Durante el primer semestre de 2026, la telemetría de ESET LiveGrid recopilada en Chile mostró un panorama dominado por amenazas que buscan iniciar la cadena de ataque a través de las personas: phishing, documentos engañosos, scripts, exploits y programas diseñados para descargar nuevas cargas maliciosas.

El análisis, realizado por ESET Latinoamérica junto a Lockbits, revela además un crecimiento de la actividad detectada hacia el cierre del período. Sin embargo, este aumento debe interpretarse con cautela: las detecciones reflejan actividad maliciosa identificada por las soluciones de ESET y no equivalen necesariamente a incidentes exitosos, empresas comprometidas ni víctimas únicas.
Junio cerró con el mayor nivel relativo de detecciones
Para comparar la actividad de cada mes se utilizó un índice relativo, donde el promedio mensual del semestre equivale a 100.
Febrero registró el nivel más bajo, con un índice de 74, mientras que junio alcanzó 117. En términos relativos, junio presentó aproximadamente un 58% más de detecciones que febrero. La tendencia también muestra un cambio claro desde abril: los últimos tres meses del semestre se ubicaron por encima del promedio. Esto puede relacionarse con una mayor intensidad o simultaneidad de campañas maliciosas, pero no debe interpretarse por sí solo como que Chile se volvió 58% “más inseguro”. El indicador mide volumen de detecciones, no el impacto final de los ataques.

Figura 1. Tendencia mensual de detecciones observadas por ESET LiveGrid en Chile durante H1 2026.
El 77% se concentró en las primeras etapas del ataque
Cuatro categorías explicaron el 77% de todas las detecciones observadas:
- Phishing e ingeniería social: 25%
- Scripts maliciosos: 19%
- Exploits: 18%
- Downloaders: 15%
Estas amenazas suelen aparecer durante el acceso inicial o en las primeras etapas de ejecución. En otras palabras, una parte importante de la actividad fue identificada cuando el atacante todavía intentaba engañar al usuario, aprovechar una vulnerabilidad, ejecutar instrucciones o descargar una segunda carga.
El dato es relevante porque ayuda a explicar por qué categorías asociadas a etapas posteriores, como infostealers, backdoors o herramientas de control remoto, aparecen con porcentajes menores: muchas cadenas pueden quedar interrumpidas antes de llegar a su objetivo final.

