante la navegación.

La manera más sensata de actuar en estos casos es:

  • Eliminar la amenaza desde el propio Defender.
  • Borrar caché y datos temporales de Chrome o del navegador que uses.
  • Repetir un análisis completo con Defender y, si quieres curarte en salud, con otra solución de confianza (Malwarebytes, Kaspersky Virus Removal Tool, etc.).
  • Si tras esto no vuelven a aparecer detecciones y las herramientas adicionales tampoco encuentran nada, lo más lógico es considerar esa alerta como falso positivo puntual.

Cómo eliminar Trojan:Win32/Wacatac.H!ml con Windows Defender

En muchos casos no hace falta volverse loco ni reinstalar Windows. El propio Microsoft Defender es capaz de detectar y eliminar Wacatac si se usa correctamente, incluyendo su modo sin conexión.

  1. Ejecuta un análisis completo. Entra en Seguridad de Windows, ve a Protección contra virus y amenazas y lanza un Análisis completo. Esto llevará tiempo, pero revisará todos los archivos del sistema. Elimina o pon en cuarentena todo lo que detecte relacionado con Wacatac.
  2. Usa el análisis sin conexión de Microsoft Defender. Desde la misma sección, en Amenazas actuales, accede a Opciones de examen y selecciona Examen de Microsoft Defender sin conexión. El equipo se reiniciará y ejecutará un escaneo antes de cargar Windows, lo que dificulta que el troyano pueda esconderse o bloquear el análisis.
  3. Revisa el Historial de protección. Una vez terminados los análisis, entra en el Historial de protección para comprobar qué amenazas se han encontrado, qué acción se ha tomado (bloqueada, eliminada, en cuarentena) y si alguna de ellas se sigue marcando como presente.
  4. Mantén Windows y la inteligencia de seguridad actualizados. Es fundamental tener Windows Update al día, especialmente las actualizaciones de la “Inteligencia de Seguridad” (las firmas de Defender). Muchos usuarios han visto cómo, tras actualizar, las alertas relacionadas con Wacatac desaparecen o se gestionan mejor.

Eliminación con herramientas adicionales (KVRT, Malwarebytes y compañía)

Cuando quieres una segunda opinión o sospechas de una infección más compleja, es buena idea apoyar a Defender con otras herramientas de reputación contrastada. Eso sí, es importante no ejecutarlas todas a la vez y seguir un orden lógico.

Kaspersky Virus Removal Tool (KVRT). Esta utilidad gratuita permite realizar un análisis muy profundo del sistema sin necesidad de instalar un antivirus permanente. Descárgala siempre desde su página oficial, ejecútala como administrador, marca todas las áreas a analizar (incluidos dispositivos externos) y deja que termine el proceso. Al finalizar, selecciona la opción de eliminar todo lo detectado y acepta el reinicio si lo solicita.

Malwarebytes. Otra herramienta muy popular, útil tanto para detectar troyanos como PUPs y adware. Configura un análisis completo y, si la versión lo permite, activa la búsqueda de rootkits. Todo lo que aparezca como malicioso o potencialmente no deseado, mándalo a cuarentena o elimínalo.

Si usas ambas herramientas de forma complementaria (primero una, luego la otra), junto con los análisis de Defender, tendrás una cobertura muy amplia frente a Wacatac y otros bichos similares. Anota siempre si algún programa te pide reiniciar para completar la limpieza.

Eliminación manual de Wacatac: solo para usuarios avanzados

Existe la opción de intentar una eliminación manual, pero aquí hay que hablar claro: es un proceso delicado, largo y que exige conocimientos técnicos. Un paso mal dado puede dejar Windows inestable o inservible. Si no lo tienes claro, es mejor dejar que el trabajo duro lo hagan los antimalware.

La idea general de la limpieza manual pasa por:

  1. Iniciar Windows en Modo seguro con funciones de red. Dependiendo de la versión (Windows 7, 8, 10 u 11) el método cambia ligeramente, pero el objetivo es arrancar el sistema con los mínimos servicios posibles para dificultar que el troyano se ejecute.
  2. Usar herramientas como Autoruns de Microsoft. Esta utilidad muestra todos los programas y procesos que se ejecutan al inicio, junto con servicios, tareas programadas, complementos de navegador, etc. Desmarcando las opciones para ocultar entradas vacías y del propio Windows, puedes identificar elementos sospechosos que se cargan automáticamente. Si encuentras algo que claramente pertenece al malware (por ruta, nombre o firma), puedes eliminar esa entrada.
  3. Localizar y borrar manualmente los archivos del troyano. Una vez identificados los nombres y rutas desde Autoruns o el Administrador de tareas, es cuestión de buscar esos archivos en el disco (activando la visualización de archivos y carpetas ocultas) y eliminarlos. Hay que ir con pies de plomo para no borrar ficheros del sistema.

Lo complicado es que Wacatac suele dispersar sus componentes por varias rutas (AppData, ProgramData, Temp, Registro…), por lo que es fácil que quede algún residuo que le permita reactivarse. Por eso, incluso en guías muy detalladas, se insiste en que este método no siempre es eficaz frente a infecciones avanzadas y que, en muchas ocasiones, lo más sensato es combinarlo con análisis automáticos.

