Saltar al contenido principal

Zoom, Outlook y OneDrive, entre los señuelos de 4,7 millones de ciberataques dirigidos al entorno laboral

20 de agosto de 2026

Kaspersky advierte que los ciberdelincuentes están imitando invitaciones a reuniones, archivos compartidos y servicios corporativos para robar accesos y comprometer cuentas de trabajo.

Las comunicaciones que forman parte de cualquier jornada laboral, como una invitación a una videollamada, un documento compartido o una notificación de acceso, también están siendo utilizadas por los ciberdelincuentes para engañar a los empleados. Un análisis de Kaspersky revela que, entre julio de 2025 y junio de 2026, se detectaron 4,7 millones de intentos de ataque relacionados con contenidos que imitaban plataformas de uso cotidiano en el trabajo, entre ellas Zoom, Outlook, OneDrive, Microsoft Excel y Teams. *

El riesgo puede aumentar en periodos de mayor actividad empresarial, cuando se multiplican los correos electrónicos, reuniones, archivos compartidos y solicitudes entre equipos. En este contexto, los atacantes buscan que sus mensajes se confundan con las comunicaciones legítimas que reciben los empleados: una invitación falsa puede aparecer entre reuniones reales, un archivo malicioso hacerse pasar por un documento de trabajo y una página de phishing replicar la apariencia de un servicio conocido de correo electrónico o almacenamiento en la nube.

De acuerdo con el análisis de Kaspersky, Zoom fue el nombre más utilizado como señuelo, con 2,658,283 intentos de ataque, seguido de Outlook, con 1,546,122 detecciones. También se identificaron contenidos asociados con OneDrive, con 197,030 intentos; Microsoft Excel, con 151,948; y Microsoft Teams, con 111,402.

Detrás de estos engaños se encontraron distintos tipos de amenazas. La más frecuente fue Downloader, con 2,733,204 casos. Este tipo de programa malicioso puede descargar e instalar otros archivos o programas en el dispositivo de la víctima, abriendo la puerta a nuevas amenazas.

En segundo lugar, se ubicaron los troyanos, con 989,377 detecciones. Estos programas se hacen pasar por archivos o aplicaciones legítimas y pueden utilizarse para robar información, monitorear la actividad del usuario, dar a los atacantes acceso remoto al dispositivo o instalar malware adicional. También se registraron 341,165 exploits, amenazas diseñadas para aprovechar vulnerabilidades en programas o sistemas operativos y comprometer los equipos.

Entre las campañas de phishing analizadas, los investigadores de Kaspersky identificaron ataques dirigidos específicamente a comprometer cuentas corporativas mediante una técnica conocida como phishing por código de dispositivo. A diferencia de una campaña tradicional, en la que se intenta convencer a la víctima de escribir su contraseña en un sitio falso, en este caso los ciberdelincuentes aprovechan un mecanismo legítimo de autenticación de Microsoft. El ataque comienza cuando los criminales generan un código válido y posteriormente engañan al usuario para que lo introduzca en una página oficial de inicio de sesión de Microsoft.

La víctima puede completar normalmente el proceso de autenticación e incluso utilizar la autenticación multifactor. Sin embargo, al hacerlo, puede estar autorizando sin saberlo una aplicación controlada por los atacantes. De esta manera, los ciberdelincuentes no necesitan obtener directamente la contraseña: reciben un token de autorización después de que la propia víctima aprueba la solicitud.

Este acceso puede permitirles consultar correos electrónicos, archivos almacenados en OneDrive o conversaciones de Microsoft Teams. Además, el hecho de que parte del proceso ocurra dentro de una página oficial de Microsoft hace que el engaño sea especialmente difícil de identificar, ya que comprobar únicamente que el dominio sea legítimo no necesariamente permite detectar la amenaza.

 1

Ejemplos de páginas de phishing que solicitan introducir el código.

Los investigadores de Kaspersky también detectaron invitaciones falsas a entrevistas laborales que se hacían pasar por comunicaciones del equipo de reclutamiento de Google. Los mensajes aseguraban que el perfil profesional del destinatario había llamado la atención de la compañía y lo invitaban a programar una primera conversación a través de un enlace.

En este caso, los ciberdelincuentes dieron un paso adicional para hacer más creíble el engaño: los correos fueron distribuidos mediante Google AppSheet, una plataforma legítima propiedad de Google, y provenían de una dirección auténtica del servicio. Los atacantes abusaron de esta herramienta para distribuir el contenido fraudulento, haciendo que el mensaje pudiera generar mayor confianza entre los destinatarios.

El enlace incluido en la supuesta invitación, sin embargo, conducía a un sitio de phishing diseñado para recopilar información personal y credenciales de acceso.

2

Ejemplo de una invitación falsa a una entrevista.

