Los ciberdelincuentes no descansan y en Latinoamérica han encontrado un lugar donde impulsar sus ataques, que durante el 2026 se han caracterizado por el phishing e ingeniería social (que promedió un 23,66% de las alertas en la región) y los downloaders / descargadores maliciosos (14,94%).
Según informe de ESET Latinoamérica, los atacantes no han necesiitado de técnicas de vanguardia ni en vulnerabilidades de día cero (zero-days) para comprometer infraestructuras corporativas y entornos de usuario final.
En esa misma línea, el ransomware (0,28% regional) mantuvo una participación porcentual acotada sobre el volumen total, con un mayor impacto estratégico, financiero y de continuidad operativa para las organizaciones de la región.
En el informe también se nota un factor crítico: las vulnerabilidades con casi una década de antigüedad. Sobre el total de incidentes de explotación registrados a escala regional, más del 81,8% se concentró en apenas dos fallas de Microsoft Office divulgadas en 2017: CVE-2017-0199 (58,3% del total de exploits) y CVE-2017-11882 (23,5% del total de exploits).
“Este patrón confirma que la superficie de ataque inicial en América Latina sigue dominada por documentos maliciosos (formatos RTF y DOC) que explotan la falta de actualización en aplicaciones de productividad para introducir etapas secundarias de infección. Estos accesos son aprovechados de inmediato por downloaders intermedios como JS/TrojanDownloader.Agent y Win/TrojanDownloader.VB.”, comenta Mario Micucci, Investigador de Seguridad Informática de ESET Latinoamérica.
Por otro lado, las campañas de ingeniería social exhibieron un despliegue industrial basado en kits de phishing automatizados e infraestructura reutilizada. La suplantación de identidad corporativa se concentró en plataformas de colaboración y firma digital de uso masivo: DocuSign, WeTransfer y Telegram.
Asimismo, la telemetría identificó la consolidación de dos vectores tácticos relevantes en la región: el avance del QRishing y la persistencia de adjuntos PDF.
Con un promedio regional del 4,83% de las detecciones, los backdoors, RATs y persistencia (campañas focalizadas y uso dual) articulan modalidades clave para la intrusión y el movimiento no autorizado en redes corporativas.
La telemetría regional de ESET confirma que el robo de credenciales y datos personales operó bajo dos dinámicas complementarias: la circulación masiva de infostealers bajo demanda (MaaS) para la recolección transversal de accesos en equipos y cuentas de usuario, frente a un ecosistema de troyanos bancarios con marcada segmentación geográfica, adaptado a los sistemas transaccionales y plataformas de pago de cada país.
La extracción masiva de credenciales empresariales y personales continuó consolidándose a través del modelo de Malware-as-a-Service:
- Win/PSW.Amatera se ratificó como el infostealer más agresivo y difundido de América Latina. Su impacto demostró una circulación masiva tanto en entornos corporativos como en endpoints de consumo.
- Detrás se posicionaron familias tradicionales como AgentTesla, Formbook y SnakeStealer, coexistiendo con el avance de variantes modernas optimizadas para evasión como LummaStealer y Rhadamanthys.
Según un cuadro presentado en el informe, Perú tiene el mayor porcentaje de amenazas en Win/PSW.Amatera, muy por encima de Argentina, Colombia, Brasil, México y Chile.
En tanto al ecosistema de troyanos bancarios reveló una marcada segmentación técnica: capas web distribuidas y cepas tradicionales especializadas, en la que grandoreiro encabezó la actividad regional de troyanos bancarios especializados.
Durante el primer semestre de 2026, la telemetría regional de ESET permitió descomponer el comportamiento del ransomware en América Latina en dos niveles operativos bien diferenciados:
Contención masiva mediante detección heurística: Más del 85% de los eventos de ransomware mitigados a nivel regional correspondieron a bloqueos preventivos bajo la firma heurística genérica Win/Filecoder.
“Esta concentración ilustra la continua mutación y reempaquetado de binarios con los que los atacantes intentan eludir firmas estáticas. La intervención de motores avanzados de comportamiento y tecnologías de protección en endpoint resulta indispensable para frenar estos intentos de cifrado en memoria antes de que comprometan el almacenamiento corporativo.”, agrega Micucci.
En el plano de las operaciones corporativas dirigidas (Ransomware-as-a-Service), los atacantes operaron bajo campañas selectivas de doble extorsión, caracterizadas por un bajo volumen de alertas, pero el máximo impacto operativo:
- Qilin: Encabezó la actividad relativa entre los operadores dirigidos durante el período, registrando presencia coordinada en múltiples infraestructuras críticas del Cono Sur y el norte regional.
- Babyk: Mantuvo presencia focalizada en entornos corporativos específicos.
- Presencia de células selectivas: Operaciones vinculadas a BlackMatter, Conti, Phobos, Akira, DragonForce y muestras residuales de LockBit o WannaCry se manifestaron mediante incidentes puntuales. En el marco de la doble extorsión actual, cualquier evento de ejecución aislado constituye una señal crítica de compromiso previo y potencial exfiltración de activos.


