El phishing y los descargadores de malware fueron los principales vectores de ciberamenazas detectados en América Latina durante el primer semestre de 2026, según el balance publicado por ESET a través de WeLiveSecurity. La telemetría de la compañía sitúa la ingeniería social en el 23,66 % de las alertas regionales y los downloaders maliciosos en el 14,94 %, mientras que el ransomware representó solo el 0,28 % del volumen total, aunque con un impacto potencial mucho mayor sobre las empresas.
Las claves de las ciberamenazas en América Latina en 20 segundos
- El phishing y la ingeniería social concentraron el 23,66 % de las alertas, por delante de los descargadores maliciosos, con un 14,94 %.
- Más del 81,8 % de los exploits registrados se concentró en dos vulnerabilidades de Microsoft Office divulgadas en 2017.
- Los infostealers mantuvieron el robo de credenciales como una amenaza extendida, con Amatera entre las familias más detectadas.
- El ransomware tuvo un peso reducido en el volumen de alertas, pero siguió asociado a operaciones de extorsión dirigidas contra organizaciones.
El informe dibuja un escenario en el que buena parte de las intrusiones continúa dependiendo de técnicas conocidas, documentos maliciosos y aplicaciones que no se han actualizado. La sofisticación de los ataques no siempre reside en una vulnerabilidad nueva: también puede estar en la capacidad de los delincuentes para reutilizar infraestructura, automatizar campañas y aprovechar errores de seguridad que siguen presentes en los equipos.
Los datos corresponden al periodo comprendido entre enero y junio de 2026 y describen las detecciones recogidas por la telemetría de ESET. Por tanto, los porcentajes reflejan la distribución de las alertas observadas por la compañía, no una medición exhaustiva de todos los ataques sufridos por las organizaciones latinoamericanas.
Microsoft Office sigue expuesto a vulnerabilidades de 2017
Uno de los datos más llamativos del balance es la persistencia de dos vulnerabilidades de Microsoft Office publicadas hace casi una década. Según ESET, la CVE-2017-0199 representó el 58,3 % de los exploits registrados en la región, mientras que la CVE-2017-11882 concentró otro 23,5 %. Juntas sumaron más del 81,8 % de los incidentes de explotación contabilizados en esta categoría.
La CVE-2017-0199 está relacionada con el procesamiento de determinados documentos y puede utilizarse para iniciar una cadena de infección. La CVE-2017-11882 afecta a Microsoft Equation Editor, un componente vinculado a versiones antiguas de Office. La permanencia de estas fallas en las estadísticas de 2026 apunta a que las actualizaciones pendientes y los equipos heredados continúan ofreciendo oportunidades a los atacantes.
De acuerdo con el análisis, los documentos en formatos como RTF y DOC siguen siendo una vía de entrada habitual. Una vez que el usuario abre un archivo preparado para explotar una vulnerabilidad, el ataque puede continuar con la descarga de otras amenazas. Entre los programas identificados en esta fase figuran JS/TrojanDownloader.Agent y Win/TrojanDownloader.VB.
Este patrón tiene implicaciones directas para los departamentos de tecnología. Mantener el software actualizado, retirar componentes obsoletos y controlar la apertura de documentos recibidos desde fuentes no verificadas puede reducir una parte importante de la exposición descrita por el informe. La recomendación cobra especial relevancia en organizaciones que mantienen equipos antiguos o aplicaciones de productividad con ciclos de actualización irregulares.
El engaño también llega mediante códigos QR y archivos PDF
La ingeniería social sigue siendo una herramienta habitual para conseguir que los usuarios entreguen información o ejecuten acciones que favorecen una intrusión. ESET detectó campañas que suplantaban servicios corporativos de uso extendido, entre ellos DocuSign, WeTransfer y Telegram.
Los códigos QR también aparecen en el análisis como una vía de distribución de campañas de phishing. El denominado QRishing aprovecha códigos que conducen a páginas fraudulentas, por ejemplo, para obtener credenciales o inducir al usuario a completar un proceso de autenticación falso. Al dirigir a la víctima a una web externa, estos códigos pueden dificultar la inspección previa que algunas organizaciones aplican a los enlaces incluidos en el correo electrónico.
Los archivos PDF constituyen otro canal relevante. El informe identifica documentos maliciosos asociados, entre otros casos, a fraudes de facturación electrónica y avisos de pago. Este tipo de señuelo puede resultar convincente cuando imita comunicaciones habituales de proveedores, bancos o departamentos administrativos.
La respuesta no depende únicamente de formar a los empleados para que detecten mensajes sospechosos. También requiere analizar los adjuntos, comprobar los destinos de los enlaces, reforzar los filtros de correo y mensajería y disponer de procedimientos para verificar solicitudes de pago o cambios en los datos bancarios de proveedores.
Robo de credenciales, acceso remoto y troyanos bancarios
El informe sitúa en un promedio del 4,83 % regional las detecciones relacionadas con backdoors y herramientas de acceso remoto, aunque esta categoría incluye técnicas y amenazas diferentes. Entre ellas figuran las webshells, archivos maliciosos que permiten mantener el acceso a servidores comprometidos, con presencia destacada en entornos basados en PHP.
