ESET Latinoamérica advierte que los archivos PDF se han convertido en una de las principales herramientas de los ciberdelincuentes para propagar phishing y malware a través del correo electrónico en América Latina.
Abrir un PDF recibido por correo electrónico —una factura, una citación judicial o un contrato para firmar— es un gesto tan rutinario que los atacantes han comenzado a aprovecharlo. De acuerdo con la telemetría de ESET, compañía líder en detección proactiva de amenazas, la amenaza PDF/Phishing se posicionó entre las más relevantes de la región durante el primer semestre de 2026, con más de 107.000 detecciones registradas. Los análisis también confirman que los archivos PDF siguen figurando entre los formatos más empleados por los ciberdelincuentes en campañas distribuidas por correo electrónico. El equipo de investigación de ESET explica por qué este formato resulta tan atractivo para los atacantes, cómo operan estas estafas en la práctica y qué medidas tomar para protegerse.
El concepto de «PDF malicioso» abarca distintas situaciones. En algunos casos, el peligro está en el propio archivo, ya sea mediante scripts, objetos incrustados o vulnerabilidades explotadas. En otros, el PDF funciona como una puerta de entrada a la siguiente etapa del ataque e incluye un enlace, un código QR o una instrucción que induce al usuario a realizar una acción concreta, como descargar otro archivo.
Entre las posibilidades que admite un PDF malicioso figuran contener un enlace a una página falsa, mostrar un código QR que dirige a la víctima a un sitio malicioso, simular una factura, una notificación o un contrato, inducir la descarga de otro archivo, o incorporar scripts, objetos incrustados o elementos capaces de explotar vulnerabilidades del lector de PDF.
«El PDF es uno de los formatos más eficaces para la ingeniería social porque forma parte de la rutina de prácticamente cualquier persona. Facturas, comprobantes, documentos fiscales, contratos y documentos firmados son elementos habituales en la vida cotidiana y el trabajo. Por este motivo, se reduce la desconfianza inicial de la víctima. Otro factor es la versatilidad técnica del formato. Un PDF puede contener enlaces ocultos, códigos QR e incluso código diseñado para explotar vulnerabilidades en lectores de PDF, lo que lo convierte en un vector ideal para estafas digitales», comenta Mario Micucci, Investigador de Seguridad Informática de ESET Latinoamérica.
Uno de los escenarios más frecuentes identificados por ESET consiste en utilizar el PDF como puente entre el correo electrónico y una página de phishing o de descarga de malware, mediante un enlace o un código QR dentro del documento. En otros casos, el código malicioso se oculta en el propio contenido del PDF.
Los casos observados por el equipo de ESET en la región muestran cómo un archivo PDF puede servir para distribuir malware y comprometer equipos corporativos.
Ejemplo n.º 1: campaña de troyano de acceso remoto en Colombia
Esta campaña buscaba distribuir un troyano de acceso remoto (RAT) entre empresas de Colombia. El ataque comenzaba con un correo electrónico de phishing que incluía un PDF adjunto con un enlace a un sitio web. Al hacer clic, se descargaba un archivo comprimido en formato RAR. Una vez que el usuario extraía y ejecutaba ese archivo, se activaba código malicioso que descargaba otro malware (un dropper), y el troyano de acceso remoto se ejecutaba de manera automática.
«Este caso muestra uno de los métodos más habituales actualmente: utilizar el PDF como una etapa intermedia que convence a la víctima de realizar una acción que finalmente conduce a la descarga de malware», agrega Micucci.
Ejemplo n.º 2: citación judicial falsa que imita al Tribunal de Justicia en Brasil
En otro caso, analizado por el investigador Moises Cerqueira, los atacantes enviaron correos electrónicos que simulaban provenir del Tribunal de Justicia para distribuir malware mediante un PDF malicioso. El mensaje incluía un archivo denominado «Intimacao_2194839-33.2026.8.07.1876.pdf». Al abrirlo, la víctima veía una página con el mensaje «Error al renderizar el documento» y un botón llamado «Abrir documento», diseñado para crear la impresión de que se trataba de un problema técnico legítimo. Al pulsar ese botón, el PDF abría el navegador y redirigía a un sitio que mostraba una falsa verificación de seguridad. Mientras tanto, en segundo plano, se descargaba un script VBS llamado 0124_INTIMACAO_.vbs. Su ejecución iniciaba una cadena de comandos en PowerShell y un loader en Python que descargaba y ejecutaba componentes maliciosos adicionales en el equipo de la víctima.
Según el análisis de ESET, la cadena de infección intentaba modificar configuraciones de seguridad, crear exclusiones en las defensas del sistema y mantener comunicación con infraestructura de comando y control, lo que podía facilitar el robo de credenciales, el monitoreo de actividades sensibles y la instalación de malware adicional. En la práctica, este tipo de ataque puede abrir la puerta al robo de credenciales, al seguimiento de actividades sensibles, al movimiento lateral dentro de una red corporativa y a la ejecución de nuevas cargas maliciosas.
Ante la recepción de un archivo PDF sospechoso, ESET recomienda verificar el nombre y la extensión del archivo antes de abrirlo, revisar con atención al remitente y, de ser posible, validar el mensaje por otro canal, evitar hacer clic en enlaces, botones o mensajes de «habilitar contenido» dentro del PDF, mantener siempre actualizados el sistema y el lector de PDF, y utilizar una solución de seguridad, como las de ESET, capaz de detectar y bloquear este tipo de amenazas.
Si el archivo ya fue abierto, desde ESET aconsejan cerrarlo de inmediato sin hacer clic en enlaces ni botones del PDF, desconectar la computadora de Internet para reducir la comunicación con servidores maliciosos e impedir que el malware se propague por la red, contactar al soporte de IT de la empresa en caso de tratarse de un equipo corporativo, y realizar un análisis completo con una solución de seguridad confiable.
«Antes de abrir el próximo PDF, es importante recordar que los archivos PDF siguen siendo ampliamente utilizados en la vida diaria, pero también continúan estando entre los formatos más explotados en campañas de phishing y distribución de malware. El riesgo no siempre reside en el documento en sí. También puede estar en su apariencia legítima, en el contenido interactivo o en la forma en que se utiliza para llevar a la víctima a la siguiente etapa del ataque. Por eso, verificar el origen del adjunto, desconfiar de mensajes inesperados y mantenerse atento a las señales de fraude siguen siendo medidas esenciales para la protección digital«, recomienda Micucci, de ESET.
Con Información de revistaseguridad.cl
