Home » IT/SECURITY & BIOMETRICS » PDF maliciosos: ESET alerta a empresas | IT/USERS® Magazine

PDF maliciosos: ESET alerta a empresas | IT/USERS® Magazine

by jose-del-carmen-zegarra-malatesta-itusersJosé Zegarra
10 minutes read
A+A-
Reset

Facturas, contratos y falsas citaciones sirven como señuelos para robar credenciales o iniciar infecciones; comprender la cadena de ataque ayuda a interrumpirla. ESET registró más de 107.000 detecciones de PDF/Phishing en América Latina durante el primer semestre de 2026. Estos documentos pueden dirigir a páginas falsas, inducir descargas o explotar vulnerabilidades. La protección exige verificar el origen, mantener actualizado el software y responder según las acciones realizadas por el usuario.

Claves de la noticia

  • ESET reporta más de 107.000 detecciones regionales de PDF/Phishing durante el primer semestre de 2026.
  • Un PDF puede contener amenazas o conducir al usuario hacia otra etapa del ataque.
  • Los casos descritos utilizan enlaces, descargas y falsas notificaciones para inducir acciones.
  • Abrir, descargar, ejecutar y entregar credenciales son situaciones diferentes que requieren respuestas específicas.
  • La prevención combina verificación del remitente, actualizaciones, controles técnicos y reporte oportuno.

Buenos Aires, Argentina, 3 de octubre de 2026.— El correo electrónico sigue siendo una vía de entrada para amenazas que aprovechan tareas habituales. Un PDF presentado como factura, contrato o citación puede generar suficiente confianza para que una persona siga un enlace, escanee un código QR o descargue otro archivo.

Según la telemetría de ESET, PDF/Phishing acumuló más de 107.000 detecciones en América Latina durante el primer semestre de 2026. La cifra corresponde a detecciones dentro de su visibilidad: no equivale a personas afectadas, empresas comprometidas ni infecciones exitosas. La compañía describe estas campañas en su análisis publicado en WeLiveSecurity. Fuente: welivesecurity.com

Para las organizaciones, el desafío consiste en proteger todo el recorrido: desde la llegada del mensaje hasta una posible entrega de credenciales o ejecución de software. El documento puede ser apenas el primer paso.

La factura parece esperada. El documento lleva un nombre formal y el mensaje pide resolver un asunto pendiente. Entonces aparece un botón para “abrir” el contenido que supuestamente no se visualiza. Ese pequeño paso adicional puede cambiar el sentido de toda la interacción: el usuario cree que está reparando un problema, mientras el atacante lo conduce hacia una descarga.

El desafío que enfrenta la industria

Las empresas necesitan intercambiar documentos con clientes, proveedores y entidades externas. Esa rutina hace que bloquear indiscriminadamente los PDF resulte poco práctico. El reto es identificar comportamientos sospechosos dentro de procesos legítimos: una factura que exige descargar un programa, una citación que conduce a un sitio desconocido o un contrato que solicita credenciales inesperadamente. La seguridad debe acompañar ese contexto y ofrecer a los trabajadores una forma sencilla de verificar y reportar, incluso cuando todavía no pueden determinar si existe un ataque.

Por qué el PDF resulta convincente

Un formato familiar puede reducir la desconfianza inicial. Los atacantes aprovechan esa familiaridad y la combinan con mensajes de urgencia, autoridad o necesidad administrativa.

Mario Micucci, investigador de Seguridad Informática de ESET Latinoamérica, explica:

El PDF es uno de los formatos más eficaces para la ingeniería social porque forma parte de la rutina de prácticamente cualquier persona. Facturas, comprobantes, documentos fiscales, contratos y documentos firmados son elementos habituales en la vida cotidiana y el trabajo. Por este motivo, se reduce la desconfianza inicial de la víctima. Otro factor es la versatilidad técnica del formato. Un PDF puede contener enlaces ocultos, códigos QR e incluso código diseñado para explotar vulnerabilidades en lectores de PDF, lo que lo convierte en un vector ideal para estafas digitales.”

