Mostrando entradas con la etiqueta seguridad Digital. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad Digital. Mostrar todas las entradas

miércoles, 29 de julio de 2026

Más de la mitad de las empresas detectó intentos de ataques informáticos durante el último año.

El ESET Security Report Latinoamérica 2026 reúne el análisis de las principales tendencias, desafíos y oportunidades que hoy enfrentan las empresas de la región en materia de ciberseguridad. Releva los principales ciberataques sufridos por las empresas, los vectores de intrusión más frecuentes, el nivel de adopción de tecnologías basadas en inteligencia artificial y el grado de adopción de soluciones de protección en los entornos corporativos.

Es el resultado de la encuesta anual realizada por ESET, compañía líder en detección proactiva de amenazas, a más de 1.500 profesionales vinculados a la ciberseguridad pertenecientes a 962 organizaciones de 10 países latinoamericanos. El 80 % de los encuestados desempeña funciones en áreas de seguridad, mientras que el resto corresponde a perfiles no técnicos, lo que permite obtener una perspectiva amplia que abarca todos los niveles de las organizaciones.

Una de las conclusiones del informe, en comparación con la edición anterior, es que la ciberseguridad en las organizaciones continúa siendo mayoritariamente reactiva. Si bien el 85% utiliza firewalls, el 82% cuenta con backups y el 73% implementa VPN, apenas el 23% incorpora plataformas de Threat Intelligence, una de las tecnologías clave para una detección proactiva. Persisten brechas estructurales que limitan la capacidad de las organizaciones para anticipar, detectar y responder de manera efectiva a las amenazas.

Entre los principales desafíos identificados se destacan la falta de visibilidad sobre los incidentes, la persistencia del phishing como principal vector de ataque, el uso de la inteligencia artificial, las debilidades en la protección de la identidad y los dispositivos móviles, así como problemas de higiene digital que continúan siendo aprovechados por los atacantes.

Aunque el 52,7% de las organizaciones detectó intentos de ataque durante el último año, un 15,4% no puede confirmar si fue víctima de un incidente, lo que confirma la persistencia de una falta de visibilidad sobre los entornos que limita la capacidad para comprender el nivel real de exposición y responder oportunamente frente a las amenazas.

Además, entre las organizaciones que no detectaron ataques, una de cada cuatro (25,1%) reconoce que los incidentes podrían haber ocurrido sin ser detectados por no contar con la tecnología suficiente, lo que permite estimar que cuatro de cada diez organizaciones carecen de la capacidad analítica necesaria para conocer su nivel real de exposición.

“Esta brecha continúa siendo uno de los principales desafíos para las empresas de la región, sobre todo por el impacto que puede tener en la capacidad de prevenir, detectar y gestionar incidentes de seguridad.”, asegura Mario Micucci, investigador de seguridad informática de ESET Latinoamérica.

El phishing se mantiene como el vector de ataque más frecuente en América Latina, y afectó al 73% de las organizaciones encuestadas. Los resultados muestran que la ingeniería social continúa siendo una de las herramientas más efectivas para los atacantes y ponen de manifiesto que la cultura de seguridad sigue siendo un aspecto crítico para las empresas.

En particular, se observan diferencias entre industrias, con una incidencia especialmente alta del phishing en los sectores de Educación (81,4%), Manufactura (81,1%) y Banca (79,6%).

La inteligencia artificial se consolida como uno de los principales desafíos para las organizaciones de la región. Mientras una mayoría de los profesionales consultados considera que facilitará ataques cada vez más sofisticados y automatizados, una proporción importante de organizaciones todavía no cuenta con políticas internas que regulen su utilización.

Entre los principales hallazgos del informe se destacan:

56,3% considera que la IA facilitará ataques más sofisticados.

19,6% identifica los deepfakes como la principal amenaza.

39,2% no tiene ninguna regulación interna.

39,7% sí posee marcos internos.

