El phishing, los QR maliciosos y las fallas de Office de 2017 marcaron el semestre en Latinoamérica: estas son las defensas clave que recomienda ESET.
TL;DR: El phishing fue la amenaza más frecuente en Latinoamérica en el primer semestre de 2026, con el 23,66% de las alertas de ESET. Más del 81,8% de los incidentes de explotación usó dos fallas de Office de 2017. Para protegerte, actualiza Office, desconfía de QR y PDF inesperados y activa la verificación en dos pasos.
El phishing fue la amenaza más frecuente en América Latina en el primer semestre de 2026: el 23,66% de las alertas de ESET. En Colombia rondó el 24%, en una lectura aproximada del gráfico por países del informe.
Lo llamativo es lo poco sofisticado del ataque: los delincuentes no necesitaron técnicas de vanguardia ni vulnerabilidades de día cero para comprometer equipos de empresas y de usuarios. Les bastaron correos falsos, documentos viejos y códigos QR.
A continuación convertimos ese balance en pasos concretos para que no caigas, con lo que ocurrió en Colombia donde el informe lo permite.
¿Qué amenazas dominaron Latinoamérica en 2026?
El phishing lideró con el 23,66% de las alertas regionales y los descargadores maliciosos sumaron 14,94%. El ransomware fue solo 0,28%, pero con el mayor impacto.
ESET Latinoamérica publicó el balance el 1 de octubre de 2026 en WeLiveSecurity. Los descargadores son programas pequeños que, una vez dentro del equipo, bajan el malware de verdad.
Los gráficos por país permiten una lectura aproximada de Colombia. Allí los descargadores pesaron más que en el promedio regional: cerca del 19% de las detecciones, frente al 14,94% de la región.
| Amenaza | Promedio regional | Colombia (aprox.) |
|---|---|---|
| Phishing e ingeniería social | 23,66% | cerca de 24% |
| Descargadores maliciosos | 14,94% | cerca de 19% |
| Exploits | No informado | cerca de 8% |
| Ransomware | 0,28% | No informado |
Fuente: ESET Latinoamérica, primer semestre de 2026. Las cifras de Colombia son lecturas aproximadas del gráfico por países del informe.
Los exploits, en cambio, pesaron poco en el país: cerca del 8% de las detecciones, uno de los valores más bajos entre los seis países del gráfico (Argentina, Brasil, Chile, Colombia, México y Perú).
¿Cómo funciona el phishing más común?
El phishing actual usa kits automatizados que suplantan a DocuSign, WeTransfer y Telegram, además de PDF que simulan facturas y avisos de pago.
ESET habla de un despliegue casi industrial: kits de phishing automatizados e infraestructura reutilizada que imitan plataformas de colaboración y firma digital.
Los adjuntos también cuentan. Los PDF maliciosos fueron una de las principales vías de compromiso corporativo, sobre todo en fraudes de facturación electrónica y notificaciones de pago.
Los estrenos de cine y streaming son otro anzuelo habitual, como vimos en las estafas que aprovechan Wicked, Zootopia 2 y Stranger Things 5.
Qué hacer para no caer:
- No abras adjuntos ni enlaces que no esperabas, aunque el remitente parezca conocido.
- Escribe tú mismo la dirección de DocuSign, WeTransfer o tu banco en lugar de tocar el enlace del correo.
- Confirma por otro canal, como una llamada a un número que ya tengas, cualquier factura o cobro urgente.
¿Qué es el QRishing y cómo evitarlo?
El QRishing es el phishing que usa códigos QR para llevarte a una página falsa. Esquiva los filtros de correo porque el enlace no es texto.
En la categoría de phishing por QR, más de dos tercios de la actividad se concentró en grandes centros corporativos de la región. ESET lo atribuye a la rápida adopción de los QR para trámites, autenticaciones y pagos.
Estas son las recomendaciones de la Comisión Federal de Comercio de EE. UU. (FTC) para evitar estafas con QR: revisar la dirección antes de abrirla, no escanear códigos inesperados y verificar por un canal propio.
- Mira la dirección que muestra tu celular antes de abrirla y desconfía de letras cambiadas o dominios raros.
- No escanees códigos que lleguen por correo o mensaje sin que los esperaras, sobre todo si te presionan para actuar ya.
- Entra al sitio oficial por tu cuenta o llama a un teléfono que ya conozcas.
- Mantén actualizado el sistema operativo de tu celular y usa contraseñas fuertes con verificación en dos pasos.
¿Por qué atacan fallas de Office de 2017?
Dos fallas de Microsoft Office de 2017 concentraron más del 81,8% de los incidentes de explotación en Latinoamérica: CVE-2017-0199 con 58,3% y CVE-2017-11882 con 23,5%.
La primera aparece de forma homogénea en toda la región. La segunda es una corrupción de memoria en el Editor de ecuaciones de Microsoft. La compañía terminó retirando ese componente de Office por problemas de seguridad.
Mario Micucci, investigador de seguridad informática de ESET Latinoamérica, explica el patrón:
“Este patrón confirma que la superficie de ataque inicial en América Latina sigue dominada por documentos maliciosos (formatos RTF y DOC) que explotan la falta de actualización en aplicaciones de productividad para introducir etapas secundarias de infección.”
