El phishing continua como principal vector de ataque de los infostealers en las campañas dirigidas contra empresas españolas

En el recientemente publicado informe semestral de amenazas correspondiente a los meses comprendidos entre diciembre de 2025 y mayo de 2026 pudimos comprobar, una vez más, como España se encuentra entre los países donde más ciberamenazas se detectan. Entre estas ciberamenazas, el phishing y los infostealers suelen destacar en nuestro país, algo que no es de extrañar si observamos la estrecha relación que mantienen.


Es por eso que, revisando campañas de los últimos días, vamos a comprobar como los delincuentes utilizan la suplantación de identidad para propagar su amenazas dirigidas a robar la información, especialmente aquella relacionada con credenciales. Tal y como podemos ver en las imágenes mostradas a continuación, los delincuentes sueles usar frecuentemente la temática del abono de facturas para tratar de resultar más convincentes. Estos correos suelen estar dirigidos a los departamentos de administración y finanzas, los cuales reciben decenas de emails similares todos los días, por lo que no es de extrañar que muchos usuarios caigan en la trampa.

En estos correos los delincuentes suelen suplantar la identidad de otras empresas para tratar de resultar más convincentes. En ocasiones, esta suplantación se produce tras un compromiso previo de una cuenta de correo de la empresa suplantada, lo cual ayuda a que el email malicioso pase por legítimo aunque este sigue pudiendo ser detectado por las soluciones de seguridad al revisar los ficheros adjuntos o los enlaces incrustados.

Otra técnica bastante común consiste en incrustar dentro del email una imagen de una supuesta factura que, en realidad, contiene un enlace a una web o servicio de alojamiento donde los delincuentes tienen preparadas las muestras que usarán en esa campaña para infectar a sus víctimas. En las siguientes imágenes podemos comprobar como los delincuentes utilizan servicios legítimos como Discord o Mediafire para alojar sus amenazas, tratando así de evitar la detección por parte de las soluciones de seguridad.

La finalidad es que el usuario descargue y ejecute los ficheros maliciosos preparados por los atacantes, ficheros que se encargan de iniciar la cadena de infección que termina descargando el payload elegido por los delincuentes. En estas campañas, el payload es un infostealer de alguna de las familias más reconocidas y prevalentes que han estado propagándose en España en los últimos años aunque, a lo largo del tiempo, hemos visto como los atacantes han ido cambiando sus preferencias en lo que respecta al tipo de ficheros usados.

En la imagen que vemos sobre estas líneas podemos observar la prevalencia de ficheros scripts en lugar de ejecutables (más prevalentes hace unos años). Este cambio de tendencia ha sido bastante notable, no solo en las campañas protagonizadas por infostealers sino también en muchas otras. De hecho, según la telemetría de ESET podemos observar como, en los últimos seis meses en España, más del 41% de detecciones de ficheros maliciosos corresponden a scripts, seguidos de lejos en segunda posición por archivos PDF y quedando los ejecutables relegados a la cuarta posición.

Con respecto a las familias de malware detectadas en estas campañas de propagación de infostealers, seguimos observando a cierto número de actores que continúan en las primeras posiciones desde hace tiempo, con algún cambio de posición en el ranking cada cierto tiempo. Familias de malware como Agent Tesla, Formbook o Snake siguen siendo las más detectadas debido al ecosistema de afiliados que los sostiene y el continuo soporte recibido por sus desarrolladores.

Esto es algo que podemos confirmar echando de nuevo un vistazo a las estadísticas de los últimos meses proporcionadas por la telemetría de ESET, donde vemos como las familias de infostealers que hemos mencionado permanecen en el top 10. Sin embargo, no debemos olvidar que este dominio del ecosistema de los ladrones de información puede terminar abruptamente y otros jugadores pueden pasar a ocupar estas posiciones, algo que ya hemos observado en el pasado.

Así las cosas, una vez revisada la información estadística y comparada con campañas actuales de phishing que están siendo usadas para propagar infostealers podemos ver como los delincuentes continúan usando técnicas tradicionales, aunque, cada vez más perfeccionadas. El uso de la inteligencia artificial no es especialmente destacado en estas campañas, aunque se ha hecho notar sobre todo en la redacción de algunos correos y en la automatización de ciertos procesos, lo que hace que la barrera de entrada de los delincuentes sea muy baja y cualquiera con pocos conocimientos pueda preparar una campaña efectiva en poco tiempo.

Esta situación nos lleva a reflexionar como se encuentran las empresas españolas ante este tipo de ataques ya que, si bien no son especialmente sofisticados, la gran cantidad de ellos que se detectan cada día supongan un problema si los usuarios no están atentos todo el tiempo. No obstante, la detección de este tipo de amenazas suele estar bien gestionada por las soluciones de seguridad y, si estas se configuran correctamente, es difícil que uno de estos correos llegue a la bandeja de entrada de algún empleado.

De cara al futuro, es muy probable que los delincuentes sigan automatizando procesos mediante IA y la aprovechen también para generar campañas cada vez más elaboradas, convincentes y difíciles de detectar por lo que resulta vital que permanezcamos informados sobre la evolución de la ciberdelincuencia y así podamos prepararnos en consecuencia.

Josep Albors


Las pymes españolas lideran la adopción de IA a nivel global, pero casi cuatro de cada diez no regulan su uso