NOTICIAS

El PDF malicioso, uno de los formatos favoritos para amenazas por correo en América Latina

ESET registró más de 107.000 detecciones de PDF/Phishing en la región durante el primer semestre de 2026, con casos reales en Colombia y Brasil que usan el formato como puente hacia troyanos de acceso remoto. (Fuente: WeLiveSecurity (ESET))

Una factura, una citación judicial, un contrato para firmar. Abrir un PDF recibido por correo electrónico es un gesto tan automático que los ciberdelincuentes comenzaron a aprovecharlo. Según la telemetría de ESET, la amenaza PDF/Phishing se ubicó entre las más relevantes de América Latina durante el primer semestre de 2026, con más de 107.000 detecciones registradas en la región. En Brasil, por ejemplo, los PDF representaron alrededor del 55% de los tipos de archivos asociados a amenazas detectadas por correo, muy por delante de los scripts maliciosos, alrededor del 25%, y de los documentos de Office, alrededor del 5%.

El término PDF malicioso puede abarcar varias situaciones distintas. En algunos casos, el riesgo está en el propio archivo, mediante scripts, objetos incrustados o vulnerabilidades explotadas. En otros, el PDF funciona como una puerta de entrada a la siguiente etapa del ataque, y puede contener un enlace, un código QR o una instrucción que induce a los usuarios a descargar otro archivo.

El PDF es uno de los formatos más eficaces para la ingeniería social porque forma parte de la rutina laboral de prácticamente cualquier persona. Facturas, comprobantes, documentos fiscales y contratos son elementos habituales, lo que reduce la desconfianza inicial de la víctima. La versatilidad técnica del formato también ayuda: un PDF puede contener enlaces ocultos, códigos QR e incluso código diseñado para explotar vulnerabilidades en lectores de PDF.

En un caso observado por el equipo de ESET Latinoamérica, una campaña buscaba distribuir un troyano de acceso remoto a empresas en Colombia: un correo de phishing con un PDF adjunto llevaba, a través de un enlace dentro del archivo, a un sitio web desde donde se descargaba un archivo comprimido que, al ejecutarse, desplegaba código malicioso y un dropper que instalaba automáticamente el troyano.

En otro caso analizado por el investigador Moises Cerqueira, los atacantes usaron correos que simulaban provenir del Tribunal de Justicia de Brasil para distribuir malware mediante un PDF malicioso. El mensaje incluía un archivo con nombre de citación judicial que, al abrirse, mostraba un mensaje de error de renderizado con un botón para abrir documento. Al hacer clic, el PDF abría el navegador y redirigía a un sitio con una falsa verificación de seguridad, mientras en segundo plano se descargaba un script que iniciaba una cadena de comandos en PowerShell y un loader en Python. Según el análisis de ESET, esa cadena de infección intentaba modificar configuraciones de seguridad, crear exclusiones en las defensas del sistema y mantener comunicación con infraestructura de comando y control.

Los atacantes también recurren a archivos que aparentan ser PDF sin serlo, como un adjunto llamado Factura.pdf.exe, que en realidad es un ejecutable disfrazado que aprovecha que muchas personas solo prestan atención al nombre del archivo y no a su extensión completa.

Para protegerse, ESET recomienda verificar el nombre y la extensión del archivo antes de abrirlo, revisar atentamente al remitente y validar el mensaje por otro canal si es posible, evitar hacer clic en enlaces o botones de habilitar contenido dentro del PDF, mantener el sistema y el lector de PDF actualizados, y usar una solución de seguridad que detecte este tipo de amenazas. Si ya se abrió un PDF sospechoso, conviene cerrar el archivo sin hacer clic en nada más, desconectar el equipo de internet, avisar al soporte de TI si es una computadora corporativa, y correr un análisis completo con una solución de seguridad confiable.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja una respuesta

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo