¿WhatsApp se ha convertido en un nuevo canal para que ciberdelincuentes distribuyan malware a través de mensajes que parecen venir de contactos conocidos?, pues la respueta es sí, por lo que debes tener mucho ciuidado de caer en las garras de estos defraudadores.
La firma Kaspersky identificó una campaña que utiliza cuentas comprometidas para enviar archivos falsos relacionados con facturas, pagos, extractos bancarios o avisos de deuda. Esta táctica busca aprovechar la confianza de los usuarios y aumentar las probabilidades de que abran el contenido malicioso. Los expertos también detectaron esta amenaza en América Latina.
El Equipo Global de Investigación y Análisis de Kaspersky (GReAT) reveló esta campaña en junio de este 2026. Este grupo alertó sobre la existencia de esta agresiva táctica que también usa los envíos masivos por correo electrónico.
Según la investigación, los atacantes utilizan cuentas de WhatsApp previamente comprometidas para enviar archivos adjuntos maliciosos a través de WhatsApp Web y WhatsApp Desktop.
Al llegar desde una conversación conocida, el mensaje puede parecer legítimo y disminuir las sospechas en la víctima. El archivo malicioso utiliza VBScript, un tipo de script que ejecuta instrucciones en la computadora cuando el usuario lo abre.
Lee: Las falsas ofertas de empleo cunden en WhatsApp
Una vez que el malware se activa, inicia una cadena de acciones en el sistema afectado. Primero, descarga otros componentes desde una infraestructura externa y permite la instalación de herramientas que dan acceso remoto al equipo. Los atacantes pueden utilizar este tipo de acceso para realizar las siguientes acciones:
- Mantener el control sobre el dispositivo.
- Moverse dentro del sistema.
- Ejecutar nuevas acciones maliciosas.
¿Cómo funciona esta estafa en México?
La estafa va en aumento en México.
- Usan archivos fraudulentos: Mandan mensajes con documentos que parecen facturas, estados de cuenta o recibos de trabajo.
- Usan instituciones oficiales: Por ejemplo, el SAT y también empresas de paquetería, aduanales y muchas otras.
- ¿Qué pasa si lo abres? Si descargas el archivo, programas de malware se instalan en tu celular o computadora y roban tus contraseñas y datos.
Ingeniería social: clave de esta campaña
El uso de ingeniería social es una de las claves de esta campaña. «Los archivos están diseñados para parecer documentos empresariales habituales, como facturas, extractos bancarios, estados de cuenta, registros de pago y avisos de deuda.
«Además, los nombres de los archivos se han encontrado en varios idiomas, entre ellos inglés, portugués, francés, alemán y malayo, lo que apunta a una operación con alcance amplio y adaptable a distintas regiones», señala Kaspersky.
La firma agrega que algunas muestras del malware incluyen comentarios y metadatos que intentan imitar componentes legítimos de Microsoft Windows Update. «Esta técnica busca hacer que el archivo parezca menos sospechoso y dificultar su identificación por parte de usuarios que no cuentan con una protección adecuada».
El análisis técnico explica que, cuando el usuario abre el archivo adjunto, se activa una secuencia de scripts en el dispositivo.
«El primero crea un directorio de trabajo en la carpeta pública de documentos del sistema, luego recupera archivos adicionales desde una infraestructura externa y los ejecuta mediante Windows Script Host. Posteriormente, estos componentes descargan un archivo comprimido que contiene un paquete de instalación para software de supervisión y gestión remota«.
Uso legítimo e ilegítimo de las herramientas de TI
Este tipo de herramientas puede tener usos legítimos en entornos de soporte técnico o administración de TI, pero en manos de ciberdelincuentes puede convertirse en una vía para tomar el control remoto de un equipo sin autorización. Por eso, los expertos advierten que los usuarios deben desconfiar de archivos inesperados, incluso cuando provengan de contactos conocidos o de conversaciones habituales.
«Lo más preocupante de esta campaña no es solo el uso de WhatsApp como canal de distribución, sino la forma en que los atacantes convierten una conversación cotidiana en una puerta de entrada al dispositivo. Cuando el archivo llega desde una cuenta conocida, la primera barrera de defensa del usuario, la desconfianza, se debilita», comenta Fabio Assolini, Lead Security Researcher de GReAT para América Latina en Kaspersky.
Agrega que «esto demuestra cómo el crimeware está dejando de depender únicamente de correos sospechosos o sitios falsos, y está migrando hacia espacios donde las personas interactúan con mayor naturalidad y menos prevención. Para las organizaciones y los usuarios, el riesgo está en que un documento que parece rutinario, como una factura o un comprobante de pago, puede terminar habilitando el acceso remoto al equipo y abrir la puerta al robo de información, movimientos laterales o nuevas infecciones».
¿Cómo evitar estas vulnerabilidades?
Para mantener tus dispositivos seguros frente a esta amenaza y evitar que los ciberdelincuentes roben tu información personal, los expertos en ciberseguridad comparten las siguientes recomendaciones clave:
- Actuar con precaución al recibir archivos adjuntos inesperados a través de WhatsApp, incluso cuando parezcan proceder de contactos conocidos. Si el archivo no fue solicitado, es recomendable confirmarlo por otro canal antes de abrirlo.
- Evitar abrir archivos de tipo script o ejecutables, como.vbs, .vbe, .exe, .bat, .cmd, .js y .ps1, a menos que se haya verificado de forma independiente su legitimidad.
- Revisar con atención los nombres de los archivos y desconfiar de documentos que aparenten ser facturas, pagos, extractos bancarios o avisos de deuda, especialmente si llegan sin contexto o con mensajes genéricos.
- Utilizar una solución de seguridad confiable en computadoras y dispositivos móviles, como Kaspersky Premium, que ayude a identificar archivos maliciosos, bloquear amenazas y prevenir infecciones antes de que comprometan el equipo.