Para las empresas, ESET calcula que corregir estas dos fallas y restringir los archivos RTF no autenticados mitiga más del 80% de la superficie de explotación.
Para ti, el equivalente es simple:
- Actualiza Windows y Office. En Word, entra a Archivo > Cuenta > Opciones de actualización > Actualizar ahora.
- No abras archivos RTF o DOC que lleguen sin que los hayas pedido.
- Si tienes una pyme, restringe el procesamiento de RTF no autenticados, como recomienda ESET.
¿Cómo evitar que te roben las contraseñas?
Los infostealers roban accesos y datos de equipos y cuentas. Win/PSW.Amatera fue el más difundido de América Latina en el primer semestre, según ESET.
Detrás de Amatera quedaron AgentTesla, Formbook y SnakeStealer, junto a variantes más modernas como LummaStealer y Rhadamanthys, que circulan como malware por suscripción (MaaS).
En Colombia, Amatera representó cerca del 2% de las detecciones nacionales, frente a menos del 1% de AgentTesla y alrededor de 0,3% de Formbook.
Los troyanos bancarios, en cambio, se reparten por país. Grandoreiro encabezó los especializados, mientras Mispadu, Mekotio, Casbaneiro y Guildma apuntan a los sistemas de pago de mercados concretos.
- Activa la verificación en dos pasos en tu correo, redes sociales y banca en línea.
- Usa llaves de acceso (passkeys) o llaves de seguridad FIDO2/WebAuthn cuando la plataforma las ofrezca: ESET las recomienda para reducir el impacto del robo de credenciales.
- Si ves movimientos raros en tu cuenta, avisa a tu banco y pide bloquear el producto.
Si quieres ver otro ángulo del fraude digital, revisa cómo WhatsApp eliminó 7 millones de cuentas por fraudes masivos.
¿El ransomware también te afecta?
El ransomware sumó solo 0,28% de las alertas regionales, pero golpea más a las empresas. Qilin lideró entre los grupos de ataques dirigidos.
Entre los eventos mitigados, más del 85% fueron bloqueos preventivos bajo la firma heurística genérica Win/Filecoder. Son intentos de cifrado frenados antes de dañar los archivos.
Qilin encabezó a los operadores dirigidos, con campañas de doble extorsión de bajo volumen pero máximo impacto operativo. Babyk y otros grupos aparecieron en incidentes puntuales.
Para tu computador personal, una copia de seguridad fuera del equipo, en un disco externo o en la nube, es la defensa más simple. Las empresas necesitan detección por comportamiento en los equipos (EDR/XDR), recomienda ESET.
¿Dónde denunciar un fraude digital en Colombia?
Puedes reportar un fraude digital en el CAI Virtual de la Policía, denunciar el delito en A Denunciar y avisar de inmediato a tu banco.
La guía de la Alcaldía de Bogotá resume cuatro canales para reportar delitos informáticos: tu banco, el CAI Virtual, A Denunciar y la Superintendencia de Industria y Comercio.
- Tu banco: si el fraude involucra servicios financieros, repórtalo y pide el bloqueo del producto.
- CAI Virtual: sirve para reportar mensajes o llamadas fraudulentas, correos o archivos sospechosos y sitios ilegítimos.
- A Denunciar: canal para los delitos informáticos de la Ley 1273 de 2009, administrado por la Policía y la Fiscalía.
- Superintendencia de Industria y Comercio: si hubo un tratamiento indebido de tus datos personales.
Preguntas frecuentes sobre phishing y QR falsos
¿Qué es el phishing?
Es un engaño que suplanta a una empresa o persona de confianza, por correo, mensaje o página web. Busca que entregues contraseñas o datos bancarios, o que descargues un archivo malicioso.
¿Qué es el QRishing?
Es el phishing que usa códigos QR. El código lleva a una página falsa y esquiva los filtros de correo porque el enlace malicioso no aparece como texto.
¿Qué hago si escaneé un código QR falso?
Si ingresaste datos, cambia esa contraseña desde un dispositivo seguro y activa la verificación en dos pasos. Si compartiste datos bancarios, avisa a tu banco de inmediato y reporta el caso en el CAI Virtual.
¿Qué fallas de Office explotan más los atacantes en Latinoamérica?
CVE-2017-0199, con 58,3% de los exploits, y CVE-2017-11882, con 23,5%, según ESET. Ambas se divulgaron en 2017 y se aprovechan mediante documentos RTF y DOC en equipos sin actualizar.
¿Cuál fue el infostealer más difundido en Latinoamérica?
Win/PSW.Amatera, con circulación tanto en empresas como en equipos de usuarios. Le siguieron AgentTesla, Formbook y SnakeStealer.
¿El ransomware es común en Latinoamérica?
Fue el 0,28% de las alertas regionales en el primer semestre de 2026. Aun así, es el que más daño causa a las empresas por su doble extorsión.
¿Qué intento de estafa por correo, QR o PDF te ha llegado este año? Cuéntanoslo en los comentarios: en MasterCrispi seguiremos publicando guías para que no caigas.



