¿Te llegó un PDF por correo? Usan facturas, contratos y citaciones para infectar tu computadora. ¿Cómo reconocer un PDF sospechoso antes de abrirlo?
>> lunes, 5 de octubre de 2026
PDF malicioso: la amenaza que se esconde en facturas, contratos y otros archivos enviados por correo
https://enlinea.pe
Redacción En Línea
De acuerdo con la telemetría de ESET, el PDF/Phishing se ubicó entre las amenazas relevantes detectadas en América Latina durante el primer semestre de 2026, periodo en el que la compañía registró más de 107,000 detecciones de este tipo en la región.
El peligro, además, no necesariamente se encuentra directamente dentro del documento. Un PDF aparentemente legítimo puede servir como primer paso de una cadena diseñada para conseguir que la víctima haga clic en un enlace, escanee un código QR o descargue otro archivo.
¿Qué es un PDF malicioso y cómo puede infectar una computadora?
El concepto de PDF malicioso comprende diferentes modalidades de ataque. En algunos casos, el propio documento incorpora scripts, objetos incrustados u otros elementos destinados a aprovechar vulnerabilidades del programa utilizado para abrirlo.
En otros escenarios, el archivo funciona simplemente como un puente hacia la siguiente etapa del ataque. El documento puede incluir un enlace, un botón, un código QR o una instrucción que busca convencer al usuario para ingresar a una página falsa o descargar otro archivo.
Un PDF utilizado en un ataque puede:
- Incluir enlaces hacia páginas falsas de phishing.
- Mostrar códigos QR que conducen a sitios maliciosos.
- Simular facturas, contratos, comprobantes o notificaciones oficiales.
- Inducir al usuario a descargar otros archivos.
- Incorporar scripts u objetos diseñados para aprovechar vulnerabilidades del lector de PDF.
Según el especialista, esa familiaridad disminuye la desconfianza inicial del usuario. A ello se suma la versatilidad técnica del formato, que permite incorporar enlaces, códigos QR y otros elementos que pueden utilizarse como parte de una estafa digital.
El PDF puede ser solo el primer paso del ataque
Uno de los mecanismos identificados por ESET consiste en utilizar un archivo PDF como intermediario entre un correo de phishing y la descarga de malware.
La víctima recibe primero un mensaje que parece legítimo y contiene un documento adjunto. Al abrirlo encuentra un enlace, botón o código QR que la conduce fuera del PDF. A partir de ese momento puede ser enviada a una web falsa o iniciar la descarga de un archivo peligroso.
Esta estrategia permite que el PDF funcione como una capa adicional de ingeniería social: en lugar de colocar directamente un enlace sospechoso en el correo electrónico, los atacantes intentan generar confianza mediante un documento que aparenta ser una factura, contrato, citación o comunicación empresarial.
Caso en Colombia: un PDF utilizado para distribuir un troyano
ESET identificó en Colombia una campaña dirigida contra empresas que buscaba instalar un troyano de acceso remoto (RAT).
El ataque comenzaba con un correo electrónico de phishing que incluía un PDF adjunto. Dentro del documento aparecía un enlace que dirigía al usuario hacia un sitio web desde el cual se descargaba un archivo RAR comprimido.
Cuando la víctima extraía y ejecutaba ese archivo, se activaba código malicioso que descargaba otro componente, conocido como dropper. Finalmente, el troyano de acceso remoto se ejecutaba automáticamente.
“Este caso muestra uno de los métodos más habituales actualmente: utilizar el PDF como una etapa intermedia que convence a la víctima de realizar una acción que finalmente conduce a la descarga de malware”, señala Micucci.
El caso demuestra que un documento no necesita contener directamente todo el código malicioso para representar un riesgo. Basta con que consiga llevar al usuario hacia la siguiente fase de la infección.
Citación judicial falsa en Brasil escondía una cadena de malware
Otro caso analizado por ESET muestra hasta qué punto los atacantes pueden recurrir a documentos que aparentan tener carácter oficial.
En Brasil se detectaron correos electrónicos que simulaban proceder del Tribunal de Justicia y que utilizaban un PDF para iniciar la distribución de malware.
El mensaje incluía un archivo denominado “Intimacao_2194839-33.2026.8.07.1876.pdf”. Al abrirlo, aparecía el mensaje “Error al renderizar el documento” junto con un botón identificado como “Abrir documento”.
La apariencia buscaba convencer a la víctima de que existía un problema técnico legítimo con el archivo.
Al pulsar el botón, el PDF abría el navegador y redirigía hacia un sitio que mostraba una falsa verificación de seguridad. Paralelamente, se descargaba un script VBS denominado 0124_INTIMACAO_.vbs.
Su ejecución iniciaba posteriormente una cadena de comandos mediante PowerShell y un loader desarrollado en Python encargado de descargar y ejecutar otros componentes maliciosos.
Según el análisis citado por ESET, la cadena de infección buscaba modificar configuraciones de seguridad, crear exclusiones en las defensas del sistema y mantener comunicación con infraestructura de comando y control.
Estas acciones podían facilitar el robo de credenciales, el monitoreo de actividades sensibles, la instalación de malware adicional e incluso el movimiento lateral dentro de una red corporativa.
¿Cómo reconocer un PDF sospechoso antes de abrirlo?
La primera barrera de protección continúa siendo verificar el contexto en el que llega el archivo.
Un documento inesperado que exige actuar con urgencia, una factura que el usuario no recuerda haber solicitado, una supuesta citación o un contrato enviado desde una dirección desconocida deberían ser revisados antes de abrirse o de interactuar con su contenido.
ESET recomienda:
- Comprobar el nombre y la extensión del archivo.
- Revisar cuidadosamente la dirección del remitente.
- Confirmar por otro canal la autenticidad del mensaje cuando existan dudas.
- No hacer clic automáticamente en enlaces o botones incluidos dentro del PDF.
- Desconfiar de solicitudes para “habilitar contenido” o realizar acciones adicionales.
- Mantener actualizado tanto el sistema operativo como el lector de PDF.
- Utilizar soluciones de seguridad capaces de detectar y bloquear amenazas.
¿Qué hacer si ya abriste un PDF malicioso?
Abrir un archivo sospechoso no significa necesariamente que el dispositivo haya sido comprometido. Sin embargo, el nivel de riesgo aumenta si posteriormente se hizo clic en enlaces, se descargaron archivos, se ejecutaron programas o se ingresaron credenciales.
Si existe la sospecha de haber abierto un PDF malicioso, ESET recomienda cerrar inmediatamente el documento y evitar cualquier interacción adicional con sus botones o enlaces.
También aconseja desconectar la computadora de Internet para limitar una eventual comunicación con servidores maliciosos y reducir la posibilidad de propagación dentro de una red.
Cuando el incidente ocurre en una computadora corporativa, el usuario debería comunicarse con el área de soporte o seguridad informática de la organización y realizar un análisis completo del dispositivo mediante una solución de seguridad confiable.
La principal advertencia es no confiar en un documento únicamente porque tenga formato PDF.
“El riesgo no siempre reside en el documento en sí. También puede estar en su apariencia legítima, en el contenido interactivo o en la forma en que se utiliza para llevar a la víctima a la siguiente etapa del ataque”, advierte Micucci.
Verificar quién envió el archivo, desconfiar de documentos inesperados y evitar actuar impulsivamente ante mensajes que exigen urgencia siguen siendo medidas fundamentales frente a las campañas de phishing y malware por correo electrónico.
0 comentarios :
Publicar un comentario