La apariencia del documento no permite establecer por sí sola su seguridad. Un logotipo, una firma visible o un nombre de archivo formal pueden copiarse y utilizarse como parte del engaño.

Cómo funciona un PDF malicioso

ESET distingue situaciones en las que el riesgo está dentro del archivo y otras en las que el documento conduce a un destino malicioso.

Modalidad Papel del PDF Riesgo principal
Enlace a una página falsa Presenta un botón o vínculo como parte de un trámite. Robo de credenciales o datos.
Código QR Traslada la interacción a un sitio abierto desde otro dispositivo. Phishing o descarga maliciosa.
Descarga adicional Induce a obtener un archivo para continuar. Ejecución de malware en etapas posteriores.
Explotación del lector Contiene elementos diseñados para aprovechar una vulnerabilidad. Ejecución o descarga de código malicioso.

Esta distinción evita dos conclusiones equivocadas: que todo ataque necesita un clic posterior a la apertura, o que cualquier PDF sospechoso infecta automáticamente el equipo.

Por ejemplo, un empleado puede recibir una falsa factura en su computadora y escanear el QR con su teléfono. La interacción cambia de dispositivo, pero conserva el mismo objetivo del atacante. La verificación debe centrarse en el trámite y su origen, no únicamente en dónde se abre el documento.

Colombia: el PDF como paso intermedio hacia un RAT

En una campaña dirigida a empresas colombianas, ESET identificó correos de phishing con un PDF adjunto. El documento incluía un enlace que llevaba a la descarga de un archivo comprimido RAR.

La infección continuaba cuando el usuario extraía y ejecutaba su contenido. A partir de esa acción se desplegaban componentes maliciosos hasta ejecutar un troyano de acceso remoto, conocido como RAT.

Micucci resume el mecanismo:

Este caso muestra uno de los métodos más habituales actualmente: utilizar el PDF como una etapa intermedia que convence a la víctima de realizar una acción que finalmente conduce a la descarga de malware.”

El PDF aportaba credibilidad y continuidad al engaño. Para la empresa, detectar esa secuencia permite identificar varios puntos donde intervenir: el mensaje, el enlace, la descarga y la ejecución.

Brasil: una falsa citación convierte un “error” en un señuelo

El segundo caso descrito por ESET, analizado por el investigador Moises Cerqueira, utilizaba mensajes que simulaban proceder de un Tribunal de Justicia.

El adjunto se llamaba “Intimacao_2194839-33.2026.8.07.1876.pdf”. Al abrirlo, mostraba el mensaje “Error al renderizar el documento” y un botón “Abrir documento”.

La supuesta solución conducía al navegador y a una falsa verificación de seguridad. Mientras tanto, se descargaba un archivo VBS denominado “0124_INTIMACAO_.vbs”. Su ejecución iniciaba una cadena que utilizaba PowerShell y un cargador en Python para incorporar otros componentes maliciosos.

Descargar el archivo y ejecutarlo son pasos distintos. El caso descrito vincula la continuación de la infección con la ejecución del script.

Según ESET, la cadena intentaba alterar configuraciones de seguridad, crear exclusiones en las defensas y comunicarse con infraestructura de comando y control. Estas capacidades podían facilitar el robo de credenciales, la vigilancia de actividades y la instalación de nuevas amenazas.

El comunicado no cuantifica cuántas organizaciones resultaron comprometidas ni demuestra que todas las consecuencias posibles ocurrieran en cada equipo.

Qué revisar antes de continuar con el documento

Las recomendaciones de ESET incluyen comprobar el remitente, revisar el nombre y la extensión, evitar enlaces sospechosos y mantener actualizado el sistema y el lector de PDF.

Para incorporar esas medidas a una rutina empresarial:

  • Comprueba el contexto: ¿esperabas esa factura, contrato o notificación?
  • Verifica por un canal conocido: utiliza un contacto que ya tengas, en lugar del teléfono incluido en el mensaje sospechoso.
  • Revisa la extensión completa: un nombre terminado en .pdf.exe identifica un ejecutable, no un PDF.
  • Detente ante pasos inesperados: un documento que exige ejecutar software o introducir credenciales merece una comprobación adicional.
  • Reporta la duda: el equipo de TI puede evaluar el mensaje antes de que continúes.

