Durante la primera mitad de 2026, la actividad cibercriminal en América Latina demostró una dinámica estructural clara: los atacantes no necesitaron apalancarse en técnicas de vanguardia ni en vulnerabilidades de día cero (zero-days) para comprometer infraestructuras corporativas y entornos de usuario final.

El volumen de eventos estuvo impulsado primordialmente por dos vectores operativos: phishing e ingeniería social (que promedió un 23,66% de las alertas en la región) y los downloaders / descargadores maliciosos (14,94%). En el extremo opuesto, categorías de alta criticidad como el ransomware (0,28% regional) y las detecciones asociadas a grupos APT (0,04%) mantuvieron participaciones porcentuales acotadas sobre el volumen total, pero concentraron el mayor impacto estratégico, financiero y de continuidad operativa para las organizaciones de la región.

distribucion-amenazas-latam.h1-2026

Vectores de infección y explotación: deuda técnica en suites de productividad

El hallazgo técnico más crítico del período es la dependencia sostenida del ecosistema atacante en vulnerabilidades con casi una década de antigüedad. De las 244.794 detecciones de exploits registradas a escala regional, más del 81,8% se concentró en apenas dos fallas de Microsoft Office divulgadas en 2017:

  1. CVE-2017-0199 (142.712 detecciones): Presente de forma homogénea en toda América Latina y encabezando el volumen absoluto de incidentes de explotación en múltiples industrias.
  2. CVE-2017-11882 (57.406 detecciones): La persistente vulnerabilidad de corrupción de memoria en Microsoft Equation Editor, extendida de manera uniforme en la región.

exploits-amenazas-latam.h1-2026

Este patrón confirma que la superficie de ataque inicial en América Latina sigue dominada por documentos maliciosos (formatos RTF y DOC) que explotan la falta de actualización en aplicaciones de productividad para introducir etapas secundarias de infección. Estos accesos son aprovechados de inmediato por downloaders intermedios como JS/TrojanDownloader.Agent (139.965 detecciones) y Win/TrojanDownloader.VB (53.002 detecciones).

Ingeniería social y phishing: infraestructura global y canales de entrega

Las campañas de ingeniería social exhibieron un despliegue industrial basado en kits de phishing automatizados e infraestructura reutilizada. La suplantación de identidad corporativa se concentró en plataformas de colaboración y firma digital de uso masivo: DocuSign (3.827 casos), WeTransfer (2.892 casos) y Telegram (2.491 casos). Asimismo, la telemetría identificó la consolidación de dos vectores tácticos relevantes en la región:

  • El avance del QRishing: De las 53.479 alertas de QRCode/Phishing identificadas en América Latina, más de dos tercios se concentraron en grandes centros corporativos de la región. La rápida adopción de códigos QR para trámites, autenticaciones y pagos ha convertido a este formato en un canal de evasión recurrente para eludir las pasarelas tradicionales de inspección de correo.
  • Persistencia de adjuntos PDF: Mientras que el phishing web tradicional (HTML/Phishing.Agent) lideró el volumen continental, los documentos PDF maliciosos (PDF/Phishing, 107.650 eventos en la región) continuaron representando una vía primaria de compromiso corporativo, especialmente asociada a fraudes de facturación electrónica y notificaciones de pago.

Backdoors, RATs y persistencia: campañas focalizadas y uso dual

Con un promedio regional del 4,83% de las detecciones, esta categoría articula tres modalidades clave para la intrusión y el movimiento no autorizado en redes corporativas:

  1. Webshells para persistencia en servidores: Archivos maliciosos alojados en servidores web (con fuerte prevalencia en plataformas PHP), utilizados por los actores de amenaza para preservar accesos estables tras vulnerar aplicaciones perimetrales.
  2. Picos de actividad por incidentes focalizados: Durante el semestre se observaron brotes masivos muy concentrados de familias como JS/Agent (que superó los 9.200 eventos en despliegues corporativos puntuales). Este tipo de picos responde a incidentes aislados dentro de redes empresariales de gran envergadura o campañas específicas de distribución web, más que a una exposición homogénea del mercado. En paralelo, variantes como Win/HoudRat (más de 3.500 detecciones) y MSIL/XWorm confirmaron el uso extendido de RATs para el control no autorizado y la extracción de datos.
  3. Herramientas de Administración Remota (RMM) de uso dual: Software legítimo de soporte técnico que la telemetría identifica por su capacidad de control interactivo. Representan un vector crítico donde convergen operativas legítimas de TI y tácticas de intrusión (living-off-the-land), aprovechadas por actores maliciosos para maniobrar internamente sin desplegar binarios que activen alarmas convencionales.

Troyanos bancarios e infostealers

La telemetría regional confirma que el robo de credenciales y datos personales operó bajo dos dinámicas complementarias: la circulación masiva de infostealers bajo demanda (MaaS) para la recolección transversal de accesos en equipos y cuentas de usuario, frente a un ecosistema de troyanos bancarios con marcada segmentación geográfica, adaptado a los sistemas transaccionales y plataformas de pago de cada país.

