Las campañas de phishing continúan evolucionando y aprovechando la confianza que generan las plataformas más utilizadas por empresas de todo el mundo. En esta oportunidad, un equipo de investigadores de ESET identificó una nueva modalidad de ataque que utiliza sitios falsos de DocuSign para distribuir malware, demostrando cómo los ciberdelincuentes perfeccionan constantemente sus técnicas de engaño.
Aunque los casos analizados fueron detectados inicialmente en Brasil, la investigación advierte que este tipo de campañas puede adaptarse fácilmente a cualquier país de Latinoamérica, incluido Chile, debido al uso masivo de plataformas de firma electrónica en organizaciones de todos los tamaños.
Una investigación liderada por ESET
El hallazgo corresponde al equipo de investigación de ESET, que detectó al menos tres sitios fraudulentos diseñados para imitar la apariencia de DocuSign.
El objetivo de los atacantes es simple: convencer a la víctima de que debe revisar o firmar un documento pendiente. Para ello utilizan correos electrónicos que aparentan provenir de empresas legítimas y que contienen enlaces hacia páginas falsas prácticamente idénticas al sitio oficial.
Una vez que el usuario accede al enlace, comienza automáticamente la descarga de un archivo malicioso, sin necesidad de realizar acciones adicionales.
Esta automatización aumenta considerablemente el riesgo, ya que muchas víctimas ni siquiera alcanzan a notar que se está descargando un archivo sospechoso.
¿Por qué DocuSign?
No es casualidad que los atacantes hayan elegido esta plataforma. DocuSign es uno de los servicios de firma electrónica más utilizados a nivel mundial, con millones de organizaciones que lo emplean para contratos, aprobaciones y documentos corporativos.
Precisamente por esa confianza, la marca se ha convertido en un excelente señuelo para campañas de ingeniería social. De hecho, según la telemetría analizada por ESET, DocuSign fue la marca más utilizada como gancho en campañas de phishing detectadas en Brasil durante 2026.
Esta tendencia demuestra que los ciberdelincuentes ya no solo suplantan bancos o servicios de mensajería; ahora también aprovechan plataformas ampliamente utilizadas dentro del entorno empresarial.
Así funciona la estafa
El ataque comienza con un correo electrónico cuidadosamente diseñado para despertar la curiosidad o generar urgencia.
Los mensajes suelen hacer referencia a:
- Contratos pendientes.
- Documentos por revisar.
- Facturas.
- Cotizaciones.
- Acuerdos comerciales.
- Solicitudes de aprobación.
Al hacer clic sobre el enlace, la víctima llega a un sitio cuya apariencia replica la interfaz de DocuSign.
Sin embargo, un análisis detallado permite detectar pequeñas diferencias en la dirección web, donde los delincuentes utilizan dominios muy similares al original para aparentar legitimidad.
Mientras el usuario cree estar accediendo a un documento legítimo, el sitio inicia automáticamente la descarga de un archivo malicioso con extensión .vbs.
El verdadero riesgo comienza después de la descarga
Durante su análisis, los investigadores de ESET comprobaron que estos archivos funcionan como downloaders.
En otras palabras, su función principal no es causar el daño directamente, sino preparar el equipo para descargar amenazas adicionales.
Entre las acciones observadas se encuentran:
- Ejecución de comandos mediante PowerShell.
- Creación de mecanismos de persistencia.
- Descarga de nuevos archivos maliciosos.
- Comunicación con servidores externos.
Aunque algunos servidores utilizados por los atacantes ya no estaban disponibles durante la investigación, el comportamiento observado indica que campañas similares pueden utilizar posteriormente malware mucho más peligroso.
Entre las amenazas que normalmente acompañan este tipo de ataques destacan:
- Robo de credenciales.
- Troyanos de acceso remoto (RAT).
- Infostealers.
- Malware capaz de monitorear la actividad del usuario.
Por esta razón, un archivo aparentemente inofensivo puede convertirse en la puerta de entrada para comprometer completamente un equipo corporativo.
Un riesgo que trasciende Brasil
Si bien la investigación se desarrolló sobre campañas dirigidas a usuarios brasileños, ESET advierte que la infraestructura utilizada puede reutilizarse fácilmente en otros países.
Basta con modificar el idioma del correo electrónico o adaptar el contexto del mensaje para lanzar campañas prácticamente idénticas en el resto de Latinoamérica.
Para organizaciones chilenas esto representa un riesgo especialmente relevante, considerando el creciente uso de plataformas digitales para contratos, recursos humanos, proveedores y procesos comerciales.
Qué hacer si descargaste el archivo
Si un usuario descarga accidentalmente uno de estos archivos, actuar rápidamente puede marcar la diferencia.
Las principales recomendaciones son:
- Desconectar inmediatamente el equipo de Internet y de la red corporativa.
- No ejecutar el archivo descargado.
- Realizar un análisis completo utilizando una solución de seguridad confiable.
- Cambiar las contraseñas de las cuentas utilizadas desde ese dispositivo.
- Informar al equipo de TI o seguridad si el equipo pertenece a una organización.
Estas medidas ayudan a reducir el impacto antes de que el malware complete todas sus etapas de infección.
Cómo evitar este tipo de campañas
La prevención continúa siendo la herramienta más efectiva frente al phishing.
Algunas buenas prácticas incluyen:
- Revisar cuidadosamente el remitente del correo.
- Verificar la dirección web antes de ingresar información.
- Desconfiar de mensajes que generan urgencia.
- Evitar abrir archivos o enlaces inesperados.
- Utilizar soluciones de protección capaces de detectar amenazas antes de su ejecución.
- Capacitar periódicamente a los colaboradores para reconocer intentos de ingeniería social.
La tecnología resulta indispensable, pero el criterio del usuario sigue siendo una de las barreras más importantes frente a este tipo de ataques.
La investigación de ESET confirma una tendencia creciente
La suplantación de marcas reconocidas continúa siendo una de las estrategias más efectivas para los ciberdelincuentes.
Aprovechar la confianza que generan plataformas ampliamente utilizadas permite aumentar considerablemente las probabilidades de éxito de una campaña de phishing.
La investigación desarrollada por el equipo de ESET demuestra que estas amenazas evolucionan constantemente y que cualquier organización puede convertirse en objetivo, independientemente de su tamaño o industria.
En Lockbits trabajamos junto a ESET para ayudar a las empresas a fortalecer su postura de ciberseguridad mediante soluciones de protección, monitoreo y concientización que permiten reducir el impacto de campañas de phishing, malware e ingeniería social antes de que comprometan la continuidad del negocio.
Conversemos en https://lockbits.cl/contacto/