La ausencia de errores ortográficos no garantiza legitimidad. Lo decisivo es si la solicitud corresponde al proceso esperado y si su origen puede verificarse.

Si ya interactuaste: informa exactamente qué ocurrió

La respuesta debe distinguir hasta dónde llegó la interacción. “Abrí el correo” no describe lo mismo que “ejecuté un archivo” o “escribí mi contraseña”.

Situación Acción inicial
Recibiste el PDF, pero no lo abriste Repórtalo mediante el canal establecido y evita seguir sus instrucciones.
Abriste el documento Ciérralo, no pulses enlaces ni botones y comunica lo ocurrido.
Descargaste un archivo adicional No lo ejecutes; informa su nombre y origen al equipo de TI.
Ejecutaste un archivo o sospechas infección Aísla el equipo de la red y contacta inmediatamente al soporte corporativo.
Introdujiste credenciales Avisa a TI y protege la cuenta desde un dispositivo confiable, incluyendo revisión de sesiones.

El aislamiento debe contemplar tanto Wi-Fi como conexiones por cable. Ayuda a limitar comunicaciones, pero no elimina el malware ni garantiza que no se hayan extraído datos.

En un equipo corporativo, sigue el procedimiento de respuesta de la organización. Conserva el mensaje y los detalles de lo ocurrido mediante el canal indicado; evita reenviar el adjunto a compañeros. El análisis de seguridad permite evaluar el alcance y decidir las siguientes acciones.

IT/Security & Biometrics: proteger documentos, equipos e identidades

La amenaza conecta tres ámbitos: seguridad del correo, protección del dispositivo y control de acceso a las cuentas.

Como orientación editorial, una estrategia empresarial debe combinar actualizaciones, análisis de adjuntos y enlaces, control de ejecución y procedimientos de respuesta. La capacitación gana utilidad cuando enseña a reconocer pasos anómalos dentro de una tarea real.

También conviene revisar qué ocurre si se compromete una contraseña. La protección de la identidad y la gestión de sesiones forman parte de la respuesta, aunque el incidente haya comenzado con un documento.

La responsabilidad no debe recaer exclusivamente en quien recibió el mensaje. Un entorno que facilita reportar sin temor permite que TI conozca antes una posible amenaza y actúe con más información.

¿Por qué es importante?

Para un CIO, CISO o un líder empresarial, un adjunto puede comprometer procesos financieros, información y cuentas corporativas. Comprender la secuencia permite aplicar controles en varios puntos y responder con precisión. La prioridad es reducir acciones peligrosas, detectar actividad sospechosa y facilitar el reporte temprano sin culpabilizar al trabajador.

Visión Estratégica

La persistencia del PDF como señuelo demuestra que los atacantes siguen encontrando oportunidades en procesos administrativos cotidianos. La respuesta empresarial debe considerar cómo se reciben, validan y utilizan los documentos, además de las herramientas de protección.

En Perú, las organizaciones pueden revisar especialmente los circuitos que involucran facturas, contratos y notificaciones externas. La cifra regional de ESET no permite calcular una tasa nacional de afectación, pero los mecanismos descritos ofrecen escenarios útiles para ejercicios internos.

Para Latinoamérica, los casos de Colombia y Brasil muestran la adaptación del engaño a contextos empresariales e institucionales. Una defensa sostenible requiere coordinación entre TI, administración y usuarios.

El objetivo debería ser que una duda detenga la cadena antes de que se convierta en un incidente. Eso exige canales de consulta accesibles, controles técnicos y una cultura en la que reportar rápidamente sea más importante que ocultar un error.

Datos citables

Fuente: comunicado y análisis de ESET.