“Estos resultados ponen de manifiesto nuevos desafíos para la gobernanza, la gestión del riesgo y la definición de políticas corporativas en torno al uso responsable de estas tecnologías”, destaca Micucci.

Las organizaciones han fortalecido la adopción de controles tradicionales de seguridad. Sin embargo, persisten debilidades en aspectos fundamentales como la protección de la identidad, la seguridad de los dispositivos móviles y la gestión de vulnerabilidades conocidas. Entre las organizaciones encuestadas, solo el 57% utiliza autenticación multifactor, el 36% implementa soluciones DLP y apenas el 23% incorpora plataformas de Threat Intelligence.

“Esta aparente contradicción evidencia que la madurez en ciberseguridad depende cada vez más de la integración entre tecnología, procesos y personas, y no únicamente de la incorporación de nuevas herramientas”, enfatizan desde ESET Latinoamérica.

El informe también revela que las brechas no se limitan a la infraestructura tecnológica. Entre los colaboradores no técnicos, solo el 52,2% utiliza autenticación multifactor en sus cuentas laborales y el 26,9% reconoce que no aplica ninguna medida de seguridad en su teléfono corporativo, lo que confirma que el factor humano continúa siendo uno de los principales desafíos para las organizaciones.

“Desde ESET apostamos a que el conocimiento y la educación permite a las organizaciones tomar decisiones más informadas y fortalecer su capacidad de prevención y respuesta. La elaboración de este reporte apunta a acercar un panorama real de lo que hoy enfrentan las empresas de la región en materia de ciberseguridad para conocer de qué manera mantenerse protegidos”, concluye Micucci de ESET Latinoamérica.

El ESET Security Report Latinoamérica 2026 reúne el análisis de las principales tendencias, desafíos y oportunidades que hoy enfrentan las empresas de la región.

Para saber más ESET puede ingresar a: https://www.welivesecurity.com/es/

miércoles, 22 de julio de 2026

ESET lanza su informe de amenazas del primer semestre de 2026: La IA aumenta la eficiencia de los ciberatacantes

ESET, compañía líder en detección proactiva de amenazas, lanza el ESET Threat Report su informe de amenazas del primer semestre de 2026, que resume las tendencias del panorama de amenazas observadas en la telemetría de ESET, así como las perspectivas de especialistas en detección e investigación de amenazas de ESET, desde diciembre de 2025 hasta mayo de 2026. En el mismo revelan como los atacantes continúan mejorando la eficiencia y escalabilidad de sus operaciones, ya que, en lugar de depender de métodos y herramientas completamente nuevos, están adaptando rápidamente técnicas consolidadas a nuevas plataformas, tecnologías y comportamientos de los usuarios. 

Puntos destacados del informe:

ClickFix -una técnica de ingeniería social que aprovecha mensajes de error falsos- se ha expandido a páginas de ayuda con temática de IA, extensiones de navegador y escenarios de autenticación en la nube. 

El phishing con códigos QR -también conocido como «quishing»- ha alcanzado niveles récord en la telemetría de ESET. 

ESET analizó casi 900 000 habilidades de IA -pequeños componentes funcionales utilizados por agentes de IA- e identificó decenas de miles de instancias sospechosas y miles de instancias maliciosas. La IA también está comenzando a aparecer dentro del malware. 

El ransomware no mostró signos de desaceleración, con su uso continuo de «EDR killers» -herramientas diseñadas para desactivar el software de seguridad durante los ataques-.

La inteligencia artificial está desempeñando un papel cada vez más importante. Durante el primer semestre de 2026, ESET analizó cerca de 900.000 AI skills -pequeños componentes funcionales utilizados por agentes de IA- e identificó 25.000 de instancias sospechosas y más de 3.000 instancias directamente maliciosas. La cantidad de AI skills dentro de este nuevo ecosistema está creciendo, ampliando la superficie de ataque.

