{"id":247871,"date":"2026-10-08T17:56:11","date_gmt":"2026-10-08T21:56:11","guid":{"rendered":"https:\/\/primicias.net\/web\/?p=247871"},"modified":"2026-10-08T17:56:11","modified_gmt":"2026-10-08T21:56:11","slug":"ciberataques-en-america-latina-los-hackers-siguen-aprovechando-fallas-de-hace-casi-una-decada","status":"publish","type":"post","link":"https:\/\/primicias.net\/web\/ciberataques-en-america-latina-los-hackers-siguen-aprovechando-fallas-de-hace-casi-una-decada\/","title":{"rendered":"Ciberataques en Am\u00e9rica Latina: los hackers siguen aprovechando fallas de hace casi una d\u00e9cada"},"content":{"rendered":"<p>Rep\u00fablica Dominicana. \u00ad\u2013 <a href=\"https:\/\/web-assets.esetstatic.com\/wls\/en\/papers\/resources\/eset-smb-cyber-readiness-index-2026-global-edition.pdf\" data-saferedirecturl=\"https:\/\/www.google.com\/url?q=https:\/\/web-assets.esetstatic.com\/wls\/en\/papers\/resources\/eset-smb-cyber-readiness-index-2026-global-edition.pdf&amp;source=gmail&amp;ust=1791562180806000&amp;usg=AOvVaw3SQ_AnodfxvNzu24DYGiwq\">ESET<\/a>, compa\u00f1\u00eda l\u00edder en detecci\u00f3n proactiva de amenazas, advierte que durante la primera mitad de 2026, la actividad cibercriminal en Am\u00e9rica Latina demostr\u00f3 una din\u00e1mica estructural clara: los atacantes no necesitaron t\u00e9cnicas de vanguardia ni en vulnerabilidades de d\u00eda cero (zero-days) para comprometer infraestructuras corporativas y entornos de usuario final.<\/p>\n<p>El volumen de eventos estuvo impulsado primordialmente por dos vectores operativos: phishing e ingenier\u00eda social (que promedi\u00f3 un 23,66% de las alertas en la regi\u00f3n) y los downloaders \/ descargadores maliciosos (14,94%). En el extremo opuesto, el ransomware (0,28% regional) mantuvo una participaci\u00f3n porcentual acotada sobre el volumen total,\u00a0con un mayor impacto estrat\u00e9gico, financiero y de continuidad operativa para las organizaciones de la regi\u00f3n.<\/p>\n<p>El hallazgo t\u00e9cnico m\u00e1s cr\u00edtico del per\u00edodo, seg\u00fan ESET, es la dependencia sostenida del ecosistema atacante en vulnerabilidades con casi una d\u00e9cada de antig\u00fcedad.\u00a0Sobre el total de incidentes de explotaci\u00f3n registrados a escala regional, m\u00e1s del 81,8% se concentr\u00f3 en apenas dos fallas de Microsoft Office divulgadas en 2017:<\/p>\n<ol>\n<li>CVE-2017-0199 (58,3% del total de exploits):\u00a0Presente de forma homog\u00e9nea en toda Am\u00e9rica Latina y encabezando el volumen absoluto de incidentes de explotaci\u00f3n en m\u00faltiples industrias.<\/li>\n<li>CVE-2017-11882\u00a0(23,5% del total de exploits): La persistente vulnerabilidad de corrupci\u00f3n de memoria en Microsoft Equation Editor, extendida de manera uniforme en la regi\u00f3n.<\/li>\n<\/ol>\n<p>\u201cEste patr\u00f3n confirma que la superficie de ataque inicial en Am\u00e9rica Latina sigue dominada por documentos maliciosos (formatos RTF y DOC) que explotan la falta de actualizaci\u00f3n en aplicaciones de productividad para introducir etapas secundarias de infecci\u00f3n. Estos accesos son aprovechados de inmediato por downloaders intermedios como JS\/TrojanDownloader.Agent y Win\/TrojanDownloader.VB\u201d, comenta Mario Micucci, investigador de seguridad inform\u00e1tica de ESET Latinoam\u00e9rica.