
El panorama de ciberseguridad en América Latina durante el primer semestre de 2026 confirma una tendencia preocupante para las organizaciones de la región: ocho de cada 10 ataques exitosos que explotaron vulnerabilidades de software no requirieron técnicas sofisticadas ni fallas recién descubiertas.
Según un relevamiento de ESET, el 81,8% de los incidentes de explotación registrados se concentró en apenas dos fallas de Microsoft Office divulgadas hace casi una década, lo que evidencia que buena parte del problema no es tecnológico, sino de gestión: equipos y sistemas que nunca recibieron las actualizaciones correspondientes.
PUBLICIDAD
El resto del ecosistema de amenazas mantuvo una lógica similar durante los primeros seis meses del año. El phishing y la ingeniería social lideraron el volumen de alertas con un promedio regional de 23,66%, seguidos por los descargadores maliciosos con 14,94%.

El ransomware, en cambio, representó solo el 0,28% de las detecciones, aunque con un impacto financiero y operativo desproporcionado respecto de su baja frecuencia.
Vulnerabilidades de Microsoft Office sin parchear: la puerta de entrada más usada en Latinoamérica
El hallazgo técnico más relevante del semestre es la persistencia de fallas con casi una década de antigüedad como principal vector de explotación en la región. Dos vulnerabilidades concentraron más del 80% de los incidentes: CVE-2017-0199, responsable del 58,3% del total de exploits, y CVE-2017-11882, presente en el 23,5% restante.
PUBLICIDAD
La primera afecta de forma homogénea a toda América Latina y encabeza el volumen absoluto de incidentes en múltiples industrias. La segunda es una falla de corrupción de memoria en Microsoft Equation Editor que también mantiene una distribución pareja en los distintos países de la región.
Estas dos vulnerabilidades explican por sí solas el 82% de los ataques exitosos vinculados a explotación de software en Latinoamérica durante el período, lo que confirma que la falta de actualización en aplicaciones de productividad, y no la sofisticación de los atacantes, sigue siendo el principal factor de riesgo para empresas y usuarios en la región.
PUBLICIDAD

“Este patrón confirma que la superficie de ataque inicial en América Latina sigue dominada por documentos maliciosos (formatos RTF y DOC) que explotan la falta de actualización en aplicaciones de productividad para introducir etapas secundarias de infección.
Estos accesos son aprovechados de inmediato por downloaders intermedios como JS/TrojanDownloader.Agent y Win/TrojanDownloader.VB”, explicó Mario Micucci, investigador de seguridad informática de ESET Latinoamérica.
El esquema de ataque identificado por la compañía suele desarrollarse en etapas. Primero, un documento con extensión RTF o DOC llega a la víctima a través de correo electrónico. Luego, al abrirse en una versión de Office sin actualizar, ese archivo ejecuta código malicioso que descarga componentes adicionales.
PUBLICIDAD
Esos descargadores intermedios son los que después habilitan infecciones más complejas, desde robo de credenciales hasta instalación de troyanos de acceso remoto.

Phishing, QRishing y suplantación de identidad corporativa
Más allá de la explotación de software desactualizado, el phishing y la ingeniería social constituyeron el vector de mayor volumen durante el semestre. Las campañas detectadas por ESET mostraron un despliegue de tipo industrial, con kits de phishing automatizados e infraestructura reutilizada entre distintas campañas.
La suplantación de identidad corporativa se concentró en plataformas de colaboración y firma digital de uso masivo, entre ellas DocuSign, WeTransfer y Telegram. Estas herramientas, por su legitimidad y adopción extendida en entornos laborales, resultan atractivas para los atacantes que buscan generar confianza en la víctima antes de solicitar credenciales o ejecutar archivos maliciosos.
PUBLICIDAD
La telemetría regional identificó además la consolidación de dos tácticas específicas. Por un lado, el avance del QRishing, es decir, el uso de códigos QR maliciosos para eludir las pasarelas tradicionales de inspección de correo.
En la categoría de QRCode/Phishing, más de dos tercios de la actividad se concentraron en grandes centros corporativos de la región, lo que coincide con la adopción creciente de este formato para trámites, autenticaciones y pagos.

Por otro lado, los adjuntos PDF mantuvieron un rol central en el compromiso corporativo. Si bien el phishing web tradicional, bajo la categoría HTML/Phishing.Agent, lideró el volumen continental, los documentos PDF maliciosos representaron una de las principales vías de ataque, asociados sobre todo a fraudes de facturación electrónica y notificaciones de pago falsas.
PUBLICIDAD
Backdoors, RATs y herramientas de administración remota de uso dual
Con un promedio regional de 4,83% de las detecciones, los backdoors, troyanos de acceso remoto y mecanismos de persistencia completaron el cuadro de amenazas más frecuentes en la región. Estas herramientas permiten a los atacantes mantener accesos estables y moverse sin autorización dentro de redes corporativas una vez logrado el compromiso inicial.
Uno de los métodos identificados fue el uso de webshells para persistencia en servidores, con fuerte prevalencia en plataformas PHP. Se trata de archivos maliciosos alojados en servidores web que los actores de amenaza utilizan para preservar accesos estables después de vulnerar aplicaciones expuestas a internet.
El semestre también mostró picos de actividad por incidentes focalizados, con brotes masivos y concentrados de familias como JS/Agent. Según precisó ESET, este tipo de picos responde a incidentes aislados dentro de redes empresariales de gran envergadura o a campañas específicas de distribución web, más que a una exposición homogénea del mercado.
PUBLICIDAD

