¿Es Delta Executor un virus? Resultados de análisis de VirusTotal explicados

Delta Executor no es malware, aunque el software antivirus lo marca con frecuencia: la alerta viene de un patrón de comportamiento concreto y explicable, no de una carga maliciosa confirmada. El executor inyecta código en el proceso en ejecución de Roblox para ejecutar scripts, y ese comportamiento de inyección es lo que los motores antivirus heurísticos detectan y marcan, sin importar lo que haga realmente el código inyectado. En esta página no se publica un resultado de análisis de VirusTotal fechado y previo a la ejecución: la sección de abajo cubre el paso real y comprobable disponible ahora mismo: verificar el archivo exacto contra su Hash SHA256 publicado.

Por qué los programas antivirus marcan Delta Executor

Delta Executor funciona inyectando código —insertando sus propias instrucciones en el espacio de memoria en ejecución de otro programa— en Roblox en tiempo de ejecución, el mismo mecanismo que usan los grabadores de pantalla, las herramientas de depuración y el software de superposición como el de Discord para adjuntarse a una aplicación en ejecución. La detección heurística —el análisis antivirus que marca patrones de comportamiento en lugar de coincidir con firmas de malware conocidas— interpreta este comportamiento de inyección como sospechoso porque no puede distinguir la inyección de código usada para scripting de la inyección de código usada para robar datos; ambas se ven idénticas al nivel en el que operan los motores heurísticos. Por eso un producto antivirus puede marcar un archivo sin ninguna carga maliciosa real: la detección apunta al comportamiento, no al contenido del archivo. Es un mecanismo real y explicable, no una razón para descartar automáticamente cada alerta, ni tampoco una prueba de que el archivo sea malicioso.

  • Grabadores de pantalla
  • Herramientas de depuración
  • Superposiciones de juego (Discord, Steam)
  • Cargadores de mods legítimos

Cómo comprobar tú mismo el análisis de VirusTotal de Delta Executor

El Hash SHA256 de la compilación de Android —una huella digital fija generada a partir del propio archivo— está publicado en la página de descarga de Android: aab977d7c42e79151df437118dec9b06d1d4693262ffd642ff44086efd025259

En esta página no se publica un resultado de análisis fechado y previo a la ejecución ligado a este hash exacto. Dos métodos producen un resultado en vivo y actual directamente desde el propio VirusTotal, usando el archivo realmente descargado: pega el hash de arriba en la barra de búsqueda de VirusTotal para ver cualquier informe existente ya registrado para ese hash específico, o sube el APK descargado directamente a VirusTotal para ejecutar un análisis nuevo sobre él. Cualquiera de los dos métodos devuelve un resultado ligado al archivo exacto que tienes en mano, con una fecha de análisis real y una lista de motores real, algo que un número impreso en esta página nunca podría garantizar, ya que una actualización de la compilación cambia el archivo y su hash sin cambiar nada de lo impreso aquí.

Qué buscar:

  • Detecciones etiquetadas como «HackTool», «RiskWare» o «Injector» → probable falso positivo
  • Detecciones etiquetadas con un nombre de malware específico (p. ej., «Trojan.Stealer.X») → investiga más antes de instalar

Cómo distinguir un archivo genuino de Delta Executor de uno malicioso

Indicador

Falso positivo

Malware real

Nombres de detección

Genéricos (HackTool, Injector, RiskWare)

Familias con nombre específico

Número de detecciones

Etiquetas de comportamiento genéricas (HackTool, RiskWare, GameHack)

30+ / 70+ motores

Fuente del archivo

Fuente verificada (deltaexecuter.org)

Sitio de terceros, Telegram, enlace de YouTube

Tamaño del archivo

Coincide con el tamaño de la compilación verificada

Difiere de la compilación verificada

Hash SHA256

Coincide con el Hash SHA256 publicado

No coincide

¿Qué fuentes de descarga son seguras para Delta Executor?

Las descargas de Delta Executor están alojadas en un dominio principal. Todas las descargas deberían provenir de ese dominio. El servidor de Discord enlazado en esa página es la fuente secundaria para los anuncios de versiones y los enlaces de descarga.

No descargues desde:

  • Enlaces aleatorios de vídeos de YouTube
  • Canales de Telegram no enlazados desde el Discord de Delta
  • Webs de «executor gratis» que agrupan varias herramientas
  • Cualquier dominio que no sea el enlazado en los mensajes fijados del Discord de Delta

Lista de advertencia de sitios falsos / typosquatting

Los sitios falsos que se hacen pasar por Delta Executor son comunes. Usan nombres de dominio que se parecen al real (typosquatting). Estos sitios falsos pueden distribuir:

  • Malware real (stealers, RATs, keyloggers)
  • Executors con adware incluido
  • Archivos no funcionales diseñados para farmear clics

Señales de alerta de un sitio falso:

  • La ortografía del dominio difiere ligeramente de la oficial
  • El sitio te pide tu usuario o contraseña de Roblox
  • La descarga requiere ejecutar primero un archivo .bat o .cmd
  • El sitio no tiene enlace de Discord o el enlace lleva a un servidor no oficial

En caso de duda: verifica el dominio contra el enlace publicado en los mensajes fijados del Discord de Delta.

Guías relacionadas

Guía de lista blanca del antivirus

Guía de riesgo de baneo

Guía de solución de actualizaciones

Guía legal y de Términos de servicio

Para los pasos de exclusión del antivirus en Windows y móvil —cómo incluir en la lista blanca Delta Executor para que deje de bloquearse—, consulta la guía de seguridad de Delta Executor que cubre Defender, Malwarebytes y las apps de antivirus móviles con todo detalle.