APUNTE.COM.DO.- ESET Latinoamérica revela que los ataques que no necesitaron técnicas innovadoras, sino que se valieron de vulnerabilidades de 2017, el ransomware corporativo, el phishing y el ciberespionaje estatal fueron lo destacado en la primera mitad del año.
Centroamérica. – ESET, compañía líder en detección proactiva de amenazas, advierte que durante la primera mitad de 2026, la actividad cibercriminal en América Latina demostró una dinámica estructural clara: los atacantes no necesitaron técnicas de vanguardia ni en vulnerabilidades de día cero (zero-days) para comprometer infraestructuras corporativas y entornos de usuario final.
El volumen de eventos estuvo impulsado primordialmente por dos vectores operativos: phishing e ingeniería social (que promedió un 23,66% de las alertas en la región) y los downloaders / descargadores maliciosos (14,94%). En el extremo opuesto, el ransomware (0,28% regional) mantuvo una participación porcentual acotada sobre el volumen total, con un mayor impacto estratégico, financiero y de continuidad operativa para las organizaciones de la región.
El hallazgo técnico más crítico del período, según ESET, es la dependencia sostenida del ecosistema atacante en vulnerabilidades con casi una década de antigüedad. Sobre el total de incidentes de explotación registrados a escala regional, más del 81,8% se concentró en apenas dos fallas de Microsoft Office divulgadas en 2017:
1. CVE-2017-0199 (58,3% del total de exploits): Presente de forma homogénea en toda América Latina y encabezando el volumen absoluto de incidentes de explotación en múltiples industrias.
2. CVE-2017-11882 (23,5% del total de exploits): La persistente vulnerabilidad de corrupción de memoria en Microsoft Equation Editor, extendida de manera uniforme en la región.
“Este patrón confirma que la superficie de ataque inicial en América Latina sigue dominada por documentos maliciosos (formatos RTF y DOC) que explotan la falta de actualización en aplicaciones de productividad para introducir etapas secundarias de infección. Estos accesos son aprovechados de inmediato por downloaders intermedios como JS/TrojanDownloader.Agent y Win/TrojanDownloader.VB”, comenta Mario Micucci, investigador de seguridad informática de ESET Latinoamérica.
Las campañas de ingeniería social exhibieron un despliegue industrial basado en kits de phishing automatizados e infraestructura reutilizada. La suplantación de identidad corporativa se concentró en plataformas de colaboración y firma digital de uso masivo: DocuSign, WeTransfer y Telegram. Asimismo, la telemetría identificó la consolidación de dos vectores tácticos relevantes en la región:
• El avance del QRishing: En la categoría de QRCode/Phishing, más de dos tercios de la actividad se concentraron en grandes centros corporativos de la región. La rápida adopción de códigos QR para trámites, autenticaciones y pagos ha convertido a este formato en un canal de evasión recurrente para eludir las pasarelas tradicionales de inspección de correo.
• Persistencia de adjuntos PDF: Mientras que el phishing web tradicional (HTML/Phishing.Agent) lideró el volumen continental, los documentos PDF maliciosos (PDF/Phishing) representaron una de las principales vías de compromiso corporativo, especialmente asociada a fraudes de facturación electrónica y notificaciones de pago.
Con un promedio regional del 4,83% de las detecciones, los backdoors, RATs y persistencia (campañas focalizadas y uso dual) articulan modalidades clave para la intrusión y el movimiento no autorizado en redes corporativas:
1. Webshells para persistencia en servidores: Archivos maliciosos alojados en servidores web (con fuerte prevalencia en plataformas PHP), utilizados por los actores de amenaza para preservar accesos estables tras vulnerar aplicaciones perimetrales.
2. Picos de actividad por incidentes focalizados: Durante el semestre se observaron brotes masivos muy concentrados de familias como JS/Agent. Este tipo de picos responde a incidentes aislados dentro de redes empresariales de gran envergadura o campañas específicas de distribución web, más que a una exposición homogénea del mercado. En paralelo, variantes como Win/HoudRat y MSIL/XWorm confirmaron el uso extendido de RATs para el control no autorizado y la extracción de datos.
3. Herramientas de Administración Remota (RMM) de uso dual: Software legítimo de soporte técnico que la telemetría identifica por su capacidad de control interactivo. Representan un vector crítico donde convergen operativas legítimas de TI y tácticas de intrusión (living-off-the-land), aprovechadas por actores maliciosos para maniobrar internamente sin desplegar binarios que activen alarmas convencionales.
La telemetría regional de ESET confirma que el robo de credenciales y datos personales operó bajo dos dinámicas complementarias: la circulación masiva de infostealers bajo demanda (MaaS) para la recolección transversal de accesos en equipos y cuentas de usuario, frente a un ecosistema de troyanos bancarios con marcada segmentación geográfica, adaptado a los sistemas transaccionales y plataformas de pago de cada país.
La extracción masiva de credenciales empresariales y personales continuó consolidándose a través del modelo de Malware-as-a-Service:
• Win/PSW.Amatera se ratificó como el infostealer más agresivo y difundido de América Latina. Su impacto demostró una circulación masiva tanto en entornos corporativos como en endpoints de consumo.
• Detrás se posicionaron familias tradicionales como AgentTesla, Formbook y SnakeStealer, coexistiendo con el avance de variantes modernas optimizadas para evasión como LummaStealer y Rhadamanthys.
En cuanto al ecosistema de troyanos bancarios reveló una marcada segmentación técnica:
• Capas web distribuidas: Variant