Si abres un archivo PDF incorrecto, los atacantes obtendrán acceso remoto a tu PC.

| 5 de febrero, 2026
PDF y RAT

Los ciberdelincuentes detrás de una campaña denominada DEAD#VAX están llevando el phishing un paso más allá al distribuir malware dentro de discos duros virtuales que se hacen pasar por documentos PDF comunes. Abra la "factura" o "orden de compra" equivocada y no verá ningún documento. En su lugar, Windows Monta una unidad virtual que instala silenciosamente AsyncRAT , un troyano de puerta trasera que permite a los atacantes monitorizar y controlar su ordenador de forma remota.

Se trata de una herramienta de acceso remoto, lo que significa que los atacantes obtienen control remoto del teclado, mientras que las defensas tradicionales basadas en archivos no detectan prácticamente nada sospechoso en el disco.

Desde una perspectiva general, la cadena de infección es larga, pero cada paso parece lo suficientemente legítimo por sí solo como para pasar desapercibido en controles superficiales.

Las víctimas reciben correos electrónicos de phishing que parecen mensajes comerciales habituales, a menudo haciendo referencia a órdenes de compra o facturas y, en ocasiones, suplantando la identidad de empresas reales. El correo electrónico no adjunta ningún documento directamente, sino que enlaza a un archivo alojado en IPFS (InterPlanetary File System), una red de almacenamiento descentralizada que se utiliza cada vez más en campañas de phishing porque su contenido es más difícil de eliminar y se puede acceder a él a través de los servidores web habituales.

El archivo vinculado se llama PDF y tiene el icono de PDF, pero en realidad es un archivo de disco duro virtual (VHD). Cuando el usuario hace doble clic en él, Windows Lo monta como una nueva unidad (por ejemplo, la unidad E:) en lugar de abrir un visor de documentos. Montar VHD es perfectamente legítimo. Windows comportamiento, lo que hace que sea menos probable que este paso genere alarma.

Dentro de la unidad montada hay lo que parece ser el documento esperado, pero en realidad es un Windows Archivo de script (WSF). Cuando el usuario lo abre, Windows En lugar de mostrar un PDF, ejecuta el código del archivo.

Después de algunas comprobaciones para evitar el análisis y la detección, el script inyecta la carga útil (código shell AsyncRAT) en procesos confiables firmados por Microsoft, como RuntimeBroker.exe, OneDrive.exe, taskhostw.exe, o sihost.exeEl malware nunca escribe un archivo ejecutable en el disco. Reside y se ejecuta completamente en la memoria dentro de estos procesos legítimos, lo que dificulta enormemente su detección y, posteriormente, su análisis forense. Además, evita picos repentinos de actividad o uso de memoria que podrían llamar la atención.

Para un usuario individual, caer en la trampa de este correo electrónico de phishing puede tener las siguientes consecuencias:

  • Theft de contraseñas guardadas y tecleadas, incluidas las de correo electrónico, banca y redes sociales.
  • Exposición de documentos confidenciales, fotografías u otros archivos sensibles obtenidos directamente del sistema.
  • Vigilancia mediante capturas de pantalla periódicas o, cuando esté configurada, mediante la cámara web.
  • Utilizar la máquina como punto de acceso para atacar otros dispositivos en la misma red doméstica o de oficina.

Cómo mantenerse a salvo

Dado que la detección puede ser difícil, es fundamental que los usuarios apliquen ciertas comprobaciones:

  • No abras los archivos adjuntos de correo electrónico hasta que hayas verificado, con una fuente confiable, que son legítimos.
  • Asegúrese de poder ver el real extensiones de archivo. Desafortunadamente, Windows permite a los usuarios ocultarlos. Entonces, cuando en realidad el archivo se llamaría invoice.pdf.vhd el usuario solo vería invoice.pdfPara saber cómo hacerlo, consulte a continuación.
  • Utilice una solución antimalware actualizada y en tiempo real que pueda detectar el malware oculto en la memoria.

Mostrar extensiones de archivo en Windows 10 y 11

Para mostrar las extensiones de archivo en Windows 10 y 11:

  • Abrir Explorador ( Windows tecla + E)
  • En Windows 10. Seleccione Ver y marque la casilla de Extensiones de nombre de archivo .
  • En Windows 11, esto se encuentra en Ver > Mostrar > Extensiones de nombre de archivo .

Como alternativa, busque Opciones del Explorador de archivos para desmarcar la opción Ocultar extensiones para tipos de archivo conocidos .

Para versiones anteriores de Windows Consulte este artículo .


Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.