ESET advierte que el PDF es de los formatos más usados para phishing en Latinoamérica. Estas son las señales y qué hacer si lo abriste.
TL;DR: Un PDF inesperado puede ser la puerta de entrada a un fraude. ESET registró más de 107.000 detecciones de PDF/Phishing en Latinoamérica en el primer semestre de 2026. Desconfía de botones como "Abrir documento" y de mensajes que piden habilitar contenido. Si ya lo abriste, desconecta el equipo de Internet y denuncia en el CAI Virtual.
Para saber si un PDF es malicioso, revisa el remitente y el nombre del archivo, y desconfía de enlaces, códigos QR o botones. Una factura, un contrato o una citación recibidos por correo son los disfraces más comunes.
El riesgo es real en la región. ESET registró más de 107.000 detecciones de PDF/Phishing en Latinoamérica durante el primer semestre de 2026 (telemetría de ESET, septiembre de 2026). Una de las campañas que analizó apuntaba a empresas en Colombia.
¿Por qué los atacantes eligen el PDF?
Los atacantes eligen el PDF porque es un formato de rutina en facturas y contratos, lo que reduce la desconfianza de la víctima.
Según Mario Micucci, de ESET, el PDF es parte de la rutina de casi cualquiera, y esa familiaridad lo vuelve ideal para la ingeniería social. Facturas, comprobantes y contratos firmados circulan a diario.
El formato también es versátil. Un PDF puede ocultar enlaces, códigos QR e incluso código diseñado para explotar fallas de los lectores. La investigación completa de ESET en WeLiveSecurity detalla estos riesgos.
Por eso el término “PDF malicioso” cubre dos situaciones. En la primera, el riesgo está en el propio archivo, con scripts, objetos incrustados o vulnerabilidades del lector. En la segunda, el PDF es solo la puerta de entrada. En ese caso, ESET indica que puede:
- Contener un enlace a una página falsa.
- Mostrar un código QR que lleva a un sitio malicioso.
- Simular una factura, una notificación o un contrato.
- Inducir la descarga de otro archivo.
Ese escenario, el PDF como puente hacia una página falsa o una descarga, es de los más comunes que identificó ESET.
¿Qué señales delatan un PDF malicioso?
Las señales más claras son un nombre de archivo extraño, errores falsos, botones que piden habilitar contenido y enlaces que terminan en una descarga.
- Revisa el nombre y la extensión del archivo antes de abrirlo. En el caso de Brasil, el adjunto empezaba por “Intimacao_” y seguía con un número de expediente, como una notificación judicial.
- Un mensaje como “Error al renderizar el documento”, con un botón “Abrir documento”, es un truco para simular una falla técnica legítima.
- No pulses enlaces, botones ni mensajes de “habilitar contenido” dentro del PDF, una de las recomendaciones centrales de ESET.
- Si el PDF te lleva a descargar un archivo comprimido o un script, esa descarga es la alerta: en los casos que analizó ESET, ese paso instalaba el malware.
Dicho de otro modo, un PDF legítimo no necesita que ejecutes nada adicional para mostrarte su contenido. Si te lo piden, desconfía.
¿Cómo operó la campaña dirigida a Colombia?
ESET analizó una campaña que buscaba instalar un troyano de acceso remoto en empresas colombianas usando un PDF adjunto con un enlace.
El ataque seguía esta cadena de pasos:
- Llegaba un correo de phishing con un PDF adjunto.
- El PDF incluía un enlace a un sitio web.
- Al hacer clic, se descargaba un archivo comprimido RAR.
- Al extraerlo y ejecutarlo, corría código malicioso que descargaba otro malware, un dropper, y el troyano se ejecutaba solo.
Un troyano de acceso remoto (RAT) permite a un atacante controlar el equipo infectado a distancia. Eso lo hace especialmente delicado en un computador de trabajo.
Micucci resume el caso así: el PDF funciona como una etapa intermedia que convence a la víctima de dar el paso que termina en la descarga del malware.
Las capturas que ESET difunde de este caso muestran un correo que suplantaba al SIMIT, con una supuesta multa de tránsito y un PDF con un enlace para “ver el comparendo”.
El correo de la captura lleva fecha de agosto de 2020. La alerta tampoco aclara cuándo se desplegó la campaña, cómo se llama el troyano ni cuántas empresas recibieron el mensaje.
¿Qué pasó con la falsa citación en Brasil?
En Brasil, un PDF que imitaba una citación del Tribunal de Justicia mostraba un falso error y un botón que terminaba descargando un script malicioso.
El caso lo analizó el investigador de ESET Moises Cerqueira, y los correos simulaban venir del Tribunal de Justicia para repartir malware mediante un PDF.
