{"id":68594,"date":"2026-10-08T16:24:02","date_gmt":"2026-10-08T16:24:02","guid":{"rendered":"https:\/\/laverdadpublica.com\/?p=68594"},"modified":"2026-10-08T16:24:02","modified_gmt":"2026-10-08T16:24:02","slug":"ciberataques-en-america-latina-los-hackers-siguen-aprovechando-fallas-de-hace-casi-una-decada","status":"publish","type":"post","link":"https:\/\/laverdadpublica.com\/index.php\/2026\/10\/08\/ciberataques-en-america-latina-los-hackers-siguen-aprovechando-fallas-de-hace-casi-una-decada\/","title":{"rendered":"Ciberataques en Am\u00e9rica Latina: los hackers siguen aprovechando fallas de hace casi una d\u00e9cada"},"content":{"rendered":"<blockquote>\n<p style=\"text-align: center;\">ESET Latinoam\u00e9rica revela que los ataques que no necesitaron t\u00e9cnicas innovadoras, sino que se valieron de vulnerabilidades de 2017, el ransomware corporativo, el phishing y el ciberespionaje estatal fueron lo destacado en la primera mitad del a\u00f1o.<\/p>\n<\/blockquote>\n<p style=\"text-align: justify;\">Rep\u00fablica Dominicana. \u00ad\u2013 ESET, compa\u00f1\u00eda l\u00edder en detecci\u00f3n proactiva de amenazas, advierte que durante la primera mitad de 2026, la actividad cibercriminal en Am\u00e9rica Latina demostr\u00f3 una din\u00e1mica estructural clara: los atacantes no necesitaron t\u00e9cnicas de vanguardia ni en vulnerabilidades de d\u00eda cero (zero-days) para comprometer infraestructuras corporativas y entornos de usuario final.<\/p>\n<p style=\"text-align: justify;\">El volumen de eventos estuvo impulsado primordialmente por dos vectores operativos: phishing e ingenier\u00eda social (que promedi\u00f3 un 23,66% de las alertas en la regi\u00f3n) y los downloaders \/ descargadores maliciosos (14,94%). En el extremo opuesto, el ransomware (0,28% regional) mantuvo una participaci\u00f3n porcentual acotada sobre el volumen total, con un mayor impacto estrat\u00e9gico, financiero y de continuidad operativa para las organizaciones de la regi\u00f3n.<\/p>\n<p style=\"text-align: justify;\">El hallazgo t\u00e9cnico m\u00e1s cr\u00edtico del per\u00edodo, seg\u00fan ESET, es la dependencia sostenida del ecosistema atacante en vulnerabilidades con casi una d\u00e9cada de antig\u00fcedad. Sobre el total de incidentes de explotaci\u00f3n registrados a escala regional, m\u00e1s del 81,8% se concentr\u00f3 en apenas dos fallas de Microsoft Office divulgadas en 2017:<\/p>\n<p style=\"text-align: justify;\">1. CVE-2017-0199 (58,3% del total de exploits): Presente de forma homog\u00e9nea en toda Am\u00e9rica Latina y encabezando el volumen absoluto de incidentes de explotaci\u00f3n en m\u00faltiples industrias.<\/p>\n<p style=\"text-align: justify;\">2. CVE-2017-11882 (23,5% del total de exploits): La persistente vulnerabilidad de corrupci\u00f3n de memoria en Microsoft Equation Editor, extendida de manera uniforme en la regi\u00f3n.<\/p>\n<blockquote>\n<p style=\"text-align: center;\">\u201cEste patr\u00f3n confirma que la superficie de ataque inicial en Am\u00e9rica Latina sigue dominada por documentos maliciosos (formatos RTF y DOC) que explotan la falta de actualizaci\u00f3n en aplicaciones de productividad para introducir etapas secundarias de infecci\u00f3n. Estos accesos son aprovechados de inmediato por downloaders intermedios como JS\/TrojanDownloader.Agent y Win\/TrojanDownloader.VB\u201d, comenta Mario Micucci, investigador de seguridad inform\u00e1tica de ESET Latinoam\u00e9rica.