ESET alerta sobre phishing y fallas antiguas que facilitan ciberataques
|
Getting your Trinity Audio player ready...
|
SANTO DOMINGO.- El phishing, la ingeniería social y las vulnerabilidades informáticas sin corregir continúan entre las principales vías utilizadas por los ciberdelincuentes para atacar empresas y usuarios en América Latina, según un análisis de ESET correspondiente al primer semestre de 2026.
La compañía especializada en detección proactiva de amenazas advirtió que los atacantes no necesitaron recurrir a técnicas avanzadas ni a vulnerabilidades de día cero para comprometer sistemas corporativos y dispositivos de usuarios. En cambio, aprovecharon fallas conocidas, documentos maliciosos y mecanismos de engaño digital.
De acuerdo con la telemetría regional de ESET, el phishing y la ingeniería social representaron un promedio del 23,66 % de las alertas, mientras que los descargadores maliciosos o downloaders concentraron el 14,94 %.
Aunque el ransomware tuvo una participación porcentual menor, con un 0,28 % de las detecciones regionales, la empresa destacó que este tipo de amenaza mantiene un impacto estratégico y financiero significativo, además de poner en riesgo la continuidad operativa de las organizaciones.
Fallas de Microsoft Office de 2017 siguen siendo explotadas
Uno de los hallazgos más relevantes del análisis es la persistencia de ataques que aprovechan vulnerabilidades divulgadas hace casi una década.
ESET identificó que más del 81,8 % de los incidentes de explotación registrados en la región se concentró en dos fallas de Microsoft Office reportadas en 2017:
- CVE-2017-0199: representó el 58,3 % del total de exploits identificados.
- CVE-2017-11882: concentró el 23,5 % y está relacionada con una vulnerabilidad de corrupción de memoria en Microsoft Equation Editor.
La compañía señaló que ambas vulnerabilidades mantuvieron una presencia extendida en América Latina y fueron aprovechadas en ataques contra distintos sectores.
“Este patrón confirma que la superficie de ataque inicial en América Latina sigue dominada por documentos maliciosos (formatos RTF y DOC) que explotan la falta de actualización en aplicaciones de productividad para introducir etapas secundarias de infección. Estos accesos son aprovechados de inmediato por downloaders intermedios como JS/TrojanDownloader.Agent y Win/TrojanDownloader.VB”, explicó Mario Micucci, investigador de seguridad informática de ESET Latinoamérica.
Phishing mediante plataformas conocidas y códigos QR
El informe también identificó campañas de ingeniería social basadas en herramientas automatizadas de phishing y en infraestructuras reutilizadas por los atacantes.
Entre las plataformas suplantadas figuran DocuSign, WeTransfer y Telegram, servicios ampliamente utilizados para la colaboración, el intercambio de archivos y la comunicación digital.
ESET destacó dos modalidades que han ganado relevancia en la región: el QRishing y los documentos PDF maliciosos.
En el caso del QRishing, más de dos tercios de la actividad detectada en la categoría de códigos QR utilizados para phishing se concentró en grandes centros corporativos de la región. La adopción de estos códigos para trámites, autenticaciones y pagos ha abierto nuevas oportunidades para dirigir a las víctimas hacia contenidos fraudulentos y evadir controles tradicionales del correo electrónico.
Por otro lado, aunque el phishing web tradicional, identificado como HTML/Phishing.Agent, encabezó el volumen continental, los archivos PDF maliciosos también representaron una vía importante de compromiso corporativo.
Estos documentos se asociaron especialmente con fraudes relacionados con facturas electrónicas y notificaciones de pago.
Aumentan los riesgos de acceso remoto y robo de credenciales
Las detecciones vinculadas con puertas traseras, herramientas de acceso remoto y mecanismos de persistencia representaron un promedio regional del 4,83 %.
Según ESET, entre las técnicas identificadas figuran las webshells, archivos maliciosos alojados en servidores web —con una presencia importante en plataformas PHP— que permiten a los atacantes mantener el acceso después de vulnerar aplicaciones.
Durante el semestre también se observaron picos de actividad de familias como JS/Agent, relacionados con incidentes focalizados en redes empresariales de gran tamaño o campañas específicas de distribución web.
A esto se sumó el uso de troyanos de acceso remoto, como Win/HoudRat y MSIL/XWorm, empleados para obtener control no autorizado y extraer información.
