Una factura, una citación judicial, un contrato para firmar, abrir un PDF recibido por correo electrónico es un gesto tan automático que los ciberdelincuentes han comenzado a aprovecharlo. Según la telemetría de ESET, el PDF/Phishing como amenaza se ubicó entre las más relevantes de América Latina durante el primer semestre de 2026, con más de 107.000 detecciones registradas en la región.
Además, los análisis muestran que los archivos PDF continúan figurando entre los formatos más utilizados por los ciberdelincuentes en campañas distribuidas por correo electrónico. El equipo de investigación de ESET explica por qué este formato resulta tan atractivo para los atacantes, cómo funcionan estas estafas en la práctica, y qué hacer para protegerse.
El término «PDF malicioso» puede abarcar varias situaciones diferentes. En algunos casos, el riesgo está en el propio archivo, mediante scripts, objetos incrustados o vulnerabilidades explotadas. En otros, el PDF funciona como una especie de puerta de entrada a la siguiente etapa del ataque, y puede contener un enlace, un código QR o una instrucción que induce a los usuarios a realizar una determinada acción, como descargar otro archivo.
“El PDF es uno de los formatos más eficaces para la ingeniería social porque forma parte de la rutina de prácticamente cualquier persona. Facturas, comprobantes, documentos fiscales, contratos y documentos firmados son elementos habituales en la vida cotidiana y el trabajo. Por este motivo, se reduce la desconfianza inicial de la víctima. Otro factor es la versatilidad técnica del formato. Un PDF puede contener enlaces ocultos, códigos QR e incluso código diseñado para explotar vulnerabilidades en lectores de PDF, lo que lo convierte en un vector ideal para estafas digitales”, comenta Mario Micucci, Investigador de Seguridad Informática de ESET Latinoamérica.
Según el análisis realizado por ESET, la cadena de infección intentaba modificar configuraciones de seguridad, crear exclusiones en las defensas del sistema y mantener comunicación con infraestructura de comando y control, lo que podía facilitar el robo de credenciales, el monitoreo de actividades sensibles y la instalación de malware adicional. En la práctica, este tipo de ataque puede abrir la puerta al robo de credenciales, el monitoreo de actividades sensibles, el movimiento lateral dentro de una red corporativa y la ejecución de nuevas cargas maliciosas.
“Antes de abrir el próximo PDF, es importante recordar que los archivos PDF siguen siendo ampliamente utilizados en la vida diaria, pero también continúan estando entre los formatos más explotados en campañas de phishing y distribución de malware. El riesgo no siempre reside en el documento en sí. También puede estar en su apariencia legítima, en el contenido interactivo o en la forma en que se utiliza para llevar a la víctima a la siguiente etapa del ataque. Por eso, verificar el origen del adjunto, desconfiar de mensajes inesperados y mantenerse atento a las señales de fraude siguen siendo medidas esenciales para la protección digital”, finaliza Micucci de ESET.
Fuente: ESET