Este tipo de engaño puede resultar especialmente efectivo en momentos de mayor movimiento laboral y de contratación. Recibir un correo desde un servicio legítimo o encontrar una oportunidad aparentemente personalizada puede reducir las sospechas del usuario y llevarlo a seguir un enlace antes de comprobar si la vacante realmente existe en los canales oficiales de la compañía.

“Una de las principales ventajas que tienen hoy los ciberdelincuentes es que ya no necesitan crear mensajes que parezcan extraordinarios para llamar la atención. Les basta con imitar acciones habituales del entorno laboral, como abrir una invitación, consultar un archivo compartido o validar un acceso. Cuando estas interacciones se vuelven automáticas, disminuye la atención con la que las personas revisan cada solicitud y aumenta la posibilidad de autorizar accesos, descargar archivos o entregar información sin identificar el engaño. Para las organizaciones, una acción aparentemente rutinaria de un solo empleado puede convertirse en el punto de entrada para comprometer cuentas corporativas, acceder a información sensible o extender el ataque a otros sistemas”, comenta Lisandro Ubiedo, Investigador de Seguridad Senior en el Equipo Global de Investigación y Análisis (GReAT) de Kaspersky.

Para reducir los riesgos asociados con ataques que se hacen pasar por herramientas de trabajo, Kaspersky recomienda:

  • No confíes en un mensaje solo porque parece venir de una plataforma conocida. Antes de abrir una invitación a una reunión, un documento compartido o una notificación de cuenta, revisa quién lo envía y a dónde dirige el enlace. Presta atención a pequeños cambios en las direcciones y, si recibes una solicitud inesperada, confirma con la persona o empresa por otro canal antes de actuar.
  • Piensa antes de autorizar un acceso. Que una página sea legítima no significa que la solicitud también lo sea. Si recibes un código de inicio de sesión que no pediste o una aplicación solicita permisos inesperados para acceder a tu correo, archivos o cuenta corporativa, no continúes el proceso. Lee con atención qué estás autorizando, incluso cuando utilices autenticación multifactor.
  • Mantén tus cuentas y dispositivos protegidos. Utiliza contraseñas diferentes y difíciles de adivinar para cada servicio, activa la autenticación multifactor y mantén actualizados el sistema operativo, navegador y aplicaciones de trabajo. Las actualizaciones corrigen vulnerabilidades que los ciberdelincuentes pueden aprovechar para comprometer los equipos.
  • Utiliza una solución de seguridad confiable, como Kaspersky Premium, que ayuda a identificar páginas de phishing, archivos maliciosos y otras actividades sospechosas. La solución incorpora tecnologías de protección contra estafas impulsadas por Inteligencia Artificial, que combinan algoritmos antiphishing basados en aprendizaje automático, monitoreo del comportamiento en tiempo real y herramientas para comprobar filtraciones de datos y posibles casos de robo de identidad.

*Las palabras clave analizadas incluyeron Zoom, Outlook, OneDrive, Microsoft Excel, Microsoft Teams, Gmail, Dropbox, Figma, Google Drive, Basecamp y Slack.

Para conocer más sobre cómo puedes proteger tu seguridad digital, visita nuestro blog.

Zoom, Outlook y OneDrive, entre los señuelos de 4,7 millones de ciberataques dirigidos al entorno laboral

Kaspersky advierte que los ciberdelincuentes están imitando invitaciones a reuniones, archivos compartidos y servicios corporativos para robar accesos y comprometer cuentas de trabajo.
Kaspersky logo

Acerca de Kaspersky

Kaspersky es una empresa de ciberseguridad y privacidad digital global fundada en 1997. Kaspersky blinda a consumidores, empresas, infraestructuras críticas y gobiernos frente a ciberamenazas mediante un enfoque de ciberinmunidad que redefine el sector. A la fecha, ya protege más de mil millones de dispositivos.

Kaspersky garantiza Cybersecurity True to Business, centrándose en proporcionar resultados claros, proteger los ingresos, aliviar las cargas de trabajo y evitar el tiempo de inactividad. La amplia experiencia de Kaspersky en inteligencia de amenazas y ciberseguridad se traduce en soluciones y servicios innovadores para organizaciones de todos los tamaños, desde pequeñas empresas hasta grandes corporaciones. Estas soluciones combinan protección basada en inteligencia artificial y de eficacia comprobada con una administración sencilla y el respaldo de expertos.

Validada en evaluaciones independientes y adoptada por millones de usuarios y casi 200 000 organizaciones a escala global, Kaspersky anticipa la detección de amenazas, acelera la respuesta y garantiza la continuidad operativa, salvaguardando los activos críticos de nuestros clientes. Conozca más en www.kaspersky.com.

Artículo relacionado Comunicados de prensa