{"id":180286,"date":"2026-07-21T14:31:18","date_gmt":"2026-07-21T17:31:18","guid":{"rendered":"https:\/\/www.itsitio.com\/co\/?p=180286"},"modified":"2026-07-21T14:31:18","modified_gmt":"2026-07-21T17:31:18","slug":"whatsapp-ya-es-uno-de-los-canales-favoritos-para-distribuir-malware-alertan-por-una-campana-que-simula-facturas-y-pagos","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/co\/seguridad\/whatsapp-ya-es-uno-de-los-canales-favoritos-para-distribuir-malware-alertan-por-una-campana-que-simula-facturas-y-pagos\/","title":{"rendered":"WhatsApp ya es uno de los canales favoritos para distribuir malware: alertan por una campa\u00f1a que simula facturas y pagos"},"content":{"rendered":"<p data-start=\"534\" data-end=\"1044\">WhatsApp se convirti\u00f3 en un nuevo canal para que los ciberdelincuentes distribuyan malware mediante mensajes que parecen provenir de contactos conocidos. <strong>Kaspersky<\/strong> detect\u00f3 una campa\u00f1a que utiliza cuentas previamente comprometidas para enviar archivos falsos relacionados con facturas, pagos, extractos bancarios o avisos de deuda, una estrategia que busca aprovechar la confianza del usuario para aumentar las probabilidades de que abra el archivo malicioso. La amenaza tambi\u00e9n fue detectada en Am\u00e9rica Latina.<\/p>\n<p data-start=\"1046\" data-end=\"1391\">La investigaci\u00f3n fue realizada por el Equipo Global de Investigaci\u00f3n y An\u00e1lisis (GReAT) de Kaspersky, que identific\u00f3 que<strong> los atacantes utilizan WhatsApp Web y WhatsApp Desktop para distribuir los archivos desde conversaciones leg\u00edtimas<\/strong>. Al llegar desde un contacto conocido, el mensaje genera menos sospechas y aumenta la efectividad del ataque.<\/p>\n<h2 data-section-id=\"1txirqg\" data-start=\"1393\" data-end=\"1424\"><span style=\"color: #000080\" role=\"text\"><strong data-start=\"1396\" data-end=\"1424\">C\u00f3mo funciona el malware<\/strong><\/span><\/h2>\n<p data-start=\"1426\" data-end=\"1883\">El archivo malicioso utiliza <strong data-start=\"1455\" data-end=\"1467\">VBScript<\/strong>, un tipo de script capaz de ejecutar instrucciones autom\u00e1ticamente cuando el usuario lo abre. A partir de ese momento, inicia una cadena de acciones que descarga nuevos componentes desde infraestructura externa e instala herramientas que permiten el acceso remoto al equipo comprometido. Ese acceso puede ser utilizado para controlar el dispositivo, desplazarse por el sistema o ejecutar nuevas acciones maliciosas.<\/p>\n<p data-start=\"1885\" data-end=\"2313\">La campa\u00f1a se apoya principalmente en <strong data-start=\"1923\" data-end=\"1944\">ingenier\u00eda social<\/strong>. Los archivos est\u00e1n dise\u00f1ados para parecer documentos habituales dentro del \u00e1mbito empresarial, como facturas, estados de cuenta, comprobantes de pago o avisos de deuda. Adem\u00e1s, los investigadores encontraron versiones con nombres en distintos idiomas, entre ellos ingl\u00e9s, portugu\u00e9s, franc\u00e9s, alem\u00e1n y malayo, lo que evidencia el alcance internacional de la operaci\u00f3n.<\/p>\n<p data-start=\"2315\" data-end=\"2570\">Los especialistas tambi\u00e9n detectaron que algunas muestras incorporan comentarios y metadatos que imitan componentes de <strong data-start=\"2434\" data-end=\"2462\">Microsoft Windows Update<\/strong>, una t\u00e9cnica destinada a reducir las sospechas del usuario y dificultar la detecci\u00f3n del archivo malicioso.<\/p>\n<h2 data-section-id=\"1giwq0x\" data-start=\"2572\" data-end=\"2623\"><span style=\"color: #000080\" role=\"text\"><strong data-start=\"2575\" data-end=\"2623\">El riesgo de confiar en un mensaje cotidiano<\/strong><\/span><\/h2>\n<p data-start=\"2625\" data-end=\"3024\">Seg\u00fan el an\u00e1lisis t\u00e9cnico, al ejecutar el archivo se crea un directorio de trabajo en el sistema, se descargan nuevos componentes y finalmente se instala un software de supervisi\u00f3n y gesti\u00f3n remota. Aunque este tipo de herramientas tiene usos leg\u00edtimos en entornos corporativos, en manos de ciberdelincuentes puede convertirse en una puerta de entrada para tomar control del equipo sin autorizaci\u00f3n.<\/p>\n<p data-start=\"3026\" data-end=\"3454\">&#8220;Lo m\u00e1s preocupante de esta campa\u00f1a no es solo el uso de WhatsApp como canal de distribuci\u00f3n, sino la forma en que los atacantes convierten una conversaci\u00f3n cotidiana en una puerta de entrada al dispositivo. Cuando el archivo llega desde una cuenta conocida, la primera barrera de defensa del usuario, la desconfianza, se debilita&#8221;, explic\u00f3 <strong>Fabio Assolini<\/strong>, Lead Security Researcher de GReAT para Am\u00e9rica Latina en Kaspersky.<\/p>\n<p data-start=\"3456\" data-end=\"3975\">El especialista agreg\u00f3 que este tipo de ataques demuestra c\u00f3mo el crimeware est\u00e1 migrando desde los tradicionales correos sospechosos hacia plataformas donde las personas interact\u00faan con mayor naturalidad y menos prevenci\u00f3n. <strong data-start=\"3681\" data-end=\"3964\">&#8220;Para las organizaciones y los usuarios, el riesgo est\u00e1 en que un documento que parece rutinario, como una factura o un comprobante de pago, puede terminar habilitando el acceso remoto al equipo y abrir la puerta a robo de informaci\u00f3n, movimientos laterales o nuevas infecciones&#8221;<\/strong>, advirti\u00f3.