<\/p>\n<\/blockquote>\n<p style=\"text-align: justify;\">Las campa\u00f1as de ingenier\u00eda social exhibieron un despliegue industrial basado en kits de phishing automatizados e infraestructura reutilizada. La suplantaci\u00f3n de identidad corporativa se concentr\u00f3 en plataformas de colaboraci\u00f3n y firma digital de uso masivo: DocuSign, WeTransfer y Telegram. Asimismo, la telemetr\u00eda identific\u00f3 la consolidaci\u00f3n de dos vectores t\u00e1cticos relevantes en la regi\u00f3n:<\/p>\n<p style=\"text-align: justify;\">\u00b7 El avance del QRishing: En la categor\u00eda de QRCode\/Phishing, m\u00e1s de dos tercios de la actividad se concentraron en grandes centros corporativos de la regi\u00f3n. La r\u00e1pida adopci\u00f3n de c\u00f3digos QR para tr\u00e1mites, autenticaciones y pagos ha convertido a este formato en un canal de evasi\u00f3n recurrente para eludir las pasarelas tradicionales de inspecci\u00f3n de correo.<\/p>\n<p style=\"text-align: justify;\">\u00b7 Persistencia de adjuntos PDF: Mientras que el phishing web tradicional (HTML\/Phishing.Agent) lider\u00f3 el volumen continental, los documentos PDF maliciosos (PDF\/Phishing) representaron una de las principales v\u00edas de compromiso corporativo, especialmente asociada a fraudes de facturaci\u00f3n electr\u00f3nica y notificaciones de pago.<\/p>\n<p style=\"text-align: justify;\">Con un promedio regional del 4,83% de las detecciones, los backdoors, RATs y persistencia (campa\u00f1as focalizadas y uso dual) articulan modalidades clave para la intrusi\u00f3n y el movimiento no autorizado en redes corporativas:<\/p>\n<p style=\"text-align: justify;\">1. Webshells para persistencia en servidores: Archivos maliciosos alojados en servidores web (con fuerte prevalencia en plataformas PHP), utilizados por los actores de amenaza para preservar accesos estables tras vulnerar aplicaciones perimetrales.<\/p>\n<p style=\"text-align: justify;\">2. Picos de actividad por incidentes focalizados: Durante el semestre se observaron brotes masivos muy concentrados de familias como JS\/Agent. Este tipo de picos responde a incidentes aislados dentro de redes empresariales de gran envergadura o campa\u00f1as espec\u00edficas de distribuci\u00f3n web, m\u00e1s que a una exposici\u00f3n homog\u00e9nea del mercado. En paralelo, variantes como Win\/HoudRat y MSIL\/XWorm confirmaron el uso extendido de RATs para el control no autorizado y la extracci\u00f3n de datos.<\/p>\n<p style=\"text-align: justify;\">3. Herramientas de Administraci\u00f3n Remota (RMM) de uso dual: Software leg\u00edtimo de soporte t\u00e9cnico que la telemetr\u00eda identifica por su capacidad de control interactivo. Representan un vector cr\u00edtico donde convergen operativas leg\u00edtimas de TI y t\u00e1cticas de intrusi\u00f3n (living-off-the-land), aprovechadas por actores maliciosos para maniobrar internamente sin desplegar binarios que activen alarmas convencionales.<\/p>\n<p style=\"text-align: justify;\">La telemetr\u00eda regional de ESET confirma que el robo de credenciales y datos personales oper\u00f3 bajo dos din\u00e1micas complementarias: la circulaci\u00f3n masiva de infostealers bajo demanda (MaaS) para la recolecci\u00f3n transversal de accesos en equipos y cuentas de usuario, frente a un ecosistema de troyanos bancarios con marcada segmentaci\u00f3n geogr\u00e1fica, adaptado a los sistemas transaccionales y plataformas de pago de cada pa\u00eds.