Phishing con PDF adjunto: cómo los atacantes esconden malware en documentos

Phishing con PDF adjunto: cómo los atacantes esconden malware en documentos

Un adjunto PDF puede instalar malware sin que abras ningún enlace ni ejecutes nada visible. El phishing pdf se ha convertido en la vía preferida para colar pdf malicioso más allá de los filtros tradicionales, porque el formato tiene fama de "seguro" y casi nadie sospecha de un adjunto phishing con el logo de Correos o de la Agencia Tributaria. En MataSpam llevamos meses viendo cómo un simple documento fraudulento hace más daño que veinte enlaces cutres en el cuerpo del email. Aquí te contamos cómo funciona el pdf exploit, qué señales lo delatan y qué hacer si ya lo has abierto.

Por qué el PDF es el disfraz perfecto para el malware

Un PDF no es un archivo de texto. Es un contenedor que puede incluir JavaScript embebido, formularios, enlaces automáticos y objetos incrustados. El estándar lo permite desde hace más de veinte años, así que el problema no es nuevo: lo nuevo es la escala del abuso.

Los antivirus tradicionales analizan la firma del archivo, no siempre lo que ocurre cuando Adobe Reader o Chrome lo interpretan. Eso deja hueco para dos técnicas principales:

  • PDF con enlace incrustado: el documento en sí no hace nada malicioso, pero contiene un botón o texto que lleva a una web de phishing que imita un banco, Microsoft 365 o la Seguridad Social.
  • PDF con JavaScript o exploit de lector: aprovecha vulnerabilidades del software que lo abre para ejecutar código sin que el usuario haga nada más que abrir el archivo.

La primera opción es, con diferencia, la más común en campañas de phishing pdf masivo porque no depende de que la víctima tenga un lector desactualizado. Funciona en cualquier dispositivo, incluido el móvil.

Anatomía de una campaña real: el señuelo de la factura pendiente

El patrón que más repetimos en nuestros análisis de spam es siempre parecido. Un email que aparenta venir de una empresa de mensajería, una gestoría o Hacienda, con un PDF adjunto llamado algo como "Factura_Pendiente_2026.pdf" o "Notificacion_Requerimiento.pdf".

Al abrirlo, el documento muestra una imagen borrosa de un supuesto documento oficial con un botón "Ver documento completo" o "Descargar archivo seguro". Ese botón no abre nada dentro del PDF: es un enlace que lleva a una página que pide credenciales de correo, banco o Microsoft 365.

La gracia del truco está en que el propio PDF actúa como landing page intermedia. Muchos filtros de correo escanean URLs en el cuerpo del mensaje pero no siempre analizan a fondo los enlaces dentro de un adjunto phishing en PDF. Es la misma lógica que ya vimos con el dependency confusion en paquetes npm y PyPI: aprovechar la confianza en un canal que nadie vigila de cerca.

Señales de alerta en un pdf malicioso

No hace falta ser analista de malware para detectar la mayoría de estos casos. Presta atención a esto antes de hacer doble clic:

SeñalPor qué importa
Remitente que no coincide con el dominio realLas empresas legítimas no mandan facturas desde Gmail o dominios recién registrados
Nombre de archivo con urgencia"URGENTE", "ÚLTIMO AVISO", "Requerimiento_Judicial" buscan que actúes sin pensar
PDF que pide "activar contenido" o abrir con un visor externoUn documento normal no necesita permisos especiales para verse
Botones o enlaces que llevan a dominios extrañosPasa el ratón por encima (sin clicar) y mira la URL real
Contraseña incluida en el email para "abrir el PDF protegido"Truco habitual para saltarse el escaneo automático de antivirus de correo

Este último punto merece mención aparte: cifrar el PDF con contraseña impide que los motores antimalware del proveedor de correo lo analicen antes de que llegue a tu bandeja. Es una técnica documentada en varias alertas de proveedores de seguridad durante 2025 y 2026, y sigue siendo efectiva porque explota la confianza, no una vulnerabilidad técnica.

Qué hacer si ya has abierto el adjunto

Respira. Abrir un PDF no siempre significa infección inmediata, sobre todo si el ataque depende de que además hagas clic en un enlace y metas credenciales. Los pasos, en orden:

  1. Desconecta el dispositivo de la red si sospechas que hubo ejecución de código, no solo un enlace.
  2. Cambia las contraseñas de cualquier cuenta cuyas credenciales hayas introducido en la página a la que te llevó el PDF, empezando por el correo.
  3. Activa la verificación en dos pasos en esas cuentas si no la tenías ya.
  4. Escanea el archivo en VirusTotal para ver si otros motores lo detectan como malicioso, aunque un resultado limpio no garantiza nada al cien por cien.
  5. Comprueba si tu email aparece en alguna filtración con Have I Been Pwned, sobre todo si metiste tu contraseña de correo en la web falsa.
  6. Pasa un antivirus completo al equipo, no solo un escaneo rápido.

