
Bogotá, 04 de Octubre de 2026. – Una factura, una citación judicial, un contrato para firmar, abrir un PDF recibido por correo electrónico es un gesto tan automático que los ciberdelincuentes han comenzado a aprovecharlo. Según la telemetría de ESET, compañía líder en detección proactiva de amenazas, el PDF/Phishing como amenaza se ubicó entre las más relevantes de América Latina durante el primer semestre de 2026, con más de 107.000 detecciones registradas en la región. Además, los análisis muestran que los archivos PDF continúan figurando entre los formatos más utilizados por los ciberdelincuentes en campañas distribuidas por correo electrónico. El equipo de investigación de ESET explica por qué este formato resulta tan atractivo para los atacantes, cómo funcionan estas estafas en la práctica, y qué hacer para protegerse.
El término “PDF malicioso” puede abarcar varias situaciones diferentes. En algunos casos, el riesgo está en el propio archivo, mediante scripts, objetos incrustados o vulnerabilidades explotadas. En otros, el PDF funciona como una especie de puerta de entrada a la siguiente etapa del ataque, y puede contener un enlace, un código QR o una instrucción que induce a los usuarios a realizar una determinada acción, como descargar otro archivo.
Un PDF malicioso puede, por ejemplo:
“El PDF es uno de los formatos más eficaces para la ingeniería social porque forma parte de la rutina de prácticamente cualquier persona. Facturas, comprobantes, documentos fiscales, contratos y documentos firmados son elementos habituales en la vida cotidiana y el trabajo. Por este motivo, se reduce la desconfianza inicial de la víctima. Otro factor es la versatilidad técnica del formato. Un PDF puede contener enlaces ocultos, códigos QR e incluso código diseñado para explotar vulnerabilidades en lectores de PDF, lo que lo convierte en un vector ideal para estafas digitales.”, comenta Mario Micucci, Investigador de Seguridad Informática de ESET Latinoamérica.
Uno de los escenarios más comunes identificados por ESET es la utilización de un PDF como puente entre el correo electrónico y una página de phishing o de descarga de malware, mediante un enlace o un código QR dentro del archivo. En otros casos, el propio PDF contiene el código malicioso, oculto en su contenido.
Dentro de los casos observados por el equipo de ESET en la región se muestra cómo un archivo PDF puede utilizarse para distribuir malware y comprometer equipos corporativos.
Ejemplo n.º 1: campaña de troyano de acceso remoto en Colombia
Esta campaña buscaba distribuir un troyano de acceso remoto (RAT) a empresas en Colombia. El flujo del ataque fue el siguiente: Correo electrónico de phishing contenía un PDF adjunto, que incluía un enlace a un sitio web. Al hacer clic se descargaba de un archivo RAR comprimido. Una vez que el usuario extrae y ejecuta el archivo, se ejecuta código malicioso y descarga otro malware (dropper). Este troyano de acceso remoto se ejecuta automáticamente.
“Este caso muestra uno de los métodos más habituales actualmente: utilizar el PDF como una etapa intermedia que convence a la víctima de realizar una acción que finalmente conduce a la descarga de malware.”, agrega Micucci.
Ejemplo n.º 2: citación judicial falsa que imita al Tribunal de Justicia en Brasil
En otro caso analizado por el investigador Moises Cerqueira, los atacantes utilizaron correos electrónicos que simulaban provenir del Tribunal de Justicia para distribuir malware mediante un PDF malicioso. El mensaje incluía un archivo denominado “Intimacao_2194839-33.2026.8.07.1876.pdf”. Al abrirlo, la víctima veía una página con el mensaje “Error al renderizar el documento” y un botón denominado “Abrir documento”, diseñado para generar la impresión de que existía un problema técnico legítimo. Al hacer clic en el botón, el PDF abría el navegador y redirigía a un sitio que mostraba una falsa verificación de seguridad. Mientras tanto, en segundo plano se descargaba un script VBS llamado 0124_INTIMACAO_.vbs. La ejecución de ese archivo iniciaba una cadena de comandos en PowerShell y un loader en Python que descargaba y ejecutaba componentes maliciosos adicionales en el equipo de la víctima.
Según el análisis realizado por ESET, la cadena de infección intentaba modificar configuraciones de seguridad, crear exclusiones en las defensas del sistema y mantener comunicación con infraestructura de comando y control, lo que podía facilitar el robo de credenciales, el monitoreo de actividades sensibles y la instalación de malware adicional. En la práctica, este tipo de ataque puede abrir la puerta al robo de credenciales, el monitoreo de actividades sensibles, el movimiento lateal dentro de una red corporativa y la ejecución de nuevas cargas maliciosas.
Desde ESET recomienda seguir estos pasos si se ha recibido un archivo PDF sospechoso:
En caso de ya haber abierto un PDF malicioso, desde ESET aconsejan:
“Antes de abrir el próximo PDF, es importante recordar que los archivos PDF siguen siendo ampliamente utilizados en la vida diaria, pero también continúan estando entre los formatos más explotados en campañas de phishing y distribución de malware. El riesgo no siempre reside en el documento en sí. También puede estar en su apariencia legítima, en el contenido interactivo o en la forma en que se utiliza para llevar a la víctima a la siguiente etapa del ataque. Por eso, verificar el origen del adjunto, desconfiar de mensajes inesperados y mantenerse atento a las señales de fraude siguen siendo medidas esenciales para la protección digital.”, recomienda Micucci de ESET.
Para saber más sobre ESET ingrese a: https://www.welivesecurity.com/es/cibercrimen/pdf-malicioso-amenazas-correo-electronico-america-latina/
Por otro lado, ESET invita a conocer Conexión Segura, su podcast para saber qué está ocurriendo en el mundo de la seguridad informática. Para escucharlo ingrese a: https://open.spotify.com/show/0Q32tisjNy7eCYwUNHphcw
Visítanos en:
@ESETLA /company/eset-latinoamerica /esetla /ESETLA /@esetla
Acerca de ESET
ESET® proporciona seguridad digital de vanguardia para prevenir ataques antes de que ocurran. Al combinar el poder de la IA y la experiencia humana, ESET® se anticipa a las ciberamenazas conocidas y emergentes, asegurando empresas, infraestructuras críticas e individuos. Ya sea protección de endpoints, nube o dispositivos móviles, sus soluciones y servicios nativos de IA y basados en la nube son altamente efectivos y fáciles de usar. La tecnología de ESET incluye detección y respuesta sólidas, cifrado ultraseguro y autenticación multifactor. Con defensa en tiempo real las 24 horas, los 7 días de la semana y un sólido soporte local, mantiene a los usuarios seguros y a las empresas funcionando sin interrupciones. Un panorama digital en constante evolución exige un enfoque progresivo de la seguridad: ESET® está comprometido con una investigación de clase mundial y una potente inteligencia sobre amenazas, respaldada por centros de I+D y una sólida red global de socios. Para obtener más información, visite https://www.eset.com/latam o síganos en LinkedIn, Facebook y Twitter.
Datos de Contacto de Comunicación y Prensa
Para más información se puede poner en contacto a través de prensa@eset-la.com o al +54 11 2150-3700.
Copyright © 1992 – 2026. Todos los derechos reservados. ESET y NOD32 son marcas registradas de ESET. Otros nombres y marcas son marcas registradas de sus respectivas empresas.