<\/p>\n<p style=\"text-align: justify;\">La extracci\u00f3n masiva de credenciales empresariales y personales continu\u00f3 consolid\u00e1ndose a trav\u00e9s del modelo de Malware-as-a-Service:<\/p>\n<p style=\"text-align: justify;\">\u00b7 Win\/PSW.Amatera se ratific\u00f3 como el infostealer m\u00e1s agresivo y difundido de Am\u00e9rica Latina. Su impacto demostr\u00f3 una circulaci\u00f3n masiva tanto en entornos corporativos como en endpoints de consumo.<\/p>\n<p style=\"text-align: justify;\">\u00b7 Detr\u00e1s se posicionaron familias tradicionales como AgentTesla, Formbook y SnakeStealer, coexistiendo con el avance de variantes modernas optimizadas para evasi\u00f3n como LummaStealer y Rhadamanthys.<\/p>\n<p style=\"text-align: justify;\">En cuanto al ecosistema de troyanos bancarios revel\u00f3 una marcada segmentaci\u00f3n t\u00e9cnica:<\/p>\n<p style=\"text-align: justify;\">\u00b7 Capas web distribuidas: Variantes gen\u00e9ricas como JS\/Spy.Banker y Win\/Spy.Banker mantuvieron operaciones transversales en toda la regi\u00f3n.<\/p>\n<p style=\"text-align: justify;\">\u00b7 Cepas tradicionales especializadas: Grandoreiro encabez\u00f3 la actividad regional de troyanos bancarios especializados. Otras familias mostraron una distribuci\u00f3n segmentada seg\u00fan las particularidades de los sistemas de pago locales: Mispadu, Mekotio, Casbaneiro y variantes dirigidas como Guildma operaron con focalizaci\u00f3n directa en ecosistemas financieros espec\u00edficos<\/p>\n<p style=\"text-align: justify;\">Durante el primer semestre de 2026, la telemetr\u00eda regional de ESET permiti\u00f3 descomponer el comportamiento del ransomware en Am\u00e9rica Latina en dos niveles operativos bien diferenciados:<\/p>\n<p style=\"text-align: justify;\">Contenci\u00f3n masiva mediante detecci\u00f3n heur\u00edstica: M\u00e1s del 85% de los eventos de ransomware mitigados a nivel regional correspondieron a bloqueos preventivos bajo la firma heur\u00edstica gen\u00e9rica Win\/Filecoder.<\/p>\n<blockquote>\n<p style=\"text-align: center;\">\u201cEsta concentraci\u00f3n ilustra la continua mutaci\u00f3n y reempaquetado de binarios con los que los atacantes intentan eludir firmas est\u00e1ticas. La intervenci\u00f3n de motores avanzados de comportamiento y tecnolog\u00edas de protecci\u00f3n en endpoint resulta indispensable para frenar estos intentos de cifrado en memoria antes de que comprometan el almacenamiento corporativo\u201d, agrega Micucci.<\/p>\n<\/blockquote>\n<p style=\"text-align: justify;\">Grupos organizados de ciberextorsi\u00f3n (RaaS): En el plano de las operaciones corporativas dirigidas (Ransomware-as-a-Service), los atacantes operaron bajo campa\u00f1as selectivas de doble extorsi\u00f3n, caracterizadas por un bajo volumen de alertas, pero el m\u00e1ximo impacto operativo:<\/p>\n<p style=\"text-align: justify;\">\u00b7 Qilin: Encabez\u00f3 la actividad relativa entre los operadores dirigidos durante el per\u00edodo, registrando presencia coordinada en m\u00faltiples infraestructuras cr\u00edticas del Cono Sur y el norte regional.<\/p>\n<p style=\"text-align: justify;\">\u00b7 Babyk: Mantuvo presencia focalizada en entornos corporativos espec\u00edficos.