ESET también observó picos de actividad de familias como JS/Agent y la utilización de herramientas de administración remota que, aunque pueden tener un uso legítimo, también sirven para controlar equipos sin autorización. Este doble uso complica la detección: una herramienta empleada por el personal técnico puede resultar sospechosa si aparece en un equipo que no debería administrarse de esa manera o si ejecuta acciones fuera de los patrones habituales.
En paralelo, el robo de credenciales mantuvo un peso relevante mediante los infostealers, programas diseñados para extraer contraseñas, datos personales e información almacenada en los dispositivos. El modelo Malware-as-a-Service (MaaS), o malware como servicio, permite distribuir estas herramientas a través de estructuras que otros delincuentes pueden utilizar sin desarrollar el programa desde cero.
Según el balance, Win/PSW.Amatera fue el infostealer más extendido en América Latina durante el periodo estudiado. También aparecieron familias conocidas como AgentTesla, Formbook y SnakeStealer, junto con variantes como LummaStealer y Rhadamanthys, asociadas a técnicas de evasión.
El robo de una contraseña puede abrir la puerta a servicios corporativos, correo electrónico, sistemas internos o plataformas financieras. Por eso, ESET recomienda adoptar autenticación multifactor (MFA) basada en estándares como FIDO2 y WebAuthn. Estas tecnologías pueden reducir el riesgo derivado de contraseñas robadas, aunque su eficacia depende también de la configuración de los sistemas y de la protección de los dispositivos utilizados para autenticarse.
El panorama de los troyanos bancarios presenta diferencias según el país y los sistemas de pago a los que se dirigen. El análisis menciona herramientas como JS/Spy.Banker y Win/Spy.Banker, además de familias especializadas como Grandoreiro, Mispadu, Mekotio, Casbaneiro y Guildma. Su distribución no es uniforme: parte de la actividad se orienta a plataformas financieras concretas y a las características de los servicios de cada mercado.
El ransomware: menos alertas, mayor riesgo operativo
El ransomware representó el 0,28 % del volumen regional de alertas recogidas por ESET en el primer semestre, pero ese porcentaje no debe interpretarse como una medida directa de su gravedad. Estos ataques pueden cifrar sistemas, interrumpir servicios y combinar el bloqueo de los datos con amenazas de publicar información robada.
El informe distingue entre detecciones preventivas y operaciones dirigidas contra organizaciones. Más del 85 % de los eventos de ransomware mitigados en la región correspondió a bloqueos preventivos asociados a la detección heurística genérica Win/Filecoder. La heurística permite identificar comportamientos o características sospechosas sin depender exclusivamente de una firma exacta para cada variante.
En las operaciones de extorsión dirigidas, ESET destaca la actividad relativa de Qilin, así como la presencia de Babyk. El documento también menciona incidentes puntuales vinculados a BlackMatter, Conti, Phobos, Akira y DragonForce, junto con muestras residuales de LockBit y WannaCry.
Estas referencias deben interpretarse dentro del alcance del informe: describen detecciones y actividad observadas por la compañía, pero no permiten concluir por sí solas que todos esos grupos mantuvieran el mismo nivel de actividad en cada país o sector. Tampoco el número de alertas refleja necesariamente la magnitud económica de cada incidente.
Las operaciones de doble extorsión elevan el riesgo porque los delincuentes pueden intentar robar información antes de cifrar los sistemas y utilizar después la amenaza de publicación para presionar a la víctima. Ante un incidente de este tipo, la organización puede enfrentarse tanto a la interrupción del negocio como a consecuencias derivadas de la exposición de datos.
Para reducir el riesgo, ESET recomienda combinar actualizaciones de seguridad, inspección de adjuntos, autenticación resistente al robo de credenciales y herramientas de detección y respuesta en los equipos. Las soluciones EDR y XDR, diseñadas para detectar y responder ante actividades sospechosas en los dispositivos y otros componentes del entorno informático, pueden ayudar a identificar comportamientos anómalos y frenar intentos de cifrado. Su eficacia, no obstante, depende de una configuración adecuada, de la supervisión y de la capacidad de respuesta del equipo de seguridad.
Preguntas frecuentes
¿Cuál fue la principal ciberamenaza en América Latina durante el primer semestre de 2026?
Según la telemetría de ESET, el phishing y la ingeniería social encabezaron las alertas, con un promedio del 23,66 %. Los descargadores maliciosos ocuparon el segundo lugar, con un 14,94 %.
¿Qué vulnerabilidades antiguas de Microsoft Office siguen explotándose?
El informe destaca la CVE-2017-0199 y la CVE-2017-11882, ambas divulgadas en 2017. En conjunto, representaron más del 81,8 % de los exploits registrados en la categoría analizada.
¿Por qué sigue siendo peligroso el ransomware si genera pocas alertas?
Su proporción sobre el volumen total de alertas fue reducida, pero un ataque puede interrumpir la actividad de una empresa, cifrar sus sistemas y acompañarse del robo de datos y de amenazas de publicación.
¿Qué medidas recomienda ESET para reducir estos riesgos?
El balance aconseja corregir vulnerabilidades de Office, analizar enlaces y documentos adjuntos, reforzar la autenticación con estándares como FIDO2 y WebAuthn y utilizar herramientas EDR o XDR para detectar comportamientos maliciosos.

