ESET alerta sobre el uso de archivos PDF en campañas de phishing y malware
|
Getting your Trinity Audio player ready...
|
SANTO DOMINGO.- Abrir una factura, una citación judicial, un contrato o cualquier PDF recibido por correo electrónico se ha convertido en una acción cotidiana que los ciberdelincuentes aprovechan para engañar a sus víctimas. Según la telemetría de ESET, más de 107,000 detecciones de amenazas relacionadas con PDF/Phishing fueron registradas en América Latina durante el primer semestre de 2026.
La compañía de seguridad informática explicó que los archivos PDF continúan figurando entre los formatos más utilizados en campañas distribuidas por correo electrónico, debido a su apariencia legítima y a la posibilidad de incorporar enlaces, códigos QR, scripts y otros elementos interactivos.
El término “PDF malicioso” puede abarcar diferentes modalidades. En algunos casos, el riesgo se encuentra directamente en el archivo mediante scripts, objetos incrustados o vulnerabilidades explotadas. En otros, el documento funciona como una puerta de entrada hacia una segunda etapa del ataque, al incluir enlaces, códigos QR o instrucciones para descargar otro archivo.
Un PDF malicioso puede contener un enlace hacia una página falsa, mostrar un código QR que redirige a un sitio malicioso, simular una factura, notificación o contrato, inducir la descarga de otro archivo o incorporar elementos capaces de explotar vulnerabilidades del lector de PDF.
“El PDF es uno de los formatos más eficaces para la ingeniería social porque forma parte de la rutina de prácticamente cualquier persona. Facturas, comprobantes, documentos fiscales, contratos y documentos firmados son elementos habituales en la vida cotidiana y el trabajo”, explicó Mario Micucci, investigador de seguridad informática de ESET Latinoamérica.
Micucci agregó que la versatilidad técnica del formato permite incorporar enlaces ocultos, códigos QR e incluso código diseñado para explotar vulnerabilidades, lo que facilita su utilización como herramienta para estafas digitales.
PDF como puente hacia el malware
Uno de los escenarios identificados por ESET consiste en utilizar un PDF como intermediario entre el correo electrónico y una página de phishing o una descarga de malware. El documento puede contener un enlace o código QR que conduce a la víctima hacia la siguiente etapa del ataque.
En otros casos, el propio archivo contiene código malicioso oculto en su contenido.
Campaña dirigida a empresas en Colombia
ESET identificó una campaña dirigida a empresas en Colombia cuyo objetivo era distribuir un troyano de acceso remoto (RAT).
El ataque comenzaba con un correo electrónico de phishing que incluía un PDF adjunto. El documento contenía un enlace que, al ser seleccionado, provocaba la descarga de un archivo RAR comprimido. Una vez extraído y ejecutado, el archivo activaba código malicioso que descargaba otro malware, conocido como dropper, y posteriormente ejecutaba el troyano de acceso remoto.
“Este caso muestra uno de los métodos más habituales actualmente: utilizar el PDF como una etapa intermedia que convence a la víctima de realizar una acción que finalmente conduce a la descarga de malware”, señaló Micucci.
Falsa citación judicial en Brasil
Otro caso analizado por el investigador Moises Cerqueira involucró correos electrónicos que simulaban provenir de un Tribunal de Justicia de Brasil para distribuir malware mediante un PDF.
El archivo, identificado como “Intimacao_2194839-33.2026.8.07.1876.pdf”, mostraba al abrirse una página con el mensaje “Error al renderizar el documento” y un botón denominado “Abrir documento”.
Al hacer clic, el PDF abría el navegador y redirigía a un sitio que simulaba una verificación de seguridad. Mientras tanto, en segundo plano se descargaba un script VBS identificado como 0124_INTIMACAO_.vbs.
La ejecución del archivo iniciaba una cadena de comandos en PowerShell y un loader en Python que descargaba y ejecutaba componentes maliciosos adicionales.
De acuerdo con el análisis de ESET, la cadena de infección intentaba modificar configuraciones de seguridad, crear exclusiones en las defensas del sistema y mantener comunicación con infraestructura de comando y control. Estas acciones podían facilitar el robo de credenciales, el monitoreo de actividades sensibles, el movimiento lateral dentro de una red corporativa y la instalación de nuevo malware.
Recomendaciones para evitar una infección
ESET recomienda adoptar varias medidas de seguridad al recibir archivos PDF sospechosos:
- Verificar el nombre y la extensión del archivo antes de abrirlo.
- Revisar cuidadosamente el remitente y, cuando sea posible, validar el mensaje por otro canal.
- Evitar hacer clic en enlaces, botones o mensajes para “habilitar contenido” dentro del PDF.
- Mantener actualizado el sistema operativo y el lector de PDF.
- Utilizar una solución de seguridad capaz de detectar y bloquear este tipo de amenazas.
Si ya se abrió un PDF sospechoso, la empresa recomienda cerrar el archivo y evitar interactuar con sus enlaces o botones. También aconseja desconectar la computadora de Internet para reducir la comunicación con servidores maliciosos y evitar una posible propagación dentro de la red.
En equipos corporativos, se recomienda contactar al área de soporte de tecnologías de la información y realizar un análisis completo con una solución de seguridad confiable.
“Antes de abrir el próximo PDF, es importante recordar que los archivos PDF siguen siendo ampliamente utilizados en la vida diaria, pero también continúan estando entre los formatos más explotados en campañas de phishing y distribución de malware. El riesgo no siempre reside en el documento en sí”, indicó Micucci.
El investigador agregó que el peligro también puede encontrarse en la apariencia legítima del documento, su contenido interactivo o la manera en que es utilizado para conducir a la víctima hacia otra etapa del ataque, por lo que verificar el origen de los archivos adjuntos y desconfiar de mensajes inesperados son medidas esenciales de protección digital.