El 82% de los ataques exitosos en Latinoamérica ocurren porque no se ha actualizado Microsoft Office en casi una década

El phishing y la ingeniería social lideraron el volumen de alertas con un promedio regional de 23,66%, seguidos por los descargadores maliciosos con 14,94%

Persona encapuchada y con guantes tecleando en un teclado, con pantallas de ordenador que muestran código y un mapa global, y un fondo de múltiples rostros borrosos.
El hallazgo técnico más relevante del semestre es la persistencia de fallas con casi una década de antigüedad como principal vector de explotación en la región. (Imagen Ilustrativa Infobae)
Guardar

El panorama de ciberseguridad en América Latina durante el primer semestre de 2026 confirma una tendencia preocupante para las organizaciones de la región: ocho de cada 10 ataques exitosos que explotaron vulnerabilidades de software no requirieron técnicas sofisticadas ni fallas recién descubiertas.

Según un relevamiento de ESET, el 81,8% de los incidentes de explotación registrados se concentró en apenas dos fallas de Microsoft Office divulgadas hace casi una década, lo que evidencia que buena parte del problema no es tecnológico, sino de gestión: equipos y sistemas que nunca recibieron las actualizaciones correspondientes.

PUBLICIDAD

El resto del ecosistema de amenazas mantuvo una lógica similar durante los primeros seis meses del año. El phishing y la ingeniería social lideraron el volumen de alertas con un promedio regional de 23,66%, seguidos por los descargadores maliciosos con 14,94%.

Microsoft anunció que dejará de brindar actualizaciones a Office 2021.
Microsoft Office es un conjunto de aplicaciones y programas informáticos de productividad creados por Microsoft para realizar tareas de oficina, escolares y del hogar. (Microsoft)

El ransomware, en cambio, representó solo el 0,28% de las detecciones, aunque con un impacto financiero y operativo desproporcionado respecto de su baja frecuencia.

Vulnerabilidades de Microsoft Office sin parchear: la puerta de entrada más usada en Latinoamérica

El hallazgo técnico más relevante del semestre es la persistencia de fallas con casi una década de antigüedad como principal vector de explotación en la región. Dos vulnerabilidades concentraron más del 80% de los incidentes: CVE-2017-0199, responsable del 58,3% del total de exploits, y CVE-2017-11882, presente en el 23,5% restante.

PUBLICIDAD

La primera afecta de forma homogénea a toda América Latina y encabeza el volumen absoluto de incidentes en múltiples industrias. La segunda es una falla de corrupción de memoria en Microsoft Equation Editor que también mantiene una distribución pareja en los distintos países de la región.

Estas dos vulnerabilidades explican por sí solas el 82% de los ataques exitosos vinculados a explotación de software en Latinoamérica durante el período, lo que confirma que la falta de actualización en aplicaciones de productividad, y no la sofisticación de los atacantes, sigue siendo el principal factor de riesgo para empresas y usuarios en la región.

Office 2019 llegará a su fin para usuarios de Apple.
Una característica clave de Microsoft Office 2019 es que funciona mediante una licencia de pago único. (Microsoft)

“Este patrón confirma que la superficie de ataque inicial en América Latina sigue dominada por documentos maliciosos (formatos RTF y DOC) que explotan la falta de actualización en aplicaciones de productividad para introducir etapas secundarias de infección.

Estos accesos son aprovechados de inmediato por downloaders intermedios como JS/TrojanDownloader.Agent y Win/TrojanDownloader.VB”, explicó Mario Micucci, investigador de seguridad informática de ESET Latinoamérica.

El esquema de ataque identificado por la compañía suele desarrollarse en etapas. Primero, un documento con extensión RTF o DOC llega a la víctima a través de correo electrónico. Luego, al abrirse en una versión de Office sin actualizar, ese archivo ejecuta código malicioso que descarga componentes adicionales.

Esos descargadores intermedios son los que después habilitan infecciones más complejas, desde robo de credenciales hasta instalación de troyanos de acceso remoto.

Microsoft Office - Latinoamérica - ciberseguridad - tecnología - 6 de octubre
Vectores de infección y explotación: deuda técnica en suites de productividad. (ESET)

Phishing, QRishing y suplantación de identidad corporativa

Más allá de la explotación de software desactualizado, el phishing y la ingeniería social constituyeron el vector de mayor volumen durante el semestre. Las campañas detectadas por ESET mostraron un despliegue de tipo industrial, con kits de phishing automatizados e infraestructura reutilizada entre distintas campañas.

La suplantación de identidad corporativa se concentró en plataformas de colaboración y firma digital de uso masivo, entre ellas DocuSign, WeTransfer y Telegram. Estas herramientas, por su legitimidad y adopción extendida en entornos laborales, resultan atractivas para los atacantes que buscan generar confianza en la víctima antes de solicitar credenciales o ejecutar archivos maliciosos.

La telemetría regional identificó además la consolidación de dos tácticas específicas. Por un lado, el avance del QRishing, es decir, el uso de códigos QR maliciosos para eludir las pasarelas tradicionales de inspección de correo.

En la categoría de QRCode/Phishing, más de dos tercios de la actividad se concentraron en grandes centros corporativos de la región, lo que coincide con la adopción creciente de este formato para trámites, autenticaciones y pagos.

Microsoft Office - Latinoamérica - ciberseguridad - tecnología - 6 de octubre
En la imagen se detalla el porcentaje de detecciones de tres familias de malware sobre el total nacional de amenazas en distintos países de Latinoamérica. (ESET)

Por otro lado, los adjuntos PDF mantuvieron un rol central en el compromiso corporativo. Si bien el phishing web tradicional, bajo la categoría HTML/Phishing.Agent, lideró el volumen continental, los documentos PDF maliciosos representaron una de las principales vías de ataque, asociados sobre todo a fraudes de facturación electrónica y notificaciones de pago falsas.

