El panorama de amenazas digitales en México durante el primer semestre de 2026 registró una marcada concentración geográfica en fraudes de ingeniería social avanzada. De acuerdo con el reporte semestral de telemetría presentado por ESET —compañía global especializada en detección proactiva de ciberamenazas—, México se consolidó como el epicentro del QRishing en América Latina al absorber casi el 70% de toda la actividad regional vinculada a este vector de ataque. La modalidad consiste en la inserción de códigos QR fraudulentos para dirigir a las víctimas hacia portales maliciosos y vulnerar las pasarelas tradicionales de inspección de correo corporativo (secure email gateways).
El estudio detalla que la rápida adopción comunitaria y mercantil de códigos QR para trámites administrativos, validación de identidades y cobros electrónicos en territorio mexicano propició una superficie propicia para eludir los filtros estáticos de seguridad perimetral. A este mecanismo se sumó la persistencia de notificaciones fiscales y comprobantes apócrifos en formato PDF (aprovechando la dinámica de facturación electrónica CFDI), así como la suplantación de identidad corporativa en herramientas de uso cotidiano como DocuSign, WeTransfer y Telegram.
Ingeniería social, paridad con downloaders y deuda técnica
El análisis técnico de ESET resalta que los atacantes en México no precisan desarrollar métodos inéditos para comprometer redes productivas, sino que capitalizan la combinación de ingeniería social y fallas de software no corregidas:
“Los datos del primer semestre muestran que los ciberdelincuentes no necesitan necesariamente desarrollar técnicas completamente nuevas para comprometer a una organización. En muchos casos, aprovechan vulnerabilidades conocidas, sistemas sin actualizar y técnicas de ingeniería social que continúan siendo efectivas. La combinación de estos factores permite construir ataques que inician con un engaño y pueden terminar con el robo de información o en el despliegue de malware”.
— David González, investigador de seguridad informática de ESET.
En el desglose cuantitativo nacional, el phishing acumuló el 20.53% del total de eventos detectados, operando en estrecha paridad con los downloaders maliciosos, que alcanzaron el 19.99%. De manera conjunta, ambos vectores representaron cuatro de cada diez alertas procesadas en el país. Dentro de los descargadores intermedios, JS/TrojanDownloader.Agent encabezó la actividad con el 9.31% del volumen nacional, seguido por Win/TrojanDownloader.VB (5.18%), complementados por la circulación de scripts maliciosos ofuscados como JS/Danger.ScriptAttachment (5.20%), empleados como puente para sortear barreras perimetrales.
Explotación de vulnerabilidades legadas y mapa del ransomware
Otro de los aspectos más críticos documentados en el informe es la dependencia de vulnerabilidades históricas. La categoría de exploits representó el 12.95% de las amenazas en México, donde más del 90% del volumen correspondió a fallas divulgadas en 2017 sobre suites de Microsoft Office. En particular, la vulnerabilidad CVE-2017-0199 (asociada a la ejecución remota de código mediante objetos OLE) se posicionó como la amenaza individual número uno del semestre en el país, concentrando por sí sola el 9.80% del total nacional de eventos entre todas las categorías, acompañada por CVE-2017-11882 con el 1.93%.
En cuanto al robo de credenciales y spyware (infostealers), la variante Win/PSW.Amatera representó el 1.51% de las detecciones nacionales, conviviendo con familias consolidadas como AgentTesla (0.95%) y Formbook (0.26%), además de cepas emergentes como LummaStealer y Rhadamanthys. En el ámbito de fraudes bancarios, México exhibió una marcada singularidad al concentrar el 96% de las detecciones latinoamericanas de la firma Win/Spy.Banker, junto a la actividad persistente de troyanos transaccionales regionales como Grandoreiro (0.25%), Casbaneiro y Mispadu.
Finalmente, aunque los ataques de ransomware representaron el 1.26% del volumen total, constituyeron la mayor amenaza a la continuidad de operaciones. El 97% de los incidentes bloqueados correspondió a firmas genéricas Win/Filecoder, neutralizadas en memoria. No obstante, en ataques selectivos bajo el modelo de Ransomware-as-a-Service (RaaS), México figuró como el país con mayor diversidad de actores hostiles en la región, identificándose células dirigidas de Conti, Qilin, DarkSide, Cl0p, Mallox, Nemty, Kasseika, Avaddon y Phobos, lo que demanda una estricta disciplina de parchado preventivo y monitoreo heurístico de endpoints.
Equipo de redacción








Leave a Reply