<\/p>\n<p>Las campa\u00f1as de ingenier\u00eda social exhibieron un despliegue industrial basado en kits de phishing automatizados e infraestructura reutilizada. La suplantaci\u00f3n de identidad corporativa se concentr\u00f3 en plataformas de colaboraci\u00f3n y firma digital de uso masivo: DocuSign, WeTransfer y Telegram. Asimismo, la telemetr\u00eda identific\u00f3 la consolidaci\u00f3n de dos vectores t\u00e1cticos relevantes en la regi\u00f3n:<\/p>\n<ul>\n<li>El avance del QRishing: En la categor\u00eda de QRCode\/Phishing, m\u00e1s de dos tercios de la actividad se concentraron en grandes centros corporativos de la regi\u00f3n. La r\u00e1pida adopci\u00f3n de c\u00f3digos QR para tr\u00e1mites, autenticaciones y pagos ha convertido a este formato en un canal de evasi\u00f3n recurrente para eludir las pasarelas tradicionales de inspecci\u00f3n de correo.<\/li>\n<li>Persistencia de adjuntos PDF: Mientras que el phishing web tradicional (HTML\/Phishing.Agent) lider\u00f3 el volumen continental, los documentos PDF maliciosos (PDF\/Phishing) representaron una de las principales v\u00edas de compromiso corporativo, especialmente asociada a fraudes de facturaci\u00f3n electr\u00f3nica y notificaciones de pago.<\/li>\n<\/ul>\n<p>Con un promedio regional del 4,83% de las detecciones, los backdoors, RATs y persistencia (campa\u00f1as focalizadas y uso dual) articulan modalidades clave para la intrusi\u00f3n y el movimiento no autorizado en redes corporativas:<\/p>\n<ol>\n<li>Webshells para persistencia en servidores: Archivos maliciosos alojados en servidores web (con fuerte prevalencia en plataformas PHP), utilizados por los actores de amenaza para preservar accesos estables tras vulnerar aplicaciones perimetrales.<\/li>\n<li>Picos de actividad por incidentes focalizados: Durante el semestre se observaron brotes masivos muy concentrados de familias como JS\/Agent. Este tipo de picos responde a incidentes aislados dentro de redes empresariales de gran envergadura o campa\u00f1as espec\u00edficas de distribuci\u00f3n web, m\u00e1s que a una exposici\u00f3n homog\u00e9nea del mercado. En paralelo, variantes como Win\/HoudRat y MSIL\/XWorm confirmaron el uso extendido de RATs para el control no autorizado y la extracci\u00f3n de datos.<\/li>\n<li>Herramientas de Administraci\u00f3n Remota (RMM) de uso dual: Software leg\u00edtimo de soporte t\u00e9cnico que la telemetr\u00eda identifica por su capacidad de control interactivo. Representan un vector cr\u00edtico donde convergen operativas leg\u00edtimas de TI y t\u00e1cticas de intrusi\u00f3n (living-off-the-land), aprovechadas por actores maliciosos para maniobrar internamente sin desplegar binarios que activen alarmas convencionales.<\/li>\n<\/ol>\n<p>La telemetr\u00eda regional de ESET confirma que el robo de credenciales y datos personales oper\u00f3 bajo dos din\u00e1micas complementarias: la circulaci\u00f3n masiva de infostealers bajo demanda (MaaS) para la recolecci\u00f3n transversal de accesos en equipos y cuentas de usuario, frente a un ecosistema de troyanos bancarios con marcada segmentaci\u00f3n geogr\u00e1fica, adaptado a los sistemas transaccionales y plataformas de pago de cada pa\u00eds.<\/p>\n<p>La extracci\u00f3n masiva de credenciales empresariales y personales continu\u00f3 consolid\u00e1ndose a trav\u00e9s del modelo de Malware-as-a-Service:<\/p>\n<ul>\n<li>Win\/PSW.Amatera se ratific\u00f3 como el infostealer m\u00e1s agresivo y difundido de Am\u00e9rica Latina. Su impacto demostr\u00f3 una circulaci\u00f3n masiva tanto en entornos corporativos como en endpoints de consumo.