Durante la primera mitad de 2026, la actividad cibercriminal en América Latina demostró una dinámica estructural clara: los atacantes no necesitaron apalancarse en técnicas de vanguardia ni en vulnerabilidades de día cero (zero-days) para comprometer infraestructuras corporativas y entornos de usuario final.

El volumen de eventos estuvo impulsado primordialmente por dos vectores operativos: phishing e ingeniería social (que promedió un 23,66% de las alertas en la región) y los downloaders / descargadores maliciosos (14,94%). En el extremo opuesto, el ransomware (0,28% regional) mantuvo una participación porcentual acotada sobre el volumen total,  con un mayor impacto estratégico, financiero y de continuidad operativa para las organizaciones de la región.

distribucion-amenazas-latam.h1-2026

Vectores de infección y explotación: deuda técnica en suites de productividad

El hallazgo técnico más crítico del período es la dependencia sostenida del ecosistema atacante en vulnerabilidades con casi una década de antigüedad. Sobre el total de incidentes de explotación registrados a escala regional, más del 81,8% se concentró en apenas dos fallas de Microsoft Office divulgadas en 2017:

  1. CVE-2017-0199 (58,3% del total de exploits): Presente de forma homogénea en toda América Latina y encabezando el volumen absoluto de incidentes de explotación en múltiples industrias.
  2. CVE-2017-11882 (23,5% del total de exploits): : La persistente vulnerabilidad de corrupción de memoria en Microsoft Equation Editor, extendida de manera uniforme en la región.

exploits-amenazas-latam.h1-2026

Este patrón confirma que la superficie de ataque inicial en América Latina sigue dominada por documentos maliciosos (formatos RTF y DOC) que explotan la falta de actualización en aplicaciones de productividad para introducir etapas secundarias de infección. Estos accesos son aprovechados de inmediato por downloaders intermedios como JS/TrojanDownloader.Agent y Win/TrojanDownloader.VB.

Ingeniería social y phishing: infraestructura global y canales de entrega

Las campañas de ingeniería social exhibieron un despliegue industrial basado en kits de phishing automatizados e infraestructura reutilizada. La suplantación de identidad corporativa se concentró en plataformas de colaboración y firma digital de uso masivo: DocuSign, WeTransfer y Telegram. Asimismo, la telemetría identificó la consolidación de dos vectores tácticos relevantes en la región:

  • El avance del QRishing: En la categoría de QRCode/Phishing, más de dos tercios de la actividad se concentraron en grandes centros corporativos de la región. La rápida adopción de códigos QR para trámites, autenticaciones y pagos ha convertido a este formato en un canal de evasión recurrente para eludir las pasarelas tradicionales de inspección de correo.
  • Persistencia de adjuntos PDF: Mientras que el phishing web tradicional (HTML/Phishing.Agent) lideró el volumen continental, los documentos PDF maliciosos (PDF/Phishing) representaron una de las principales vías de compromiso corporativo, especialmente asociada a fraudes de facturación electrónica y notificaciones de pago.

Backdoors, RATs y persistencia: campañas focalizadas y uso dual

Con un promedio regional del 4,83% de las detecciones, esta categoría articula tres modalidades clave para la intrusión y el movimiento no autorizado en redes corporativas:

  1. Webshells para persistencia en servidores: Archivos maliciosos alojados en servidores web (con fuerte prevalencia en plataformas PHP), utilizados por los actores de amenaza para preservar accesos estables tras vulnerar aplicaciones perimetrales.
  2. Picos de actividad por incidentes focalizados: Durante el semestre se observaron brotes masivos muy concentrados de familias como JS/Agent. Este tipo de picos responde a incidentes aislados dentro de redes empresariales de gran envergadura o campañas específicas de distribución web, más que a una exposición homogénea del mercado. En paralelo, variantes como Win/HoudRat y MSIL/XWorm confirmaron el uso extendido de RATs para el control no autorizado y la extracción de datos.
  3. Herramientas de Administración Remota (RMM) de uso dual: Software legítimo de soporte técnico que la telemetría identifica por su capacidad de control interactivo. Representan un vector crítico donde convergen operativas legítimas de TI y tácticas de intrusión (living-off-the-land), aprovechadas por actores maliciosos para maniobrar internamente sin desplegar binarios que activen alarmas convencionales.

