WhatsApp se ha convertido en un nuevo canal de distribución de malware utilizado por ciberdelincuentes. Kaspersky identificó una campaña que aprovecha cuentas comprometidas para enviar archivos maliciosos disfrazados de documentos legítimos relacionados con facturas, pagos, extractos bancarios o avisos de deuda. Esta amenaza también ha sido detectada en América Latina.
La campaña fue revelada en junio de 2026 por el Equipo Global de Investigación y Análisis de Kaspersky, GReAT. Los atacantes utilizan cuentas de WhatsApp previamente comprometidas para enviar archivos adjuntos maliciosos a través de WhatsApp Web y WhatsApp Desktop. Al provenir de conversaciones conocidas, estos mensajes parecen legítimos y generan menos sospechas en los usuarios.
El archivo malicioso utiliza VBScript, un tipo de script que ejecuta instrucciones en la computadora cuando es abierto. Una vez activado, inicia una cadena de acciones que descargan componentes adicionales desde infraestructura externa e instalan herramientas que permiten acceso remoto al equipo. Este acceso puede ser utilizado por los atacantes para mantener control sobre el dispositivo, moverse dentro del sistema o ejecutar nuevas acciones maliciosas.
La ingeniería social es clave en esta campaña. Los archivos están diseñados para parecer documentos empresariales habituales como facturas, extractos bancarios, estados de cuenta, registros de pago y avisos de deuda. Los nombres de los archivos se han encontrado en varios idiomas, incluyendo inglés, portugués, francés, alemán y malayo, lo que indica una operación con alcance amplio y adaptable a distintas regiones.
Los investigadores identificaron que algunas muestras del malware incluyen comentarios y metadatos que intentan imitar componentes legítimos de Microsoft Windows Update, buscando hacer que el archivo parezca menos sospechoso y dificultar su identificación.
Cuando el usuario abre el archivo adjunto, se activa una secuencia de scripts que crea un directorio de trabajo, recupera archivos adicionales desde infraestructura externa y los ejecuta mediante Windows Script Host. Posteriormente, estos componentes descargan un archivo comprimido que contiene un paquete de instalación para software de supervisión y gestión remota.
Aunque estas herramientas pueden tener usos legítimos en entornos de soporte técnico o administración de TI, en manos de ciberdelincuentes se convierte en una vía para tomar control remoto de un equipo sin autorización. Los expertos advierten que los usuarios deben desconfiar de archivos inesperados, incluso cuando provengan de contactos conocidos.
Fabio Assolini, Lead Security Researcher de GReAT para América Latina en Kaspersky, señala: «Lo más preocupante de esta campaña no es solo el uso de WhatsApp como canal de distribución, sino la forma en que los atacantes convierten una conversación cotidiana en una puerta de entrada al dispositivo. Cuando el archivo llega desde una cuenta conocida, la primera barrera de defensa del usuario, la desconfianza, se debilita. Esto demuestra cómo el crimeware está dejando de depender únicamente de correos sospechosos o sitios falsos, y está migrando hacia espacios donde las personas interactúan con mayor naturalidad y menos prevención. Para las organizaciones y los usuarios, el riesgo está en que un documento que parece rutinario, como una factura o un comprobante de pago, puede terminar habilitando el acceso remoto al equipo y abrir la puerta a robo de información, movimientos laterales o nuevas infecciones».
Para evitar estas vulnerabilidades, los expertos de Kaspersky recomiendan actuar con precaución al recibir archivos adjuntos inesperados a través de WhatsApp, incluso cuando parezcan proceder de contactos conocidos. Si el archivo no fue solicitado, es recomendable confirmar por otro canal antes de abrirlo.
Asimismo, aconsejan evitar abrir archivos de tipo script o ejecutables como .vbs, .vbe, .exe, .bat, .cmd, .js y .ps1, a menos que se haya verificado de forma independiente su legitimidad, así como revisar con atención los nombres de los archivos y desconfiar de documentos que aparenten ser facturas, pagos, extractos bancarios o avisos de deuda, especialmente si llegan sin contexto o con mensajes genéricos.
También recomiendan utilizar una solución de seguridad confiable en computadores y dispositivos móviles que ayude a identificar archivos maliciosos, bloquear amenazas y prevenir infecciones antes de que comprometan el equipo.
Kaspersky es una empresa global de ciberseguridad y privacidad digital fundada en 1997. Con más de mil millones de dispositivos protegidos hasta la fecha contra ciberamenazas emergentes y ataques dirigidos, la empresa transforma su profunda inteligencia sobre amenazas y experiencia en seguridad en soluciones y servicios innovadores para proteger a individuos, empresas, infraestructuras críticas y gobiernos en todo el mundo. Su completo portafolio de seguridad incluye protección para la vida digital de dispositivos personales, productos y servicios especializados para empresas, así como soluciones Cyber Immune para combatir amenazas digitales sofisticadas. Kaspersky protege a millones de personas y a cerca de 200,000 clientes corporativos.
Con Información de revistaseguridad.cl