  • Más de 107.000 detecciones: registros regionales de PDF/Phishing durante el primer semestre de 2026.
  • América Latina: ámbito geográfico de la cifra; no representa un conteo exclusivo de Perú.
  • Colombia: escenario de una campaña dirigida a empresas para distribuir un troyano de acceso remoto.
  • Brasil: escenario del caso que suplantaba una notificación judicial.
  • Archivo RAR: formato comprimido utilizado en una etapa posterior al PDF en el caso colombiano.
  • Script VBS: archivo cuya ejecución iniciaba las siguientes etapas de la cadena descrita en Brasil.
  • PowerShell y Python: tecnologías utilizadas en esa cadena para ejecutar instrucciones y cargar componentes maliciosos.

Knowledge Layer — Glosario

PDF malicioso

Documento que contiene elementos dañinos o se utiliza para conducir al usuario hacia una acción peligrosa.

Phishing

Engaño que suplanta una identidad o situación legítima para obtener información o inducir acciones.

Ingeniería social

Manipulación que aprovecha confianza, urgencia o hábitos para influir en una persona.

Quishing

Phishing que utiliza códigos QR para dirigir a la víctima hacia un destino fraudulento.

RAT

Troyano de acceso remoto que permite a un atacante controlar o realizar acciones en un equipo comprometido.

Loader

Componente que carga o ejecuta otras piezas de malware dentro de una cadena de infección.

Comando y control

Infraestructura utilizada por atacantes para comunicarse con sistemas comprometidos.

Telemetría de seguridad

Información recopilada por herramientas de protección sobre actividad y detecciones. Su alcance depende de los sistemas observados.

Tu Opinión Nos Importa 🗣️

Creo que una buena cultura de seguridad empieza cuando podemos decir “este documento me parece extraño” y encontrar una respuesta útil. Esa pausa puede proteger tanto nuestro trabajo como la información de otras personas.

¿Tu organización tiene un canal sencillo para reportar adjuntos sospechosos? ¿Alguna vez recibiste una factura o notificación que te pedía descargar algo para poder leerla?

Comparte tu experiencia, sin publicar archivos sospechosos ni datos sensibles, con nuestros hashtags #ItusersAwards2026 y #superfan.

Apoya al periodismo independiente de IT/USERS con PLIN
Si-Apoya-a-ITUSERS-qrcode-2026

¿De cuánta utilidad te ha parecido este contenido?

¡Haz clic en una estrella para puntuarlo!

Puntuación media 0 / 5. Recuento de votos: 0

Hasta ahora, ¡no hay votos!. Sé el primero en puntuar este contenido.

Mantente a la vanguardia tecnológica con IT/USERS®

Recibe cada semana un análisis riguroso, tendencias clave y las últimas novedades de la industria directamente en tu bandeja de entrada.

Respetamos tu privacidad. Sin spam, solo contenido de calidad.

Spread the love

You may also like

Leave a Comment

Este sitio utiliza cookies propias y de terceros para mejorar su experiencia, analizar el tráfico y mostrar anuncios personalizados. This website uses first and third-party cookies to improve your experience, analyze traffic, and display personalized ads. Accept Read More

© IT/USERS® Magazine. Todos los derechos reservados. Queda terminantemente prohibida la reproducción, distribución, comunicación pública, transformación, extracción automatizada (data scraping), indexación no autorizada, reutilización mediante sistemas de Inteligencia Artificial (IA) o cualquier otro uso total o parcial de este contenido, sin la autorización previa, expresa y por escrito del representante legal de IT/USERS® Magazine. Las opiniones, análisis, investigaciones, textos, imágenes, archivos y elementos editoriales publicados en este medio se encuentran protegidos por la legislación internacional y la normativa nacional de la República del Perú, bajo el Decreto Legislativo N° 822 (Ley sobre el Derecho de Autor) y el Artículo 2°, Inciso 8 de la Constitución Política del Perú. IT/USERS [ISSN: 1817-4388] es una Marca Registrada ante INDECOPI propiedad de JZM & ASOCIADOS SAC, bajo el Certificado de Registro N° 153814. El uso no autorizado de estos elementos protegidos o de su contenido constituye un delito sancionado civil y penalmente.