Si el documento fraudulento llegó a tu empresa, avisa al resto del equipo. Un solo empleado que pique suele ser la puerta de entrada para ataques dirigidos más elaborados, del tipo que exploramos en el artículo sobre malware en dispositivos IoT, donde un punto débil pequeño compromete toda la red doméstica o corporativa.

Cómo protegerte antes de que llegue el siguiente

La defensa contra el pdf exploit combina higiene técnica y sentido común, en ese orden de prioridad:

  • Mantén el lector de PDF actualizado. Adobe Reader, Foxit y los visores integrados en navegadores publican parches constantemente. Un lector desfasado es la puerta que aprovechan los exploits más técnicos.
  • Desactiva JavaScript en el lector de PDF si tu software lo permite. La mayoría de documentos legítimos no lo necesitan.
  • Usa un filtro de correo con análisis de adjuntos, no solo de texto y enlaces en el cuerpo del mensaje.
  • Desconfía de cualquier PDF con contraseña que llegue sin que la esperaras.
  • En empresa, aplica políticas de apertura en sandbox para adjuntos de remitentes externos desconocidos.

Si gestionas la seguridad de una organización, esto encaja dentro de un enfoque más amplio: revisa nuestro artículo sobre el Plan Director de Seguridad para saber dónde encaja la política de adjuntos dentro de una estrategia completa. Y si aún dudas entre pagar o no por protección, el comparativo de antivirus gratis vs de pago te aclara qué cubre cada capa.

Preguntas frecuentes

¿Puede un PDF infectar mi ordenador solo con abrirlo?

Es posible si el lector tiene una vulnerabilidad sin parchear y el PDF explota código malicioso incrustado. Es menos común que el escenario típico, donde el PDF contiene un enlace que lleva a una web de phishing.

¿Los PDF pueden llevar virus como un .exe?

Sí, aunque de forma distinta. Un PDF puede incluir JavaScript o aprovechar fallos del lector para ejecutar código, pero en la mayoría de campañas de phishing pdf actuales el objetivo es robar credenciales mediante un enlace, no ejecutar malware directamente.

¿Cómo sé si un PDF adjunto es seguro antes de abrirlo?

Comprueba el remitente real, no solo el nombre mostrado, y sube el archivo a VirusTotal si tienes dudas. En torno a la mitad de los casos reportados en distintos informes de ciberseguridad de 2025 y 2026 usaban dominios de remitente ligeramente alterados respecto al original.

¿Qué hago si mi empresa recibió el mismo PDF fraudulento varias veces?

Denuncia el correo a tu proveedor de email como phishing y, si el asunto suplanta a una entidad como la Agencia Tributaria o un banco, repórtalo también al Instituto Nacional de Ciberseguridad (INCIBE) a través de su línea de ayuda 017.

¿Los filtros antispam detectan PDF maliciosos automáticamente?

Los filtros avanzados analizan el contenido interno del PDF, no solo la extensión, pero un adjunto phishing bien construido y sin malware ejecutable (solo con enlace) puede colarse igualmente si el dominio de destino todavía no está en listas negras.

El siguiente paso

Abre ahora mismo la carpeta de adjuntos recibidos esta semana y revisa si hay algún PDF de "factura pendiente" o "notificación urgente" que no esperabas: si lo encuentras, no lo abras, verifica el remitente por otro canal y bórralo.

phishing pdf pdf malicioso adjunto phishing pdf exploit documento fraudulento

Artículos relacionados

← Volver al blog

También te puede interesar

Quishing: la nueva amenaza del phishing con códigos QR falsos
Phishing y Estafas

Quishing: la nueva amenaza del phishing con códigos QR falsos

Phishing de Microsoft 365: los ataques más sofisticados contra empresas
Phishing y Estafas

Phishing de Microsoft 365: los ataques más sofisticados contra empresas

Phishing en Wallapop y Milanuncios: las estafas más comunes en compraventa
Phishing y Estafas

Phishing en Wallapop y Milanuncios: las estafas más comunes en compraventa

Phishing multietapa: ataques que combinan varias técnicas en cadena
Phishing y Estafas

Phishing multietapa: ataques que combinan varias técnicas en cadena