<\/p>\n<h2 data-section-id=\"1uz1vm6\" data-start=\"3977\" data-end=\"4023\"><span role=\"text\"><strong data-start=\"3980\" data-end=\"4023\">C\u00f3mo protegerse de este tipo de ataques<\/strong><\/span><\/h2>\n<p data-start=\"4025\" data-end=\"4123\">Los especialistas recomiendan adoptar algunas medidas b\u00e1sicas para reducir el riesgo de infecci\u00f3n:<\/p>\n<ul data-start=\"4125\" data-end=\"4747\">\n<li data-section-id=\"1rxmvu\" data-start=\"4125\" data-end=\"4215\"><strong data-start=\"4127\" data-end=\"4165\">Desconfiar de archivos inesperados<\/strong>, incluso cuando provengan de contactos conocidos.<\/li>\n<li data-section-id=\"d9oz2d\" data-start=\"4216\" data-end=\"4309\"><strong data-start=\"4218\" data-end=\"4246\">Confirmar por otro canal<\/strong> si el remitente realmente envi\u00f3 el documento antes de abrirlo.<\/li>\n<li data-section-id=\"500a1w\" data-start=\"4310\" data-end=\"4473\"><strong data-start=\"4312\" data-end=\"4369\">Evitar ejecutar archivos de tipo script o ejecutables<\/strong>, como <code data-start=\"4376\" data-end=\"4382\">.vbs<\/code>, <code data-start=\"4384\" data-end=\"4390\">.vbe<\/code>, <code data-start=\"4392\" data-end=\"4398\">.exe<\/code>, <code data-start=\"4400\" data-end=\"4406\">.bat<\/code>, <code data-start=\"4408\" data-end=\"4414\">.cmd<\/code>, <code data-start=\"4416\" data-end=\"4421\">.js<\/code> o <code data-start=\"4424\" data-end=\"4430\">.ps1<\/code>, salvo que su origen haya sido verificado.<\/li>\n<li data-section-id=\"kfiuez\" data-start=\"4474\" data-end=\"4621\"><strong data-start=\"4476\" data-end=\"4528\">Revisar cuidadosamente el nombre de los archivos<\/strong>, especialmente si hacen referencia a facturas, pagos, extractos bancarios o avisos de deuda.<\/li>\n<li data-section-id=\"1n5ccif\" data-start=\"4622\" data-end=\"4747\"><strong data-start=\"4624\" data-end=\"4662\">Utilizar una soluci\u00f3n de seguridad<\/strong> capaz de detectar y bloquear archivos maliciosos antes de que comprometan el equipo.<\/li>\n<\/ul>\n<h2 data-section-id=\"4lgixi\" data-start=\"4754\" data-end=\"4781\"><span style=\"color: #000080\" role=\"text\"><strong data-start=\"4757\" data-end=\"4781\">Preguntas frecuentes<\/strong><\/span><\/h2>\n<p data-section-id=\"1vjymaz\" data-start=\"4783\" data-end=\"4834\"><span role=\"text\"><strong data-start=\"4787\" data-end=\"4834\">\u00bfC\u00f3mo se propaga este malware por WhatsApp?<\/strong><\/span><\/p>\n<p data-start=\"4835\" data-end=\"5018\">Los atacantes utilizan cuentas de WhatsApp previamente comprometidas para enviar archivos maliciosos que aparentan ser documentos leg\u00edtimos, aprovechando la confianza entre contactos.<\/p>\n<p data-section-id=\"rw5ecz\" data-start=\"5020\" data-end=\"5062\"><span role=\"text\"><strong data-start=\"5024\" data-end=\"5062\">\u00bfQu\u00e9 sucede si se abre el archivo?<\/strong><\/span><\/p>\n<p data-start=\"5063\" data-end=\"5233\">El archivo ejecuta scripts que descargan nuevos componentes e instalan herramientas de acceso remoto, permitiendo que los ciberdelincuentes controlen el equipo infectado.<\/p>\n<p data-section-id=\"104nj0z\" data-start=\"5235\" data-end=\"5285\"><span role=\"text\"><strong data-start=\"5239\" data-end=\"5285\">\u00bfC\u00f3mo evitar caer en este tipo de enga\u00f1os?<\/strong><\/span><\/p>\n<p data-start=\"5286\" data-end=\"5480\" data-is-last-node=\"\" data-is-only-node=\"\">La principal recomendaci\u00f3n es no abrir archivos inesperados, verificar con el remitente antes de hacerlo y contar con una soluci\u00f3n de seguridad que pueda detectar amenazas antes de su ejecuci\u00f3n.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una campa\u00f1a detectada por Kaspersky utiliza cuentas comprometidas para enviar archivos maliciosos que parecen documentos comerciales leg\u00edtimos.<\/p>\n","protected":false},"author":229,"featured_media":180287,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[20],"tags":[171],"class_list":["post-180286","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-kaspersky"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/180286","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/comments?post=180286"}],"version-history":[{"count":2,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/180286\/revisions"}],"predecessor-version":[{"id":180290,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/180286\/revisions\/180290"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media\/180287"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media?parent=180286"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/categories?post=180286"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/tags?post=180286"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}