La IA también está comenzando a aparecer dentro del propio malware. Poco después de la aparición del primer ransomware impulsado por IA en 2025, el equipo de investigación de ESET identificó PromptSpy, el primer malware para Android conocido que utiliza IA generativa en su flujo de ejecución. Este malware aprovecha la IA -específicamente Gemini de Google- para interpretar elementos de la interfaz de usuario y adaptarse a distintos dispositivos y entornos sin depender de comportamientos codificados de forma rígida (hardcoded).

«En lugar de recurrir a métodos y herramientas completamente nuevos, los atacantes están adaptando rápidamente técnicas ya establecidas a nuevas plataformas, tecnologías y comportamientos de los usuarios. El número de habilidades de IA dentro de este nuevo ecosistema está creciendo rápidamente en este mismo momento, lo que amplía aún más la superficie de ataque», afirma Jiří Kropáč, director de los Laboratorios de Prevención de Amenazas de ESET. «Por otro lado, PromptSpy ilustra el potencial de una mayor flexibilidad en las amenazas futuras, aunque es probable que las medidas de protección contra el abuso incluidas en los modelos de lenguaje grande (LLM) estén frenando su adopción», explica Kropáč.

Las habilidades de IA son pequeños complementos o conjuntos de instrucciones que indican a un agente de IA cómo realizar una tarea específica, incluyendo qué servicios o herramientas utilizar y a qué datos acceder. El informe publicado aborda detalles sobre habilidades de IA maliciosas que utilizan herramientas de piratería de terceros y una habilidad sospechosa que se auto-modifica, diseñada para crear un mecanismo de persistencia (archivo JSON) y una herramienta para la auto-modificación (código Python). Esto puede dar lugar a un comportamiento impredecible del agente o a su uso indebido por parte de un atacante. Y, por último, existen habilidades benignas pero problemáticas, como las que se comercializan como escáneres de seguridad, las cuales crean una falsa sensación de seguridad, pero solo implementan técnicas básicas de escaneo -como las herramientas antivirus de la década de 1990- o simplemente consultan la reputación de hash, URL y direcciones IP en VirusTotal.

Habilidades únicas de IA analizadas por los sistemas de ESET por día, promedio de siete días:

Mientras tanto, ClickFix -una técnica de ingeniería social que aprovecha mensajes de error falsos- se ha expandido más allá de las solicitudes falsas de CAPTCHA para abarcar páginas de ayuda relacionadas con la IA, extensiones de navegador y escenarios de autenticación en la nube. AI-fix muestra cómo los atacantes se aprovechan de la confianza en la IA generativa, incorporando cadenas de compromiso de ClickFix en contenido de resolución de problemas generado por IA para issues inexistentes en páginas que abusan de los dominios de gigantes de la IA. ConsentFix destaca una evolución hacia el robo de tokens, combinando la interacción al estilo ClickFix con el abuso de la autorización OAuth para secuestrar cuentas en la nube sin necesidad de robar credenciales, a menudo eludiendo el doble factor de autenticación (MFA) y basándose por completo en flujos de trabajo de inicio de sesión legítimos. Las detecciones de ESET de este vector se duplicaron con creces entre el segundo semestre de 2025 y el primer semestre de 2026, lo que indica una actividad sostenida y una adaptación constante. 

Las campañas de phishing también están evolucionando en respuesta al comportamiento de los usuarios. El phishing mediante códigos QR -también conocido como «quishing»- ha alcanzado niveles récord en la telemetría de ESET, con atacantes que incrustan enlaces maliciosos en códigos QR para eludir la inspección y desviar la interacción del usuario hacia dispositivos móviles, al tiempo que se aprovechan de la confianza implícita que muchas personas depositan en los códigos de barras con patrones cuadrados. Aproximadamente el 11 % de todos los correos electrónicos de phishing detectados en el primer semestre de 2026 utilizaban códigos QR, y las amenazas de phishing con códigos QR fueron más frecuentes en EE. UU. (19 % de las detecciones), España (17 %) y México (6 %).

