Una nueva campaña de distribución de malware a través de WhatsApp fue identificada por Kaspersky, utilizando cuentas comprometidas de contactos conocidos para enviar archivos falsos relacionados con facturas, pagos, extractos bancarios y avisos de deuda. La amenaza, detectada también en América Latina, aprovecha la confianza de los usuarios para facilitar la infección.
La investigación, revelada en junio de 2026 por el Equipo Global de Investigación y Análisis de Kaspersky (GReAT), detalla que los atacantes envían los archivos maliciosos mediante WhatsApp Web y WhatsApp Desktop. Al proceder de una conversación habitual, el mensaje genera menor sospecha.
Funcionamiento de la amenaza
El archivo adjunto emplea VBScript para ejecutar instrucciones en el computador de la víctima. El proceso técnico incluye los siguientes pasos:
- Al abrir el archivo, se crea un directorio de trabajo en la carpeta pública de documentos del sistema.
- Se recuperan componentes adicionales desde una infraestructura externa mediante Windows Script Host.
- Se descarga un archivo comprimido que contiene un paquete de instalación para software de supervisión y gestión remota.
Aunque estas herramientas de administración tienen usos legítimos en soporte técnico, en este escenario otorgan a los ciberdelincuentes acceso remoto no autorizado, permitiendo controlar el dispositivo, realizar movimientos laterales y ejecutar acciones maliciosas.
Ingeniería social y alcance global
La campaña destaca por el uso de ingeniería social al disfrazar los archivos como documentos empresariales cotidianos. Los nombres de los documentos se han registrado en diversos idiomas, como inglés, portugués, francés, alemán y malayo. Asimismo, algunas muestras incluyen metadatos y comentarios diseñados para imitar componentes legítimos de Microsoft Windows Update con el fin de eludir la detección.
Fabio Assolini, Lead Security Researcher de GReAT para América Latina en Kaspersky, señaló sobre la campaña:
“Lo más preocupante de esta campaña no es solo el uso de WhatsApp como canal de distribución, sino la forma en que los atacantes convierten una conversación cotidiana en una puerta de entrada al dispositivo. Cuando el archivo llega desde una cuenta conocida, la primera barrera de defensa del usuario, la desconfianza, se debilita. Esto demuestra cómo el crimeware está dejando de depender únicamente de correos sospechosos o sitios falsos, y está migrando hacia espacios donde las personas interactúan con mayor naturalidad y prevención.”
Recomendaciones de seguridad
Para prevenir infecciones y proteger los equipos, los expertos sugieren las siguientes medidas:
- Desconfiar de archivos inesperados: Aunque provengan de contactos conocidos, es recomendable confirmar la autenticidad del envío por otro canal si no se había solicitado.
- Evitar extensiones peligrosas: No abrir archivos de tipo script o ejecutables (como
.vbs,.vbe,.exe,.bat,.cmd,.jsy.ps1) sin verificar su origen. - Revisar nombres y contextos: Prestar atención a documentos que simulen ser facturas o comprobantes de pago, especialmente si llegan sin contexto previo.
- Implementar protección: Utilizar soluciones de seguridad confiables en los dispositivos para bloquear amenazas antes de que comprometan el sistema.
















Discussion about this post