<\/li>\n<li>Detr\u00e1s se posicionaron familias tradicionales como AgentTesla, Formbook y SnakeStealer, coexistiendo con el avance de variantes modernas optimizadas para evasi\u00f3n como LummaStealer y Rhadamanthys.<\/li>\n<\/ul>\n<p>En cuanto al ecosistema de troyanos bancarios revel\u00f3 una marcada segmentaci\u00f3n t\u00e9cnica:<\/p>\n<ul>\n<li>Capas web distribuidas: Variantes gen\u00e9ricas como JS\/Spy.Banker y Win\/Spy.Banker mantuvieron operaciones transversales en toda la regi\u00f3n.<\/li>\n<li>Cepas tradicionales especializadas: <a href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/eset-takes-part-global-operation-disrupt-grandoreiro-banking-trojan\/\" data-saferedirecturl=\"https:\/\/www.google.com\/url?q=https:\/\/www.welivesecurity.com\/en\/eset-research\/eset-takes-part-global-operation-disrupt-grandoreiro-banking-trojan\/&amp;source=gmail&amp;ust=1791562180806000&amp;usg=AOvVaw1IA2pC053UKpf4rZUFWzzl\">Grandoreiro<\/a>encabez\u00f3 la actividad regional de troyanos bancarios especializados. Otras familias mostraron una distribuci\u00f3n segmentada seg\u00fan las particularidades de los sistemas de pago locales: Mispadu, Mekotio, Casbaneiro y variantes dirigidas como Guildma operaron con focalizaci\u00f3n directa en ecosistemas financieros espec\u00edficos<\/li>\n<\/ul>\n<p>Durante el primer semestre de 2026, la telemetr\u00eda regional de ESET permiti\u00f3 descomponer el comportamiento del ransomware en Am\u00e9rica Latina en dos niveles operativos bien diferenciados:<\/p>\n<p>Contenci\u00f3n masiva mediante detecci\u00f3n heur\u00edstica: M\u00e1s del 85% de los eventos de ransomware mitigados\u00a0a nivel regional correspondieron a bloqueos preventivos bajo la firma heur\u00edstica gen\u00e9rica Win\/Filecoder.<\/p>\n<p>\u201cEsta concentraci\u00f3n ilustra la continua mutaci\u00f3n y reempaquetado de binarios con los que los atacantes intentan eludir firmas est\u00e1ticas. La intervenci\u00f3n de motores avanzados de comportamiento y tecnolog\u00edas de protecci\u00f3n en endpoint resulta indispensable para frenar estos intentos de cifrado en memoria antes de que comprometan el almacenamiento corporativo\u201d, agrega Micucci.<\/p>\n<p>Grupos organizados de ciberextorsi\u00f3n (RaaS): En el plano de las operaciones corporativas dirigidas (Ransomware-as-a-Service), los atacantes operaron bajo campa\u00f1as selectivas de doble extorsi\u00f3n, caracterizadas por un bajo volumen de alertas, pero el m\u00e1ximo impacto operativo:<\/p>\n<ul>\n<li>Qilin: Encabez\u00f3 la actividad relativa entre los operadores dirigidos durante el per\u00edodo, registrando presencia coordinada en m\u00faltiples infraestructuras cr\u00edticas del Cono Sur y el norte regional.<\/li>\n<li>Babyk: Mantuvo presencia focalizada en entornos corporativos espec\u00edficos.<\/li>\n<li>Presencia de c\u00e9lulas selectivas: Operaciones vinculadas a BlackMatter, Conti, Phobos, Akira, DragonForce y muestras residuales de LockBit o WannaCry se manifestaron mediante incidentes puntuales. En el marco de la doble extorsi\u00f3n actual, cualquier evento de ejecuci\u00f3n aislado constituye una se\u00f1al cr\u00edtica de compromiso previo y potencial exfiltraci\u00f3n de activos.<\/li>\n<\/ul>\n<p>ESET comparte algunas recomendaciones estrat\u00e9gicas para organizaciones:<\/p>\n<ol>\n<li>Priorizar parches cr\u00edticos en suites de productividad: Remediar fallas hist\u00f3ricas de Microsoft Office (especialmente CVE-2017-0199 y CVE-2017-11882) y restringir el procesamiento de formatos enriquecidos (RTF) no autenticados mitiga m\u00e1s del 80% de la superficie de explotaci\u00f3n documentada en la regi\u00f3n.