Por último, la actividad del ransomware no mostró signos de desaceleración, con el uso continuo de «EDR killers» -herramientas diseñadas para desactivar el software de seguridad durante los ataques-. El equipo de investigación de ESET ha documentado más de 100 «EDR killers» diferentes en circulación, y aparecen nuevas variantes con regularidad. El número de ataques de ransomware siguió creciendo en el primer semestre de 2026, pero el número de víctimas dispuestas a pagar alcanzó mínimos históricos. Tres informes recientes de la industria confirmaron esta tendencia a la baja, indicando que entre el 14 % y el 28 % de las víctimas pagaron el rescate.

Para saber más ESET puede ingresar a: https://www.welivesecurity.com/es/informes/eset-threat-report-informe-de-amenazas-primer-semestre-2026/

jueves, 11 de junio de 2026

Falsas ofertas laborales suplantan a grandes empresas para robar datos personales en Latinoamérica.

La búsqueda de una nueva oportunidad profesional puede ser un momento de expectativa y entusiasmo. Sin embargo, los ciberdelincuentes aprovechan este contexto para llevar adelante estafas cada vez más sofisticadas.  Recientemente, el equipo de investigación de ESET, compañía líder en detección proactiva de amenazas, identificó una campaña de correos electrónicos falsos que usan el nombre de reconocidas empresas como L’Oréal, Coca-Cola y Red Bull, que ofrecen supuestas oportunidades de empleo como anzuelo para captar datos personales. 

Es importante señalar que las empresas afectadas son también víctimas de los ciberdelincuentes ya que son utilizadas como parte de la estafa. Los atacantes aprovechan el reconocimiento de estas marcas para intentar legitimar el engaño y mediante el uso de su imagen aumentar la probabilidad de éxito del fraude. 

“Esta estafa no es nueva, y varios usuarios llevan advirtiendo sobre este mismo fraude desde al menos 2025. En algunos casos, los delincuentes también usaron el nombre de otras empresas, como Meta, y otras compañías para dar credibilidad al esquema”, advierte Mario Micucci, investigador de ESET Latinoamérica.

Correos falsos que suplantan grandes marcas 

La estrategia comienza de forma relativamente sencilla: los delincuentes envían correos electrónicos que parecen haber sido enviados desde alguna oficina de recursos humanos de las empresas suplantadas o por supuestos reclutadores, con una oferta concreta, dirigida a nombre del remitente, para ofrecerle participar en un proceso de selección de personal. 

El mensaje suele presentar una vacante atractiva e incluye un enlace para que la parte interesada avance en las siguientes fases de la solicitud.  

En uno de los casos analizados, podemos observar que el mensaje inicial ya tiene señales de alerta que anuncian que se trata de una comunicación falsa: el nombre mostrado es el de un supuesto reclutador de L'Oréal, la dirección de correo electrónico utilizada no tiene relación con los dominios oficiales de la empresa. 

En algunos casos, como el que detectó ESET que simula ser de Adidas, el remitente es una persona real, que posiblemente los delincuentes investigaron que pertenece a la empresa.  

En este punto, plataformas profesionales como LinkedIn pueden jugar un rol clave: los atacantes pueden recopilar información pública sobre empleados, roles y estructuras internas para hacer más creíble la suplantación de identidad. Lo que les permite personalizar los ataques y aumentar significativamente la tasa de éxito.  

Al hacer clic en el enlace, en los distintos correos que se distribuyeron suplantando a las empresas, el usuario accede a una página que imita un formulario legítimo, similar a los servicios ampliamente utilizados por las empresas para el reclutamiento. La apariencia profesional del sitio contribuye a transmitir una falsa sensación de confianza y legitimidad.  

Este tipo de inconsistencia es una de las principales señales de phishing y debería servir de advertencia para los candidatos.  