Limpiar el navegador tras una infección de Wacatac

Si has sufrido una infección real (o muy probable), no basta con limpiar el sistema: también es recomendable restablecer tus navegadores para eliminar posibles extensiones maliciosas, secuestradores de búsqueda y residuos en caché.

Google Chrome. Entra en Configuración (menú de los tres puntos) y busca el apartado Restablecer configuración. Selecciona “Restaurar los valores predeterminados originales de la configuración” y confirma. Esto devolverá Chrome a un estado limpio, aunque manteniendo algunos datos básicos.

Microsoft Edge. Igual que en Chrome, ve al menú de tres puntos, entra en Configuración y localiza la opción Restablecer configuración. Escoge “Restaurar la configuración a sus valores predeterminados” y acepta el aviso.

Mozilla Firefox. Abre el menú (tres rayas horizontales), entra en Ayuda y pulsa en “Más información para solucionar problemas”. Desde ahí puedes usar el botón de restaurar para devolver Firefox a su estado original, conservando solo lo imprescindible.

Tras limpiar el navegador es muy buen momento para cambiar todas tus contraseñas importantes (correo, banca online, redes sociales, servicios críticos) y, si no lo tenías ya, activar autenticación en dos pasos en las cuentas clave.

¿Formatear el PC o no? Cuándo merece la pena hacerlo

Muchos usuarios, hartos de pelearse con virus recurrentes, optan por formatear y reinstalar Windows desde cero a la mínima señal de infección. Es una solución radical, pero efectiva si se hace bien: borrado completo de unidades, instalación limpia desde un medio confiable y sin restaurar copias de seguridad sospechosas.

Sin embargo, reconstruir todo el sistema es un trabajo importante y, en la mayoría de casos de Wacatac, no suele ser necesario si los antivirus han detectado, bloqueado y eliminado a tiempo la amenaza. Puede tener sentido considerar una instalación limpia cuando:

  • Has sufrido múltiples infecciones seguidas relacionadas con actividades de riesgo (piratería, cracks, etc.) y no tienes claro qué puede seguir escondido.
  • El comportamiento del sistema es errático incluso después de varias limpiezas con distintas herramientas.
  • Se han comprometido datos muy sensibles (banca, trabajo, información privada) y necesitas la máxima certeza de que no queda rastro.

Si decides reinstalar, evita algunos errores clásicos: no restaures programas ejecutables ni cracks antiguos, revisa muy bien qué vuelves a copiar al nuevo sistema y, sobre todo, cambia todas tus contraseñas desde un entorno limpio.

Cómo evitar volver a infectarte con Wacatac

La mejor defensa frente a Wacatac no es tener diez antivirus distintos, sino reducir al mínimo las oportunidades de que el troyano entre en tu PC. Algunas medidas básicas de higiene digital marcan una gran diferencia:

  1. Olvídate del software pirateado. Más allá de lo legal, es un imán para los troyanos. Cracks, keygens y juegos “repack” de webs dudosas son una de las fuentes preferidas para propagar Wacatac y otros malware.
  2. Descarga siempre desde la web oficial. Si necesitas un programa, busca la página del desarrollador, no te quedes con el primer portal de descargas que salga en Google. Evita redes P2P, mirrors no fiables y webs que empaquetan sus propios instaladores.
  3. Desconfía de correos urgentes con adjuntos. Especialmente si dicen venir de bancos, empresas de mensajería o servicios que no recuerdas haber usado. Si algo te huele raro, entra tú directamente a la web oficial escribiendo la dirección en el navegador, sin hacer clic en enlaces del correo.
  4. Mantén todo actualizado. No solo Windows: también navegadores, suites ofimáticas, lectores de PDF, etc. Muchas infecciones aprovechan vulnerabilidades ya corregidas en versiones nuevas.
  5. Haz copias de seguridad periódicas. Guarda tus documentos, fotos y archivos importantes en un disco externo limpio o en un servicio de almacenamiento en la nube de confianza. Evita incluir programas ejecutables en esas copias para no arrastrar malware sin querer.
  6. Utiliza un buen antivirus y analiza con regularidad. Windows Defender, bien configurado y actualizado, es suficiente para la mayoría de usuarios, pero puedes complementarlo con soluciones como Malwarebytes para tener un segundo punto de vista. Programa análisis periódicos y revisa de vez en cuando el historial de amenazas.

Una vez pases por una experiencia de este estilo, es buena idea dedicar un momento a identificar el origen exacto de la infección o de las detecciones. Piensa si fue una web concreta, un archivo adjunto, un juego descargado, un instalador “gratuito”… Compartir esa información en foros o con el propio proveedor del servicio afectado puede ayudar a que otros usuarios no caigan en la misma trampa.

Conociendo qué es Wacatac, por dónde se cuela, cómo se comporta y cómo reaccionan los distintos antivirus (incluidos sus falsos positivos), resulta mucho más sencillo tomar decisiones con calma: desde usar correctamente Windows Defender y herramientas como KVRT o Malwarebytes para limpiar el sistema, hasta valorar si de verdad necesitas formatear o basta con ajustar tus hábitos de navegación y descarga para que este tipo de troyanos no vuelvan a darte la tarde.


Añadir como fuente preferida en Google