<\/p>\n<p style=\"text-align: justify;\">\u00b7 Presencia de c\u00e9lulas selectivas: Operaciones vinculadas a BlackMatter, Conti, Phobos, Akira, DragonForce y muestras residuales de LockBit o WannaCry se manifestaron mediante incidentes puntuales. En el marco de la doble extorsi\u00f3n actual, cualquier evento de ejecuci\u00f3n aislado constituye una se\u00f1al cr\u00edtica de compromiso previo y potencial exfiltraci\u00f3n de activos.<\/p>\n<p style=\"text-align: justify;\">ESET comparte algunas recomendaciones estrat\u00e9gicas para organizaciones:<\/p>\n<p style=\"text-align: justify;\">1. Priorizar parches cr\u00edticos en suites de productividad: Remediar fallas hist\u00f3ricas de Microsoft Office (especialmente CVE-2017-0199 y CVE-2017-11882) y restringir el procesamiento de formatos enriquecidos (RTF) no autenticados mitiga m\u00e1s del 80% de la superficie de explotaci\u00f3n documentada en la regi\u00f3n.<\/p>\n<p style=\"text-align: justify;\">2. Reforzar la inspecci\u00f3n en pasarelas de correo y mensajer\u00eda: Aplicar controles din\u00e1micos capaces de desensamblar adjuntos PDF y analizar enlaces ofuscados mediante c\u00f3digos QR.<\/p>\n<p style=\"text-align: justify;\">3. Autenticaci\u00f3n robusta contra robo de credenciales: Adoptar esquemas MFA basados en est\u00e1ndares FIDO2\/WebAuthn para mitigar el impacto del robo o filtraci\u00f3n de credenciales por infostealers como Amatera y AgentTesla.<\/p>\n<p style=\"text-align: justify;\">4. Capacidades activas de detecci\u00f3n por comportamiento y an\u00e1lisis en memoria (EDR\/XDR): Ante la continua mutaci\u00f3n de variantes heur\u00edsticas de ransomware (Win\/Filecoder) y el empleo de t\u00e9cnicas evasivas que operan directamente en memoria para eludir firmas est\u00e1ticas, resulta indispensable contar con defensas avanzadas en endpoint capaces de interceptar intentos de cifrado en tiempo real e inspeccionar anomal\u00edas en la ejecuci\u00f3n de procesos del sistema.<\/p>\n<p>Fuente: ESET<\/p>\n","protected":false},"excerpt":{"rendered":"<p>ESET Latinoam\u00e9rica revela que los ataques que no necesitaron t\u00e9cnicas innovadoras, sino que se valieron<\/p>\n","protected":false},"author":2,"featured_media":68595,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15],"tags":[],"class_list":["post-68594","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia"],"_links":{"self":[{"href":"https:\/\/laverdadpublica.com\/index.php\/wp-json\/wp\/v2\/posts\/68594","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/laverdadpublica.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/laverdadpublica.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/laverdadpublica.com\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/laverdadpublica.com\/index.php\/wp-json\/wp\/v2\/comments?post=68594"}],"version-history":[{"count":1,"href":"https:\/\/laverdadpublica.com\/index.php\/wp-json\/wp\/v2\/posts\/68594\/revisions"}],"predecessor-version":[{"id":68596,"href":"https:\/\/laverdadpublica.com\/index.php\/wp-json\/wp\/v2\/posts\/68594\/revisions\/68596"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/laverdadpublica.com\/index.php\/wp-json\/wp\/v2\/media\/68595"}],"wp:attachment":[{"href":"https:\/\/laverdadpublica.com\/index.php\/wp-json\/wp\/v2\/media?parent=68594"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/laverdadpublica.com\/index.php\/wp-json\/wp\/v2\/categories?post=68594"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/laverdadpublica.com\/index.php\/wp-json\/wp\/v2\/tags?post=68594"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}