Una vez en el sitio, se anima al candidato a entregar información personal y profesional, como nombre, número de teléfono, experiencia profesional y dirección de correo electrónico. Hasta ahora, el proceso parece compatible con una candidatura legítima. 

Falsa verificación de cuenta 

Tras completar el formulario, la víctima es redirigida a una pantalla que imita el proceso de inicio de sesión de Google, con el objetivo de robar credenciales. A simple vista, la interfaz resulta familiar y "profesional", ya que reproduce el diseño típico de selección de cuenta de Google. Sin embargo, al observar con atención, es posible detectar inconsistencias clave, como el dominio del sitio web —que no corresponde a Google—, lo que evidencia que se trata de una página fraudulenta. 

“Un aspecto clave para identificar este tipo de engaños es verificar el dominio en la barra de direcciones: aunque la interfaz imite servicios legítimos como Google, las credenciales solo deben ingresarse en sitios oficiales”, señala el investigador de ESET. 

En este punto se revela el verdadero propósito del engaño: lograr que la víctima, bajo engaño, entregue voluntariamente sus credenciales a los ciberdelincuentes. La página solicitará el acceso al correo electrónico, con la excusa de que se trata de un paso necesario para continuar con el proceso de selección.  

La solicitud previa del correo electrónico no ocurre por casualidad. Al recopilar esta información con antelación, los atacantes pueden personalizar la siguiente fase del engaño y aumentar su credibilidad. 

El uso de interfaces conocidas y visualmente legítimas es una táctica habitual en campañas de phishing, ya que reduce la desconfianza del usuario y aumenta la probabilidad de que entregue sus credenciales. 

“Con acceso a la cuenta de correo electrónico de la víctima, los delincuentes pueden restablecer contraseñas de otros servicios vinculados al correo comprometido; acceder a información personal y profesional almacenada en la bandeja de entrada; enviar mensajes falsos en nombre de la víctima a sus contactos e, incluso, usar la cuenta para difundir nuevas campañas de phishing. Dependiendo de los servicios asociados al correo electrónico, el compromiso también puede resultar en un acceso indebido a cuentas bancarias, redes sociales, plataformas corporativas y otros sistemas sensibles, amplificando significativamente el impacto del ataque”, agrega Micucci.

Para reducir el riesgo de caer en este tipo de fraude, desde ESET señalan que es importante adoptar algunas medidas de seguridad: 

Desconfiar de cualquier proceso de selección que  pida la contraseña del correo electrónico. 

Comprobar cuidadosamente la dirección del remitente y el dominio de los enlaces recibidos. 

Confirmar la existencia de la vacante directamente en los canales oficiales de la empresa. 

Activar la autenticación de dos pasos (MFA) en las cuentas. 

Nunca compartir credenciales de acceso a través de formularios online mensajes recibidos por correo electrónico. 

“Aunque las campañas de phishing que involucran oportunidades de empleo falsas no son nada nuevo, los delincuentes siguen perfeccionando sus técnicas para hacerlas más convincentes. Por lo tanto, ante cualquier proceso de selección que solicite credenciales de acceso o presente inconsistencias en las direcciones de correo electrónico y enlaces utilizados, la recomendación es detener inmediatamente la interacción y verificar la autenticidad de la vacante a través de los canales oficiales de la empresa”, concluye el investigador de ESET. 

Además, desde ESET adviertes que si bien las empresas legítimas pueden solicitar currículums, información de contacto y datos profesionales durante el proceso de reclutamiento. Sin embargo, nunca pedirán la contraseña de una cuenta de correo electrónico como requisito para participar en un proceso de selección. Ante cualquier solicitud de este tipo, detener inmediatamente la interacción y confirmar la autenticidad de la vacante a través de los canales oficiales de la organización.

Para saber más ESET puede ingresar a: https://www.welivesecurity.com/es/estafas-enganos/ofertas-laborales-falsas-phishing-suplantan-grandes-marcas