Al abrir el archivo, la víctima veía el mensaje “Error al renderizar el documento” y un botón “Abrir documento”, pensados para simular una falla técnica.
Al pulsar el botón, el PDF abría el navegador. Mientras la pantalla mostraba una falsa verificación de seguridad, se descargaba en segundo plano un script VBS que lanzaba PowerShell y un cargador en Python. Ambos bajaban más componentes maliciosos.
Según ESET, la cadena intentaba modificar configuraciones de seguridad, crear exclusiones en las defensas del equipo y mantener contacto con servidores de comando y control. Eso puede derivar en robo de credenciales, monitoreo de actividades sensibles y movimiento lateral dentro de una red corporativa.
El disfraz cambia, pero el patrón de un falso error que empuja a descargar algo sirve igual con una factura o un contrato. Son los ejemplos más habituales que cita ESET.
¿Qué hacer antes de abrir un PDF?
Antes de abrir un PDF inesperado, valida al remitente por otro canal, mantén todo actualizado y usa una solución de seguridad que bloquee amenazas.
Todo adjunto inesperado merece una validación por otro canal antes de abrirlo, incluso si el remitente parece legítimo. Basta una llamada o un mensaje directo a quien dice enviarlo.
Además, mantener el sistema operativo y el lector de PDF al día cierra la puerta a los ataques que explotan vulnerabilidades. ESET lo describe como uno de los riesgos.
ESET también recomienda usar una solución de seguridad que detecte y bloquee estas amenazas. La compañía vende las suyas, así que conviene leer el consejo sabiendo de dónde viene.
¿Qué hacer si ya abriste el PDF?
Si abriste un PDF sospechoso, cierra el archivo, desconecta el equipo de Internet y haz un análisis completo con una solución de seguridad confiable.
Estos son los pasos que recomienda ESET:
- Cierra el archivo y no pulses enlaces ni botones del PDF.
- Desconecta el computador de Internet, para reducir la comunicación con servidores maliciosos y evitar que el malware se propague por la red.
- Avisa al soporte de TI si lo abriste en un computador de la empresa.
- Haz un análisis completo con una solución de seguridad confiable.
Hay un paso adicional que no aparece en la lista de ESET, pero que tiene sentido porque estas campañas pueden buscar credenciales: cambiar tus contraseñas importantes desde otro dispositivo.
¿Cómo denunciar un fraude en Colombia?
En Colombia puedes reportar el fraude por el chat del CAI Virtual de la Policía Nacional o enviar el correo de phishing a ColCERT.
La Policía Nacional indica que el canal oficial es el chat del CAI Virtual, donde puedes reportar un incidente o un delito informático. También publica el correo caivirtual@correo.policia.gov.co.
ColCERT también recibe reportes de phishing. Basta con reenviar el correo sospechoso como mensaje nuevo a la dirección de reportes que publica en su sitio. Si no puedes reenviarlo, envía al menos la URL del sitio falso.
Preguntas frecuentes sobre PDF maliciosos
¿Un PDF puede infectar mi computador solo con abrirlo?
Es posible, porque a veces el riesgo está en scripts, objetos incrustados o fallas del lector. Aun así, ESET señala que uno de los escenarios más comunes es que el PDF lleve a un enlace o un código QR. Mantener el lector actualizado reduce el riesgo.
¿Cómo sé si un PDF es falso o malicioso?
Revisa el nombre y la extensión del archivo, desconfía de falsos errores como “Error al renderizar el documento” y evita los mensajes de “habilitar contenido”. Una descarga de un archivo comprimido o un script es una alerta.
¿Qué hago si hice clic en un enlace dentro del PDF?
Cierra el archivo, desconecta el equipo de Internet y haz un análisis completo con una solución de seguridad confiable. Si es un computador de la empresa, avisa al soporte de TI.
¿Dónde denuncio un correo de phishing en Colombia?
Puedes reportarlo en el chat del CAI Virtual de la Policía Nacional o reenviarlo a ColCERT. Si no puedes reenviarlo, envía al menos la URL del sitio falso.
¿Es seguro abrir un PDF de un contacto conocido?
Si no lo esperabas, valida el mensaje por otro canal antes de abrirlo. ESET recomienda desconfiar de los mensajes inesperados, aunque el remitente parezca conocido.
¿Te ha llegado alguna vez una “factura” o una “citación” que no esperabas? Cuéntanos en los comentarios cómo la identificaste.
También te puede interesar
- ¿Cómo capacitar a tu equipo en ciberseguridad y hacer simulacros de phishing? Qué ofrece ESET ECAT y qué revisar antes de contratar
- Por qué el phishing sigue funcionando en empresas: 5 puntos ciegos según KnowBe4
- ¿Qué es la seguridad para agentes de IA? Así protege ESET AI Security a las empresas de componentes maliciosos