<\/li>\n<li>Reforzar la inspecci\u00f3n en pasarelas de correo y mensajer\u00eda: Aplicar controles din\u00e1micos capaces de desensamblar adjuntos PDF y analizar enlaces ofuscados mediante c\u00f3digos QR.<\/li>\n<li>Autenticaci\u00f3n robusta contra robo de credenciales: Adoptar esquemas MFA basados en est\u00e1ndares FIDO2\/WebAuthn para mitigar el impacto del robo o filtraci\u00f3n de credenciales por infostealers como Amatera y AgentTesla.<\/li>\n<li>Capacidades activas de detecci\u00f3n por comportamiento y an\u00e1lisis en memoria (EDR\/XDR): Ante la continua mutaci\u00f3n de variantes heur\u00edsticas de ransomware (Win\/Filecoder) y el empleo de t\u00e9cnicas evasivas que operan directamente en memoria para eludir firmas est\u00e1ticas, resulta indispensable contar con defensas avanzadas en endpoint capaces de interceptar intentos de cifrado en tiempo real e inspeccionar anomal\u00edas en la ejecuci\u00f3n de procesos del sistema.<\/li>\n<\/ol>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Rep\u00fablica Dominicana. \u00ad\u2013 ESET, compa\u00f1\u00eda l\u00edder en detecci\u00f3n proactiva de amenazas, advierte que durante la primera mitad de 2026, la actividad cibercriminal en Am\u00e9rica Latina demostr\u00f3 una din\u00e1mica estructural clara: los atacantes no necesitaron t\u00e9cnicas de vanguardia ni en vulnerabilidades de d\u00eda cero (zero-days) para comprometer infraestructuras corporativas y entornos de usuario final. El volumen &hellip;<\/p>\n","protected":false},"author":4,"featured_media":247872,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_publicize_message":"","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":true,"jetpack_social_options":{"image_generator_settings":{"template":"highway","default_image_id":0,"font":"","enabled":false},"version":2},"jetpack_post_was_ever_published":false},"categories":[19],"tags":[],"class_list":["post-247871","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tie-tech"],"jetpack_publicize_connections":[],"jetpack_sharing_enabled":true,"jetpack_featured_media_url":"https:\/\/primicias.net\/web\/wp-content\/uploads\/2026\/10\/Imagen-Ilustrativa-ESET-2.jpg","_links":{"self":[{"href":"https:\/\/primicias.net\/web\/wp-json\/wp\/v2\/posts\/247871","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/primicias.net\/web\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/primicias.net\/web\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/primicias.net\/web\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/primicias.net\/web\/wp-json\/wp\/v2\/comments?post=247871"}],"version-history":[{"count":1,"href":"https:\/\/primicias.net\/web\/wp-json\/wp\/v2\/posts\/247871\/revisions"}],"predecessor-version":[{"id":247873,"href":"https:\/\/primicias.net\/web\/wp-json\/wp\/v2\/posts\/247871\/revisions\/247873"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/primicias.net\/web\/wp-json\/wp\/v2\/media\/247872"}],"wp:attachment":[{"href":"https:\/\/primicias.net\/web\/wp-json\/wp\/v2\/media?parent=247871"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/primicias.net\/web\/wp-json\/wp\/v2\/categories?post=247871"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/primicias.net\/web\/wp-json\/wp\/v2\/tags?post=247871"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}