PDF malicioso: uno de los principales formatos utilizados en amenazas por correo electrónico en América Latina
CIUDAD DE MÉXICO.- Una factura, una citación judicial, un contrato para firmar, abrir un PDF recibido por correo electrónico es un gesto tan automático que los ciberdelincuentes han comenzado a aprovecharlo. Según la telemetría de ESET, compañía líder en detección proactiva de amenazas, el PDF/Phishing como amenaza se ubicó entre las más relevantes de América Latina durante el primer semestre de 2026, con más de 107,000 detecciones registradas en la región. Además, los análisis muestran que los archivos PDF continúan figurando entre los formatos más utilizados por los ciberdelincuentes en campañas distribuidas por correo electrónico. El equipo de investigación de ESET explica por qué este formato resulta tan atractivo para los atacantes, cómo funcionan estas estafas en la práctica, y qué hacer para protegerse.
El término "PDF malicioso" puede abarcar varias situaciones diferentes. En algunos casos, el riesgo está en el propio archivo, mediante scripts, objetos incrustados o vulnerabilidades explotadas. En otros, el PDF funciona como una especie de puerta de entrada a la siguiente etapa del ataque, y puede contener un enlace, un código QR o una instrucción que induce a los usuarios a realizar una determinada acción, como descargar otro archivo.
Un PDF malicioso puede, por ejemplo:
· Contener un enlace a una página falsa.
· Mostrar un código QR que dirige a la víctima a un sitio malicioso.
· Simular una factura, una notificación o un contrato.
· Inducir la descarga de otro archivo.
· Incorporar scripts, objetos incrustados o elementos que exploten vulnerabilidades del lector de PDF.
"El PDF es uno de los formatos más eficaces para la ingeniería social porque forma parte de la rutina de prácticamente cualquier persona. Facturas, comprobantes, documentos fiscales, contratos y documentos firmados son elementos habituales en la vida cotidiana y el trabajo. Por este motivo, se reduce la desconfianza inicial de la víctima. Otro factor es la versatilidad técnica del formato. Un PDF puede contener enlaces ocultos, códigos QR e incluso código diseñado para explotar vulnerabilidades en lectores de PDF, lo que lo convierte en un vector ideal para estafas digitales", comenta Mario Micucci, Investigador de Seguridad Informática de ESET Latinoamérica.
Uno de los escenarios más comunes identificados por ESET es la utilización de un PDF como puente entre el correo electrónico y una página de phishing o de descarga de malware, mediante un enlace o un código QR dentro del archivo. En otros casos, el propio PDF contiene el código malicioso, oculto en su contenido.
Dentro de los casos observados por el equipo de ESET en la región se muestra cómo un archivo PDF puede utilizarse para distribuir malware y comprometer equipos corporativos.
Ejemplo n.º 1: campaña de troyano de acceso remoto en Colombia
Esta campaña buscaba distribuir un troyano de acceso remoto (RAT) a empresas en Colombia. El flujo del ataque fue el siguiente: Correo electrónico de phishing contenía un PDF adjunto, que incluía un enlace a un sitio web. Al hacer clic se descargaba de un archivo RAR comprimido. Una vez que el usuario extrae y ejecuta el archivo, se ejecuta código malicioso y descarga otro malware (dropper). Este troyano de acceso remoto se ejecuta automáticamente.
"Este caso muestra uno de los métodos más habituales actualmente: utilizar el PDF como una etapa intermedia que convence a la víctima de realizar una acción que finalmente conduce a la descarga de malware", agrega Micucci.
Ejemplo n.º 2: citación judicial falsa que imita al Tribunal de Justicia en Brasil
En otro caso analizado por el investigador Moises Cerqueira, los atacantes utilizaron correos electrónicos que simulaban provenir del Tribunal de Justicia para distribuir malware mediante un PDF malicioso. El mensaje incluía un archivo denominado "Intimacao_2194839-33.2026.8.07.1876.pdf". Al abrirlo, la víctima veía una página con el mensaje "Error al renderizar el documento" y un botón denominado "Abrir documento", diseñado para generar la impresión de que existía un problema técnico legítimo. Al hacer clic en el botón, el PDF abría el navegador y redirigía a un sitio que mostraba una falsa verificación de seguridad. Mientras tanto, en segundo plano se descargaba un script VBS llamado 0124_INTIMACAO_.vbs. La ejecución de ese archivo iniciaba una cadena de comandos en PowerShell y un loader en Python que descargaba y ejecutaba componentes maliciosos adicionales en el equipo de la víctima.
Según el análisis realizado por ESET, la cadena de infección intentaba modificar configuraciones de seguridad, crear exclusiones en las defensas del sistema y mantener comunicación con infraestructura de comando y control, lo que podía facilitar el robo de credenciales, el monitoreo de actividades sensibles y la instalación de malware adicional. En la práctica, este tipo de ataque puede abrir la puerta al robo de credenciales, el monitoreo de actividades sensibles, el movimiento lateral dentro de una red corporativa y la ejecución de nuevas cargas maliciosas.
Desde ESET recomienda seguir estos pasos si se ha recibido un archivo PDF sospechoso:
· Verificar el nombre y la extensión del archivo antes de abrirlo.
· Revisar atentamente el remitente y, si es posible, validar el mensaje por otro canal.
· Evitar hacer clic en enlaces, botones o mensajes de "habilitar contenido" dentro del PDF.
· Mantener el sistema y el lector de PDF siempre actualizados.
· Utilizar una solución de seguridad, como las de ESET, que detecte y bloquee este tipo de amenazas.
En caso de ya haber abierto un PDF malicioso, desde ESET aconsejan:
· Cerrar el archivo y no hacer clic en enlaces ni botones del PDF.
· Desconectar la computadora de Internet para reducir la comunicación con servidores maliciosos y evitar que el malware se propague por la red.
· Si el archivo fue abierto en una computadora corporativa, contactar al soporte de IT de la empresa.
· Realizar un análisis completo con una solución de seguridad confiable.
"Antes de abrir el próximo PDF, es importante recordar que los archivos PDF siguen siendo ampliamente utilizados en la vida diaria, pero también continúan estando entre los formatos más explotados en campañas de phishing y distribución de malware. El riesgo no siempre reside en el documento en sí. También puede estar en su apariencia legítima, en el contenido interactivo o en la forma en que se utiliza para llevar a la víctima a la siguiente etapa del ataque. Por eso, verificar el origen del adjunto, desconfiar de mensajes inesperados y mantenerse atento a las señales de fraude siguen siendo medidas esenciales para la protección digital", recomienda Micucci de ESET.
Para saber más sobre ESET ingrese a: https://www.welivesecurity.com/es/cibercrimen/pdf-malicioso-amenazas-correo-electronico-america-latina/
Por otro lado, ESET invita a conocer Conexión Segura, su podcast para saber qué está ocurriendo en el mundo de la seguridad informática. Para escucharlo ingrese a: https://open.spotify.com/show/0Q32tisjNy7eCYwUNHphcw