Troyanos bancarios e infostealers

La telemetría regional confirma que el robo de credenciales y datos personales operó bajo dos dinámicas complementarias: la circulación masiva de infostealers bajo demanda (MaaS) para la recolección transversal de accesos en equipos y cuentas de usuario, frente a un ecosistema de troyanos bancarios con marcada segmentación geográfica, adaptado a los sistemas transaccionales y plataformas de pago de cada país.

Infostealers como servicio (MaaS)

La extracción masiva de credenciales empresariales y personales continuó consolidándose a través del modelo de Malware-as-a-Service:

  • Win/PSW.Amatera se ratificó como el infostealer más agresivo y difundido de América Latina. Su impacto demostró una circulación masiva tanto en entornos corporativos como en endpoints de consumo.
  • Detrás se posicionaron familias tradicionales de alto volumen como AgentTesla, Formbook y SnakeStealer, coexistiendo con el avance de variantes modernas optimizadas para evasión como LummaStealer y Rhadamanthys.

infostealers-amenazas-latam.h1-2026

Panorama del malware financiero

El ecosistema de troyanos bancarios reveló una marcada segmentación técnica:

  • Capas web distribuidas: Variantes genéricas como JS/Spy.Banker y Win/Spy.Banker mantuvieron operaciones transversales en toda la región.
  • Cepas tradicionales especializadas: Grandoreiro encabezó la actividad regional de troyanos bancarios especializados. Otras familias mostraron una distribución segmentada según las particularidades de los sistemas de pago locales: Mispadu, Mekotio, Casbaneiro y variantes dirigidas como Guildma operaron con focalización directa en ecosistemas financieros específicos

El escenario del ransomware

Durante el primer semestre de 2026, la telemetría regional permitió descomponer el comportamiento del ransomware en América Latina en dos niveles operativos bien diferenciados:

Contención masiva mediante detección heurística

Más del 85% de los eventos de ransomware mitigados a nivel regional correspondieron a bloqueos preventivos bajo la firma heurística genérica Win/Filecoder.

Esta concentración ilustra la continua mutación y reempaquetado de binarios con los que los atacantes intentan eludir firmas estáticas. La intervención de motores avanzados de comportamiento y tecnologías de protección en endpoint resulta indispensable para frenar estos intentos de cifrado en memoria antes de que comprometan el almacenamiento corporativo.

Grupos organizados de ciberextorsión (RaaS)

En el plano de las operaciones corporativas dirigidas (Ransomware-as-a-Service), los atacantes operaron bajo campañas selectivas de doble extorsión, caracterizadas por un bajo volumen de alertas, pero el máximo impacto operativo:

  • Qilin: Encabezó la actividad relativa entre los operadores dirigidos durante el período, registrando presencia coordinada en múltiples infraestructuras críticas del Cono Sur y el norte regional.
  • Babyk: Mantuvo presencia focalizada en entornos corporativos específicos.
  • Presencia de células selectivas: Operaciones vinculadas a BlackMatter, Conti, Phobos, Akira, DragonForce y muestras residuales de LockBit o WannaCry se manifestaron mediante incidentes puntuales. En el marco de la doble extorsión actual, cualquier evento de ejecución aislado constituye una señal crítica de compromiso previo y potencial exfiltración de activos.

ransomware-amenazas-latam.h1-2026

Recomendaciones estratégicas para organizaciones

  1. Priorizar parches críticos en suites de productividad: Remediar fallas históricas de Microsoft Office (especialmente CVE-2017-0199 y CVE-2017-11882) y restringir el procesamiento de formatos enriquecidos (RTF) no autenticados mitiga más del 80% de la superficie de explotación documentada en la región.
  2. Reforzar la inspección en pasarelas de correo y mensajería: Aplicar controles dinámicos capaces de desensamblar adjuntos PDF y analizar enlaces ofuscados mediante códigos QR.
  3. Autenticación robusta contra robo de credenciales: Adoptar esquemas MFA basados en estándares FIDO2/WebAuthn para mitigar el impacto del robo o filtración de credenciales por infostealers como Amatera y AgentTesla.
  4. Capacidades activas de detección por comportamiento y análisis en memoria (EDR/XDR): Ante la continua mutación de variantes heurísticas de ransomware (Win/Filecoder) y el empleo de técnicas evasivas que operan directamente en memoria para eludir firmas estáticas, resulta indispensable contar con defensas avanzadas en endpoint capaces de interceptar intentos de cifrado en tiempo real e inspeccionar anomalías en la ejecución de procesos del sistema.