Figura 2. Participación de las principales categorías de amenazas detectadas en Chile durante H1 2026.
Phishing e ingeniería social: uno de cada cuatro registros
El phishing y la ingeniería social representaron el 25% del panorama observado por ESET en Chile.
Ya no se trata únicamente del correo tradicional con un enlace evidente. Las detecciones incluyeron contenido HTML, archivos PDF, documentos de ofimática, códigos QR fraudulentos —identificados en variantes como QRCode/Phishing— y mecanismos como FakeCaptcha, detectados en variantes HTML/FakeCaptcha.
El patrón común es la interacción: los atacantes buscan llevar a la persona hacia un sitio falso, una descarga o una instrucción engañosa. Esto no significa que los incidentes sean “culpa del usuario”. Significa que las personas siguen siendo uno de los objetivos preferidos porque tienen acceso legítimo al correo, las aplicaciones cloud, las credenciales y la información corporativa.
Por eso, la capacitación no puede limitarse a una charla anual. Debe incluir contenidos breves y continuos, simulaciones de phishing y métricas que permitan identificar qué áreas requieren refuerzo.
Scripts maliciosos: JavaScript y PowerShell como piezas de la cadena
Los scripts maliciosos alcanzaron el 19%, con JavaScript como tecnología predominante y presencia adicional de PowerShell.
Un script no siempre representa el impacto final. Puede actuar como una etapa intermedia para redirigir al usuario, descargar componentes adicionales, ejecutar comandos, modificar configuraciones o facilitar técnicas de evasión.
Este comportamiento demuestra por qué la investigación no debería detenerse en el primer archivo bloqueado. Para comprender el riesgo real es necesario observar procesos relacionados, conexiones, archivos creados, comandos ejecutados y cualquier intento de persistencia.
Exploits antiguos que siguen generando detecciones
Los exploits representaron el 18% del total. Dentro de esta categoría, CVE-2017-11882 y CVE-2017- 0199 concentraron en conjunto más del 80% de las detecciones.
Ambas vulnerabilidades fueron documentadas en 2017 y están vinculadas a la ejecución de código mediante archivos especialmente preparados en productos de Microsoft Office y componentes relacionados. Que sigan apareciendo años después confirma que los atacantes continúan reutilizando técnicas conocidas cuando todavía encuentran entornos vulnerables o cuando los documentos maliciosos siguen siendo efectivos como señuelo.
La persistencia de estas detecciones puede ser una señal de equipos sin actualizar, aplicaciones heredadas o controles insuficientes. También refuerza la importancia de mantener inventarios de software, aplicar parches y retirar versiones que ya no reciben soporte.
Downloaders: la amenaza que prepara el siguiente paso
Los downloaders representaron otro 15% de las detecciones.
Su función habitual es abrir la puerta a una segunda carga. Dependiendo de la campaña, esa carga puede ser un infostealer, un troyano de acceso remoto, malware bancario, una herramienta de persistencia o incluso un componente utilizado en una intrusión que posteriormente derive en ransomware.
Bloquear el downloader es importante, pero no siempre basta. La organización debe determinar si alcanzó a ejecutar comandos, establecer comunicaciones, descargar archivos o dejar otros artefactos antes de ser detectado.
Robo de información y control remoto
Los infostealers, password stealers y spyware alcanzaron el 7%, mientras que los backdoors, RAT y webshells representaron el 4%.
Entre las amenazas observadas durante el semestre aparecieron familias como Agent Tesla, LummaStealer, Grandoreiro, Mekotio y Mispadu. También se registraron detecciones relacionadas con herramientas como Mimikatz, Cobalt Strike, webshells y aplicaciones de acceso remoto.
Algunas de estas herramientas pueden tener usos legítimos en administración o pruebas de seguridad. Sin embargo, cuando aparecen fuera de un contexto autorizado pueden indicar robo de credenciales, persistencia, movimiento lateral o control remoto de sistemas.
Qué deberían priorizar las empresas chilenas
Los resultados del primer semestre apuntan a una estrategia de defensa compuesta por tres capas complementarias.
Reducir el riesgo humano con plataformas de training y simulación de phishing
Si el 25% de las detecciones está relacionado con phishing e ingeniería social, la concientización debe ser una medida operacional y medible.
ESET Cybersecurity Awareness Training (ECAT) permite capacitar a los colaboradores, ejecutar simulaciones controladas de phishing y medir la evolución de la organización. Su objetivo no es responsabilizar a las personas, sino darles herramientas para reconocer tácticas que cambian constantemente.
Prevenir y administrar con ESET PROTECT
ESET PROTECT entrega una plataforma centralizada para proteger endpoints, servidores y otros componentes del entorno corporativo mediante tecnologías multicapa.
Frente a campañas que combinan documentos, scripts, exploits y downloaders, la prevención debe actuar en distintas etapas. También debe complementarse con gestión de vulnerabilidades, políticas de seguridad, autenticación multifactor y protección de aplicaciones cloud cuando corresponda.
Reconstruir la cadena con XDR y MDR
Cuando una amenaza intenta ejecutar scripts, descargar componentes o utilizar herramientas de acceso remoto, el contexto se vuelve fundamental.
ESET Inspect, como componente habilitador de XDR, permite investigar eventos y relacionar actividades que de manera aislada podrían parecer menores. Para organizaciones que requieren monitoreo continuo y apoyo especializado, los servicios ESET MDR agregan análisis, threat hunting y respuesta administrada 24/7.
La principal conclusión del H1 2026
La telemetría de ESET LiveGrid en Chile muestra que una gran parte de la actividad maliciosa sigue concentrándose en las primeras etapas del ataque. Phishing, scripts, exploits y downloaders explicaron más de tres cuartas partes de las detecciones.
La respuesta no pasa por una única herramienta. Requiere combinar capacitación continua, prevención multicapa, gestión de vulnerabilidades y capacidad de investigación y respuesta.
Como Gold Partner de ESET en Chile, en Lockbits ayudamos a las organizaciones a implementar y administrar ESET PROTECT, fortalecer a sus equipos con ECAT y sumar capacidades XDR o MDR según su nivel de riesgo y madurez.
¿Quieres revisar cómo está protegida tu organización frente a phishing, robo de credenciales y amenazas avanzadas? Conversemos con Lockbits.


