---
title: "Office sin parchear, phishing y robo de credenciales: así atacaron en América Latina en 2026"
description: "Las vulnerabilidades antiguas de Microsoft Office, las campañas de phishing y los programas que roban credenciales siguen siendo algunas de las principales vías de entrada para los ciberdelincuentes e..."
url: https://revistacloud.com/office-sin-parchear-phishing-y-robo-de-credenciales-asi-atacaron-en-america-latina-en-2026/
date: 2026-10-09
modified: 2026-10-09
author: "Antonio"
image: https://revistacloud.com/wp-content/uploads/2026/01/centros-datos-america-datacenters.jpg
categories: ["Seguridad"]
tags: ["América Latina", "office", "phising"]
type: post
lang: es
---

# Office sin parchear, phishing y robo de credenciales: así atacaron en América Latina en 2026

Las vulnerabilidades antiguas de Microsoft Office, las campañas de phishing y los programas que roban credenciales siguen siendo algunas de las principales vías de entrada para los ciberdelincuentes en América Latina. El balance de ESET para el primer semestre de 2026 muestra que buena parte de la actividad detectada se apoya en técnicas conocidas y fallos que llevan años documentados, mientras que el ransomware mantiene un peso reducido en el volumen de alertas, pero puede provocar graves interrupciones en las empresas.

**Las claves de las ciberamenazas en América Latina en 20 segundos**

- El phishing y la ingeniería social concentraron el 23,66 % de las alertas analizadas por ESET, frente al 14,94 % de los descargadores maliciosos.
- Dos vulnerabilidades de Office de 2017 acumularon más del 81,8 % de los exploits registrados en la categoría de explotación.
- Amatera, AgentTesla y Formbook figuran entre las familias de malware utilizadas para robar credenciales y datos.
- El ransomware representó el 0,28 % de las alertas regionales, con operaciones dirigidas que pueden combinar cifrado y robo de información.

Los datos proceden de la telemetría de ESET y describen las detecciones observadas por la compañía entre enero y junio de 2026. No equivalen a un censo de todos los incidentes de seguridad de la región, pero permiten identificar patrones técnicos que siguen presentes en entornos corporativos y equipos de usuario.

Para los equipos de seguridad, una de las conclusiones más relevantes es que el riesgo no depende exclusivamente de vulnerabilidades recién descubiertas o de herramientas avanzadas. La falta de parches, los documentos preparados para ejecutar código, la reutilización de infraestructura maliciosa y el uso indebido de herramientas legítimas de administración siguen ofreciendo oportunidades de acceso a los atacantes.

## Dos vulnerabilidades de Office concentran más del 81 % de los exploits

La explotación de fallos antiguos de Microsoft Office destaca entre los resultados del semestre. ESET atribuye a la vulnerabilidad CVE-2017-0199 el 58,3 % de los exploits registrados en la categoría analizada, mientras que la CVE-2017-11882 representó el 23,5 %. Ambas fueron divulgadas en 2017 y sumaron más del 81,8 % del total contabilizado en ese apartado.

La CVE-2017-0199 está relacionada con el procesamiento de documentos y puede formar parte de una cadena de infección. La CVE-2017-11882 afecta a Microsoft Equation Editor, un componente asociado a versiones antiguas de Office. Su presencia en las estadísticas de 2026 evidencia que los fallos conocidos continúan teniendo recorrido cuando permanecen sistemas sin actualizar o aplicaciones heredadas.

Según el informe, los documentos maliciosos en formatos RTF y DOC siguen utilizándose como mecanismo inicial de infección. Después de aprovechar una vulnerabilidad o conseguir que el usuario ejecute una acción, los atacantes pueden recurrir a descargadores como JS/TrojanDownloader.Agent y Win/TrojanDownloader.VB para incorporar otras cargas maliciosas al equipo.