El análisis también advirtió sobre el uso malicioso de herramientas legítimas de administración y soporte técnico remoto, conocidas como RMM. Aunque son utilizadas para tareas habituales de tecnología de la información, pueden ser aprovechadas por los atacantes para desplazarse dentro de redes corporativas sin instalar archivos que activen las alertas de seguridad convencionales.
Amatera y otros programas maliciosos para robar información
El robo de credenciales y datos personales continuó desarrollándose mediante dos grandes modalidades: los programas especializados en extraer información de dispositivos y cuentas, y los troyanos bancarios adaptados a los sistemas financieros de cada país.
ESET identificó a Win/PSW.Amatera como el infostealer más agresivo y extendido de América Latina durante el período analizado, con presencia tanto en entornos corporativos como en equipos de usuarios particulares.
También detectó familias conocidas como AgentTesla, Formbook y SnakeStealer, junto con variantes más recientes diseñadas para evadir los mecanismos de seguridad, entre ellas LummaStealer y Rhadamanthys.
En cuanto a los troyanos bancarios, el informe señaló la presencia de variantes genéricas como JS/Spy.Banker y Win/Spy.Banker, además de amenazas especializadas como Grandoreiro.
Otras familias, entre ellas Mispadu, Mekotio, Casbaneiro y Guildma, mantuvieron operaciones dirigidas a ecosistemas financieros específicos de la región.
Ransomware: menos detecciones, mayor impacto
El comportamiento del ransomware durante el primer semestre de 2026 presentó dos dinámicas principales, según la telemetría de ESET.
La primera correspondió a los bloqueos preventivos mediante detección heurística. Más del 85 % de los eventos de ransomware mitigados en América Latina se relacionó con detecciones genéricas identificadas como Win/Filecoder.
Este comportamiento refleja los intentos de los atacantes de modificar y volver a empaquetar sus programas maliciosos para evadir las firmas de detección tradicionales.
“La intervención de motores avanzados de comportamiento y tecnologías de protección en endpoint resulta indispensable para frenar estos intentos de cifrado en memoria antes de que comprometan el almacenamiento corporativo”, agregó Micucci.
La segunda dinámica estuvo vinculada con operaciones selectivas de grupos organizados que utilizan el modelo de Ransomware-as-a-Service (RaaS), mediante el cual desarrollan campañas de extorsión dirigidas.
Entre los operadores identificados, Qilin encabezó la actividad relativa durante el período, con presencia coordinada en múltiples infraestructuras críticas del Cono Sur y el norte de la región. Babyk también mantuvo actividad focalizada en entornos corporativos específicos.
El informe registró, además, incidentes puntuales vinculados con BlackMatter, Conti, Phobos, Akira y DragonForce, así como muestras residuales de LockBit y WannaCry.
ESET advirtió que, en los casos de doble extorsión, incluso una ejecución aislada de ransomware puede constituir una señal de compromiso previo y de una posible extracción de información.
Recomendaciones para reducir los ciberataques
Ante este panorama, ESET recomendó a las organizaciones reforzar sus estrategias de prevención, detección y respuesta frente a las amenazas informáticas.
Entre las principales medidas propuestas figuran:
- Actualizar las aplicaciones de productividad: corregir las vulnerabilidades CVE-2017-0199 y CVE-2017-11882, además de restringir el procesamiento de archivos RTF no autenticados, para reducir la exposición a los ataques documentados.
- Fortalecer los controles del correo electrónico y la mensajería: implementar mecanismos de inspección capaces de analizar archivos PDF, detectar enlaces ofuscados y revisar códigos QR utilizados para dirigir a los usuarios a sitios fraudulentos.
- Reforzar la autenticación: adoptar mecanismos de autenticación multifactor (MFA) basados en los estándares FIDO2 y WebAuthn para reducir el impacto del robo o la filtración de credenciales mediante programas como Amatera y AgentTesla.
- Implementar soluciones avanzadas de detección: utilizar tecnologías EDR y XDR para identificar comportamientos sospechosos, analizar procesos en memoria e interceptar intentos de cifrado en tiempo real, incluso cuando los programas maliciosos buscan evadir las firmas estáticas.
El análisis de ESET concluye que la actualización de sistemas, la protección de credenciales y la detección basada en el comportamiento siguen siendo elementos fundamentales para reducir los riesgos, especialmente ante amenazas que continúan aprovechando fallas conocidas y prácticas cotidianas de los usuarios.