Los ciberdelincuentes que atacaron empresas y usuarios en América Latina durante la primera mitad de 2026 no necesitaron trucos nuevos. Según el balance semestral de ESET Latinoamérica, publicado el 1 de octubre y difundido este viernes 9 por comunicado de prensa, más del 81,8% de los ataques que explotaron fallas de software usó dos vulnerabilidades de Microsoft Office conocidas desde 2017.
El informe, basado en la telemetría de la empresa en la región y disponible en su portal WeLiveSecurity, también revisa el phishing, el robo de credenciales, los troyanos bancarios y el ransomware.
El phishing encabeza las alertas
El phishing y la ingeniería social promediaron el 23,66% de las alertas en la región. Detrás quedaron los descargadores maliciosos (14,94%), programas que entran al equipo para bajar luego otras piezas de malware. Los backdoors, troyanos de acceso remoto (RAT) y herramientas de persistencia promediaron el 4,83% de las detecciones.

El ransomware apenas representó el 0,28% del volumen. Aunque su peso en las alertas es bajo, ESET señala que su impacto estratégico, financiero y en la continuidad de las operaciones es mayor.
Dos fallas de Office de 2017 siguen abriendo la puerta
El dato que más destaca ESET es la dependencia de vulnerabilidades viejas. Entre todos los incidentes de explotación registrados en la región:
- CVE-2017-0199 concentró el 58,3% de los exploits y aparece de forma pareja en toda América Latina.
- CVE-2017-11882, una falla de corrupción de memoria en el Editor de Ecuaciones de Microsoft, sumó otro 23,5%.
«Este patrón confirma que la superficie de ataque inicial en América Latina sigue dominada por documentos maliciosos (formatos RTF y DOC) que explotan la falta de actualización en aplicaciones de productividad para introducir etapas secundarias de infección», explicó Mario Micucci, investigador de seguridad informática de ESET Latinoamérica. Según el investigador, esos accesos los aprovechan enseguida descargadores como JS/TrojanDownloader.Agent y Win/TrojanDownloader.VB.
En la práctica, abrir un documento malicioso en un Office sin actualizar puede bastar para iniciar la infección.
QR, PDF de facturas y marcas conocidas
Las campañas de phishing usaron kits automatizados e infraestructura reutilizada. Las marcas más suplantadas fueron DocuSign, WeTransfer y Telegram.
ESET señala dos tácticas que se consolidaron en la región. La primera es el phishing con códigos QR: más de dos tercios de esa actividad se concentró en grandes centros corporativos, y el formato sirve para esquivar los filtros que revisan el correo. La segunda son los PDF maliciosos, ligados sobre todo a fraudes con facturas electrónicas y avisos de pago.
Robo de contraseñas y troyanos bancarios
El robo de credenciales se movió por dos vías. Por un lado, los infostealers que se alquilan como servicio. Win/PSW.Amatera fue el más difundido de la región, tanto en empresas como en equipos personales, seguido por familias como AgentTesla, Formbook y SnakeStealer, además de variantes más nuevas como LummaStealer y Rhadamanthys. Ya habíamos reportado que las contraseñas robadas se volvieron una vía de entrada clave.
Por el otro, los troyanos bancarios, segmentados según los sistemas de pago de cada país. Grandoreiro encabezó la actividad de los troyanos especializados. Mispadu, Mekotio, Casbaneiro y Guildma apuntaron a ecosistemas financieros específicos.
Ransomware: pocos ataques, mucho daño
Más del 85% de los eventos de ransomware bloqueados en la región correspondió a la firma genérica Win/Filecoder, lo que según ESET muestra cómo los atacantes reempaquetan sus programas para evadir la detección.
Entre los grupos que operan ransomware como servicio, Qilin encabezó la actividad, con presencia en infraestructuras críticas del Cono Sur y del norte de la región. También se registraron Babyk e incidentes puntuales vinculados a BlackMatter, Conti, Phobos, Akira, DragonForce, LockBit y WannaCry. Para ESET, cualquier ejecución aislada de estos programas es una señal crítica de una posible intrusión previa y robo de datos.
Qué recomienda ESET
- Parchear Office. Corregir CVE-2017-0199 y CVE-2017-11882 y restringir los archivos RTF no autenticados mitiga, según la empresa, más del 80% de la superficie de explotación documentada en la región.
- Revisar mejor el correo y la mensajería, con controles que analicen adjuntos PDF y enlaces escondidos en códigos QR.
- Autenticación multifactor basada en FIDO2/WebAuthn, para que una contraseña robada no baste para entrar.
- Protección por comportamiento (EDR/XDR) capaz de frenar un cifrado en tiempo real.
Para el usuario común, la lección es la misma: mantener Office y el sistema actualizados, desconfiar de facturas y avisos de pago que llegan en PDF sin esperarlos y no escanear códigos QR de origen dudoso.
Lo que todavía no se sabe
- El informe solo da promedios regionales. No hay cifras por país, así que no se sabe cómo le fue a Venezuela.
- ESET no detalla qué troyanos bancarios apuntaron a qué países ni si alguno atacó a bancos venezolanos.
En julio, ESET informó que identificó más de 3.000 habilidades de IA maliciosas en el primer semestre de 2026.
Con información del comunicado de prensa de ESET Latinoamérica y de WeLiveSecurity.