El dato tiene una lectura práctica para los responsables de sistemas: el inventario de software y la gestión de parches siguen siendo tareas prioritarias. Aplicar actualizaciones, retirar componentes obsoletos y limitar la ejecución de documentos procedentes de fuentes no verificadas reduce la exposición a técnicas que no necesitan una vulnerabilidad de día cero para funcionar.

### El phishing se adapta al correo, los PDF y los códigos QR

La ingeniería social fue la categoría más destacada en el balance, con un promedio del 23,66 % de las alertas regionales. Las campañas identificadas suplantaron servicios conocidos, como DocuSign, WeTransfer y Telegram, para dar credibilidad a mensajes que podían conducir a páginas fraudulentas o facilitar la captura de credenciales.

Los códigos QR también aparecen en el informe como un vector de phishing. El *QRishing* utiliza códigos que redirigen a sitios controlados por los atacantes. El usuario puede escanearlos desde el móvil y llegar a una página que imita un servicio legítimo, por ejemplo, una pantalla de inicio de sesión o un proceso de verificación.

Este método plantea dificultades adicionales para las organizaciones que concentran sus controles en los enlaces del correo electrónico. Un código QR puede ocultar el destino real hasta que se escanea, por lo que los controles de seguridad deben tener en cuenta tanto el contenido del mensaje como las URL a las que conducen las imágenes.

Los PDF maliciosos completan este conjunto de técnicas. ESET los vincula especialmente a fraudes relacionados con facturas electrónicas, avisos de pago y comunicaciones administrativas. Para reducir la exposición, los equipos de seguridad pueden combinar el análisis de adjuntos y enlaces con filtros de correo, controles de navegación y procedimientos internos de verificación de pagos o cambios en cuentas bancarias.

## Infostealers y herramientas de acceso remoto amplían la superficie de ataque

El robo de credenciales continúa siendo una parte importante de la actividad maliciosa descrita por ESET. Los *infostealers* extraen contraseñas, datos personales e información almacenada en los equipos. En algunos casos, los datos sustraídos pueden utilizarse para acceder a cuentas corporativas o venderse a otros delincuentes.

El informe identifica Win/PSW.Amatera como el infostealer más extendido en América Latina durante el periodo. También menciona AgentTesla, Formbook y SnakeStealer, junto con variantes como LummaStealer y Rhadamanthys. Parte de este mercado funciona mediante el modelo Malware-as-a-Service (MaaS), en el que las herramientas maliciosas se ofrecen como servicio para facilitar su uso por distintos operadores.

La defensa frente a estas amenazas no puede descansar únicamente en la fortaleza de las contraseñas. ESET recomienda utilizar autenticación multifactor (MFA) basada en estándares como FIDO2 y WebAuthn, que puede reducir la dependencia de credenciales susceptibles de robo. Su despliegue debe acompañarse de medidas de protección de los dispositivos, supervisión de los accesos y procedimientos para revocar credenciales comprometidas.

El balance también sitúa en un promedio regional del 4,83 % las detecciones relacionadas con backdoors y herramientas de acceso remoto. Dentro de esta categoría aparecen las webshells, que permiten mantener acceso a servidores comprometidos, y las herramientas de administración remota o RMM (*Remote Monitoring and Management*).

Estas últimas tienen un uso legítimo en operaciones de soporte técnico y administración de sistemas, pero también pueden ser utilizadas por atacantes para controlar equipos o desplazarse por una red. La detección exige comprobar si la herramienta está autorizada, qué usuario la ejecuta, desde dónde se conecta y si su comportamiento coincide con el uso habitual de la organización.

ESET menciona además actividad de familias como JS/Agent, Win/HoudRat y MSIL/XWorm. El informe describe picos de detección que pueden responder a incidentes concretos o campañas de distribución, por lo que no deben interpretarse automáticamente como una presencia uniforme en todas las empresas de la región.

### Troyanos bancarios con objetivos regionales

El malware financiero presenta un comportamiento más segmentado. Junto a variantes genéricas como JS/Spy.Banker y Win/Spy.Banker, el análisis identifica familias especializadas como Grandoreiro, Mispadu, Mekotio, Casbaneiro y Guildma.

Su presencia refleja que las campañas no se distribuyen necesariamente de la misma manera en todos los mercados. Los atacantes pueden adaptar sus operaciones a los servicios financieros, las plataformas de pago y los hábitos de los usuarios de cada país. Para las empresas, esto refuerza la necesidad de vigilar las transacciones y los accesos sensibles, además de proteger los dispositivos desde los que se gestionan operaciones financieras.

## Ransomware: pocas alertas no equivalen a poco impacto

El ransomware representó el 0,28 % del volumen regional de alertas de ESET durante el primer semestre. La cifra describe su peso dentro de las detecciones contabilizadas, pero no mide por sí sola el daño económico ni la gravedad de los incidentes. Un solo ataque contra una organización puede interrumpir servicios, cifrar sistemas y comprometer información sensible.

El informe señala que más del 85 % de los eventos de ransomware mitigados correspondió a bloqueos preventivos asociados a la detección heurística genérica Win/Filecoder. Este tipo de detección busca reconocer patrones sospechosos sin depender de una firma exacta para cada muestra de malware.

En el ámbito de las operaciones dirigidas, ESET destaca a Qilin por su actividad relativa durante el periodo y menciona también a Babyk. El balance recoge detecciones puntuales vinculadas a BlackMatter, Conti, Phobos, Akira y DragonForce, además de muestras residuales de LockBit y WannaCry. Estas referencias describen la actividad observada por ESET, pero no demuestran que todos los grupos mantuvieran el mismo nivel operativo ni que afectaran por igual a los distintos países.

Las campañas de doble extorsión añaden una segunda presión a las víctimas: además de cifrar sistemas, los atacantes pueden robar información y amenazar con publicarla. Esto obliga a preparar la respuesta más allá de la recuperación técnica, con copias de seguridad protegidas, procedimientos para aislar equipos comprometidos, análisis del alcance de la intrusión y protocolos para gestionar una posible filtración de datos.

ESET recomienda reforzar la detección basada en comportamiento y el análisis de actividad en los equipos. Las soluciones EDR (*Endpoint Detection and Response*) y XDR (*Extended Detection and Response*) pueden ayudar a identificar procesos anómalos y responder ante intentos de cifrado, aunque su eficacia depende de la configuración, la supervisión y la capacidad de reacción del equipo responsable.

Para las organizaciones que quieran priorizar sus medidas, el balance apunta a cuatro líneas de trabajo: corregir vulnerabilidades antiguas, controlar documentos y enlaces, proteger las credenciales y vigilar el comportamiento de los equipos. Son medidas que responden a las técnicas descritas por ESET y que pueden reducir el riesgo sin esperar a que aparezca una amenaza completamente nueva.

## Preguntas frecuentes

### ¿Cuáles fueron las principales ciberamenazas en América Latina en 2026?

Según ESET, el phishing y la ingeniería social concentraron el 23,66 % de las alertas regionales durante el primer semestre, seguidos por los descargadores maliciosos, con un 14,94 %.

### ¿Qué vulnerabilidades de Microsoft Office destacan en el informe?

La CVE-2017-0199 representó el 58,3 % de los exploits registrados en la categoría analizada y la CVE-2017-11882, el 23,5 %. Ambas vulnerabilidades fueron divulgadas en 2017.

### ¿Qué es un infostealer y por qué preocupa a las empresas?

Es un tipo de malware diseñado para robar contraseñas y otros datos de los equipos infectados. Las credenciales sustraídas pueden facilitar accesos no autorizados a cuentas y servicios corporativos.

### ¿Qué medidas recomienda ESET para reducir el riesgo de ransomware?

El informe aconseja mantener el software actualizado, analizar adjuntos y enlaces, utilizar autenticación robusta y desplegar herramientas de detección y respuesta capaces de identificar comportamientos sospechosos.