En paralelo, variantes como Win/HoudRat y MSIL/XWorm confirmaron el uso extendido de troyanos de acceso remoto para el control no autorizado y la extracción de datos.
Un fenómeno adicional fue el de las herramientas de administración remota de uso dual, es decir, software legítimo de soporte técnico que puede ser aprovechado con fines maliciosos.
Estas herramientas representan un vector crítico donde convergen operativas legítimas de tecnología de la información y tácticas de intrusión que aprovechan recursos ya instalados en el sistema para maniobrar internamente sin activar alarmas convencionales.
Infostealers y troyanos bancarios: el negocio del robo de credenciales
El robo de credenciales y datos personales operó bajo dos dinámicas que se complementaron durante el semestre: la circulación masiva de infostealers bajo el modelo de Malware-as-a-Service y un ecosistema de troyanos bancarios con marcada segmentación según el país.
PUBLICIDAD

Win/PSW.Amatera se consolidó como el infostealer más agresivo y difundido de América Latina, con circulación tanto en entornos corporativos como en equipos de uso personal. Detrás se ubicaron familias tradicionales como AgentTesla, Formbook y SnakeStealer, que convivieron con variantes más recientes y optimizadas para evadir sistemas de detección, como LummaStealer y Rhadamanthys.
En paralelo, el ecosistema de troyanos bancarios reveló una segmentación técnica definida. Variantes genéricas como JS/Spy.Banker y Win/Spy.Banker mantuvieron operaciones transversales en toda la región, mientras que cepas tradicionales especializadas mostraron un comportamiento más localizado.
Grandoreiro encabezó la actividad regional entre los troyanos bancarios especializados, en tanto que familias como Mispadu, Mekotio, Casbaneiro y Guildma operaron con foco directo en los sistemas financieros de países específicos, adaptadas a las plataformas de pago locales.
Ransomware: bajo volumen de ataques, pero alto impacto operativo
Durante el primer semestre de 2026, la telemetría de ESET permitió distinguir dos niveles de operación dentro del ransomware en la región. El primero corresponde a la contención masiva mediante detección heurística: más del 85% de los eventos de ransomware mitigados a nivel regional correspondieron a bloqueos preventivos bajo la firma genérica Win/Filecoder.

“Esta concentración ilustra la continua mutación y reempaquetado de binarios con los que los atacantes intentan eludir firmas estáticas. La intervención de motores avanzados de comportamiento y tecnologías de protección en endpoint resulta indispensable para frenar estos intentos de cifrado en memoria antes de que comprometan el almacenamiento corporativo”, agregó Micucci.
El segundo nivel corresponde a los grupos organizados de ciberextorsión, que operan bajo el modelo de Ransomware-as-a-Service. En este plano, los atacantes trabajaron con campañas selectivas de doble extorsión, caracterizadas por un bajo volumen de alertas pero con el máximo impacto operativo para las víctimas.
Qilin encabezó la actividad relativa entre los operadores dirigidos durante el período, con presencia coordinada en múltiples infraestructuras críticas del Cono Sur y el norte regional. Babyk mantuvo presencia focalizada en entornos corporativos específicos.
A su vez, operaciones vinculadas a BlackMatter, Conti, Phobos, Akira, DragonForce y muestras residuales de LockBit o WannaCry se manifestaron mediante incidentes puntuales. En el marco de la doble extorsión actual, cualquier evento de ejecución aislado constituye una señal crítica de compromiso previo y de potencial exfiltración de activos.
<br>
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
Pro Evolution Soccer 6 para Windows - Descarga: cómo hacerlo de manera segura en PC
Lanzado por Konami en 2006, continúa activo gracias a sus físicas de balón y su jugabilidad arcade

Spotify acerca el fandom al mundo real con SFX, la nueva experiencia global para superfans y se inicia en Brasil
La primera edición global se celebrará el 23 y 24 de enero de 2027, con música en vivo, pódcasts y 18.000 entradas disponibles

Juegos de octubre 2026: de Gears of War E-Day a Phantom Blade Zero en PC y consolas
Cierra el mes de octubre The Wolf Among Us Remastered, de Telltale Games, con los cinco episodios de la temporada original, mejoras visuales y un nuevo modo en blanco y negro para PC

Exingeniero de Neuralink lanzó startup que compite con empresas de chips cerebrales: usarán ultrasonidos
Bridge Neurotech apuesta al ultrasonido en vez de electrodos quirúrgicos para llegar a mucha más gente que los actuales chips cerebrales

Lucia y Jason en GTA VI: todo sobre los personajes, habilidades y mecánicas de juego
Rockstar ha definido la dinámica entre ambos como una relación moderna al estilo Bonnie y Clyde, basada en la confianza mutua, robos de alto riesgo y un intercambio de identidades