Infostealers como servicio (MaaS)

La extracción masiva de credenciales empresariales y personales continuó consolidándose a través del modelo de Malware-as-a-Service:

  • Win/PSW.Amatera se ratificó como el infostealer más agresivo y difundido de América Latina, totalizando 44.911 detecciones de alcance panregional. Su impacto demostró una circulación masiva tanto en entornos corporativos como en endpoints de consumo.
  • Detrás se posicionaron familias tradicionales de alto volumen como AgentTesla (15.962 detecciones), Formbook (6.522) y SnakeStealer (3.035), coexistiendo con el avance de variantes modernas optimizadas para evasión como LummaStealer (1.258) y Rhadamanthys (369).

infostealers-amenazas-latam.h1-2026

Panorama del malware financiero

El ecosistema de troyanos bancarios reveló una marcada segmentación técnica:

  • Capas web distribuidas: Variantes genéricas como JS/Spy.Banker (6.799 casos) y Win/Spy.Banker (6.173 casos) mantuvieron operaciones transversales en toda la región.
  • Cepas tradicionales especializadas: Grandoreiro lideró la categoría con 3.299 eventos de amplio alcance regional. Otras familias mostraron una distribución más segmentada según las particularidades de los sistemas de pago de cada mercado: Mispadu, Mekotio, Casbaneiro y variantes dirigidas como Guildma operaron con focalización directa en ecosistemas financieros específicos.

El escenario del ransomware

Durante el primer semestre de 2026, la telemetría regional neutralizó un total de 11.374 eventos vinculados a ransomware en América Latina. La lectura técnica permite descomponer la amenaza en dos niveles operativos bien diferenciados:

Contención masiva mediante detección heurística

La gran mayoría de los eventos de ransomware mitigados a nivel regional correspondieron a bloqueos preventivos bajo la firma heurística genérica Win/Filecoder (9.708 eventos).

Esta concentración ilustra la continua mutación y reempaquetado de binarios con los que los atacantes intentan eludir firmas estáticas. La intervención de motores avanzados de comportamiento y tecnologías de protección en endpoint resulta indispensable para frenar estos intentos de cifrado en memoria antes de que comprometan el almacenamiento corporativo.

Grupos organizados de ciberextorsión (RaaS)

En el plano de las operaciones corporativas dirigidas (Ransomware-as-a-Service), los atacantes operaron bajo campañas selectivas de doble extorsión, caracterizadas por un bajo volumen de alertas, pero el máximo impacto operativo:

  • Qilin: Se posicionó como el operador más activo del período con 78 detecciones, registrando actividad coordinada en múltiples infraestructuras críticas del Cono Sur y el norte regional.
  • Babyk: Mantuvo presencia focalizada en entornos corporativos específicos (acumulando 53 eventos regionales).
  • Presencia de células selectivas: Operaciones vinculadas a BlackMatter, Conti, Phobos, Akira, DragonForce y muestras residuales de LockBit o WannaCry se manifestaron mediante incidentes puntuales. En el marco de la doble extorsión actual, cualquier evento de ejecución aislado constituye una señal crítica de compromiso previo y potencial exfiltración de activos.

ransomware-amenazas-latam.h1-2026

Post-explotación y espionaje avanzado: el salto estratégico de las amenazas APT

  • América Latina como objetivo prioritario del ciberespionaje estatal: Aunque la telemetría registró trazas de amenazas persistentes conocidas como Farfli o PlugX, el escenario dio un salto determinante con el grupo FamousSparrow. Según documentó una investigación de ESET recientemente publicada, este actor —vinculado por analistas a intereses alineados con China— reorientó cerca del 90% de sus operaciones hacia la región, atacando organismos gubernamentales en países como Argentina, Perú, Ecuador o Panamá. En estas campañas sustituyó su implante habitual por SparroWocky, un backdoor modular diseñado para operar íntegramente en memoria mediante DLL side-loading y camuflar sus procesos en Windows. La evidencia confirma que América Latina ya es un objetivo central de espionaje geopolítico de alta sofisticación.
  • El kit transversal de post-explotación: Herramientas estándar de auditoría y ataque como NetExec (1.604 det.), JuicyPotato (730), Empire C2 (706), Mimikatz (659), SessionGopher (531), SharpZeroLogon (431) y NanoDump (355) registraron presencia generalizada en los entornos corporativos de la región. Esto demuestra que las tácticas de movimiento lateral, elevación de privilegios y volcado de credenciales en memoria son compartidas en toda América Latina. Asimismo, la presencia de activadores no autorizados como PicoKMS (12.169 det.) subraya el riesgo persistente ligado al software sin licencia.

Recomendaciones estratégicas para organizaciones

  1. Priorizar parches críticos en suites de productividad: Remediar fallas históricas de Microsoft Office (especialmente CVE-2017-0199 y CVE-2017-11882) y restringir el procesamiento de formatos enriquecidos (RTF) no autenticados mitiga más del 80% de la superficie de explotación documentada en la región.
  2. Reforzar la inspección en pasarelas de correo y mensajería: Aplicar controles dinámicos capaces de desensamblar adjuntos PDF y analizar enlaces ofuscados mediante códigos QR.
  3. Autenticación robusta contra robo de credenciales: Adoptar esquemas MFA basados en estándares FIDO2/WebAuthn para mitigar el impacto del robo o filtración de credenciales por infostealers como Amatera y AgentTesla.
  4. Capacidades activas de detección por comportamiento y análisis en memoria (EDR/XDR): Ante la proliferación de variantes heurísticas de ransomware (Win/Filecoder), el uso ubicuo de herramientas de post-explotación en memoria (Mimikatz, JuicyPotato) y el despliegue de backdoors avanzados sin archivo en disco (como SparroWocky), resulta indispensable contar con defensas capaces de abortar cifrados en tiempo real e inspeccionar anomalías en la memoria de procesos del sistema.