Backdoors, RATs y herramientas de administración remota de uso dual

Con un promedio regional de 4,83% de las detecciones, los backdoors, troyanos de acceso remoto y mecanismos de persistencia completaron el cuadro de amenazas más frecuentes en la región. Estas herramientas permiten a los atacantes mantener accesos estables y moverse sin autorización dentro de redes corporativas una vez logrado el compromiso inicial.

Uno de los métodos identificados fue el uso de webshells para persistencia en servidores, con fuerte prevalencia en plataformas PHP. Se trata de archivos maliciosos alojados en servidores web que los actores de amenaza utilizan para preservar accesos estables después de vulnerar aplicaciones expuestas a internet.

El semestre también mostró picos de actividad por incidentes focalizados, con brotes masivos y concentrados de familias como JS/Agent. Según precisó ESET, este tipo de picos responde a incidentes aislados dentro de redes empresariales de gran envergadura o a campañas específicas de distribución web, más que a una exposición homogénea del mercado.

Microsoft Office - Latinoamérica - ciberseguridad - tecnología - 6 de octubre
En la imagen se puede apreciar la presencia relativa de actividad entre operadores de ransomware dirigido durante el primer semestre de 2026 (H1 2026). (ESET)

En paralelo, variantes como Win/HoudRat y MSIL/XWorm confirmaron el uso extendido de troyanos de acceso remoto para el control no autorizado y la extracción de datos.

Un fenómeno adicional fue el de las herramientas de administración remota de uso dual, es decir, software legítimo de soporte técnico que puede ser aprovechado con fines maliciosos.

Estas herramientas representan un vector crítico donde convergen operativas legítimas de tecnología de la información y tácticas de intrusión que aprovechan recursos ya instalados en el sistema para maniobrar internamente sin activar alarmas convencionales.

Infostealers y troyanos bancarios: el negocio del robo de credenciales

El robo de credenciales y datos personales operó bajo dos dinámicas que se complementaron durante el semestre: la circulación masiva de infostealers bajo el modelo de Malware-as-a-Service y un ecosistema de troyanos bancarios con marcada segmentación según el país.

Microsoft mostró los modelos de Office que rechazó antes de su diseño final.
Office 2024 y Microsoft 365 permiten insertar fotos desde la cámara del celular Android directo al documento, sin cables ni nube intermedia. (Microsoft)

Win/PSW.Amatera se consolidó como el infostealer más agresivo y difundido de América Latina, con circulación tanto en entornos corporativos como en equipos de uso personal. Detrás se ubicaron familias tradicionales como AgentTesla, Formbook y SnakeStealer, que convivieron con variantes más recientes y optimizadas para evadir sistemas de detección, como LummaStealer y Rhadamanthys.

En paralelo, el ecosistema de troyanos bancarios reveló una segmentación técnica definida. Variantes genéricas como JS/Spy.Banker y Win/Spy.Banker mantuvieron operaciones transversales en toda la región, mientras que cepas tradicionales especializadas mostraron un comportamiento más localizado.

Grandoreiro encabezó la actividad regional entre los troyanos bancarios especializados, en tanto que familias como Mispadu, Mekotio, Casbaneiro y Guildma operaron con foco directo en los sistemas financieros de países específicos, adaptadas a las plataformas de pago locales.

Ransomware: bajo volumen de ataques, pero alto impacto operativo

Durante el primer semestre de 2026, la telemetría de ESET permitió distinguir dos niveles de operación dentro del ransomware en la región. El primero corresponde a la contención masiva mediante detección heurística: más del 85% de los eventos de ransomware mitigados a nivel regional correspondieron a bloqueos preventivos bajo la firma genérica Win/Filecoder.

Hacker anónimo tecleando en sala oscura con múltiples pantallas azules y verdes mostrando código digital, mapas globales y gráficos de red. Rostro pixelado.
El panorama de ciberseguridad en América Latina durante el primer semestre de 2026 confirma una tendencia preocupante para las organizaciones de la región. (Imagen Ilustrativa Infobae)

“Esta concentración ilustra la continua mutación y reempaquetado de binarios con los que los atacantes intentan eludir firmas estáticas. La intervención de motores avanzados de comportamiento y tecnologías de protección en endpoint resulta indispensable para frenar estos intentos de cifrado en memoria antes de que comprometan el almacenamiento corporativo”, agregó Micucci.

El segundo nivel corresponde a los grupos organizados de ciberextorsión, que operan bajo el modelo de Ransomware-as-a-Service. En este plano, los atacantes trabajaron con campañas selectivas de doble extorsión, caracterizadas por un bajo volumen de alertas pero con el máximo impacto operativo para las víctimas.

Qilin encabezó la actividad relativa entre los operadores dirigidos durante el período, con presencia coordinada en múltiples infraestructuras críticas del Cono Sur y el norte regional. Babyk mantuvo presencia focalizada en entornos corporativos específicos.

A su vez, operaciones vinculadas a BlackMatter, Conti, Phobos, Akira, DragonForce y muestras residuales de LockBit o WannaCry se manifestaron mediante incidentes puntuales. En el marco de la doble extorsión actual, cualquier evento de ejecución aislado constituye una señal crítica de compromiso previo y de potencial exfiltración de activos.

<br>

PUBLICIDAD

PUBLICIDAD