LIVE: New phishing campaigns targeting mobile users —View latest threats →

Volver a Amenazas
Crítica🦠 MalwareNUEVO

Emotet y los Cargadores de Malware Modernos — El Motor de Distribución Detrás del Ransomware

Emotet fue pionero del modelo de distribución de malware como servicio que sustenta la mayoría de los ataques de ransomware actuales. En 2025–2026, sus sucesores —PikaBot, Latrodectus y DarkGate— se propagan a través de Microsoft Teams, archivos de OneNote y correos de phishing generados por IA, lo que los hace más difíciles de detectar que nunca.

Publicado: 15 de junio de 2026Última actualización: 20 de mayo de 2026

¿Qué Es Esta Amenaza?

Un cargador de malware (malware loader) es un pequeño programa cuya única función es infectar tu dispositivo de forma silenciosa y luego descargar e instalar una segunda carga útil más peligrosa —normalmente ransomware, un troyano bancario o una herramienta de acceso remoto—. Rara vez notas el cargador en sí; solo ves el daño que causa la carga útil.

Emotet (activo de 2014 a 2023) fue el cargador de malware más peligroso del mundo, descrito por Europol como "el malware más peligroso del mundo" en su apogeo. Infectó millones de dispositivos ocultándose dentro de documentos de Microsoft Office enviados mediante correos de phishing de aspecto realista. Una vez instalado, alquilaba el acceso a las máquinas infectadas a otros grupos criminales, un modelo de negocio que industrializó de hecho el cibercrimen.

Aunque el propio Emotet está en gran medida inactivo desde finales de 2023, el modelo de infección que inventó sigue vivo en sus sucesores, que están causando importantes brechas en 2025–2026.

Cómo Funcionaba Emotet (y Cómo Funcionan Hoy Sus Sucesores)

Cadena clásica de Emotet (2018–2022):

  • Llega un correo de phishing convincente, a menudo una respuesta a un hilo de correo real robado ("secuestro de hilos"), lo que le da apariencia legítima.
  • El documento de Word adjunto te indica que "Habilites las macros" para ver el contenido.
  • Habilitar las macros ejecuta el cargador de Emotet de forma silenciosa en segundo plano.
  • Emotet se conecta a sus servidores de mando y control, descarga cargas útiles secundarias (TrickBot, Qakbot) y se envía por correo a todos tus contactos.
  • La carga útil secundaria recopila credenciales bancarias o despliega ransomware (Ryuk, Conti).
  • El giro de 2022 — Microsoft Elimina las Macros:

    En julio de 2022, Microsoft desactivó por defecto las macros de VBA en los documentos de Office descargados de internet. Esto destruyó el principal método de distribución de Emotet casi de la noche a la mañana.

    Evolución 2023–2026 — Nuevos Cargadores, Nuevos Vectores:

    En lugar de desaparecer, el ecosistema criminal se adaptó. Los sucesores activos en 2025–2026:

  • PikaBot (2023–2026): Surgió como sucesor espiritual directo de Emotet. Se propaga por correo con archivos ZIP, PDF y adjuntos de OneNote (.one). Se usa para distribuir Cobalt Strike y ransomware a objetivos corporativos.
  • Latrodectus (2024–2026): Se cree que fue desarrollado por los mismos actores de amenazas detrás de Emotet (TA577/TA578). Se distribuye mediante archivos JavaScript maliciosos en los adjuntos de correo. Con evasión más sofisticada que Emotet.
  • DarkGate (2023–2026): Explota Microsoft Teams, Skype y Slack como canales de distribución — los atacantes envían mensajes directamente a los objetivos mediante cuentas corporativas comprometidas o invitaciones de invitados externos, eludiendo por completo los filtros de seguridad del correo. También se propaga mediante malvertising (anuncios maliciosos de Google).
  • QakBot / Qbot (resurgido en 2024): Desmantelado por el FBI en agosto de 2023 ("Operation Duck Hunt"), pero los operadores lo reconstruyeron y relanzaron en cuestión de meses, atacando a instituciones financieras.
  • Amenaza de 2026: Distribución Potenciada por IA:

    Los cargadores de malware en 2026 usan cada vez más contenido de phishing generado por IA — correos con una gramática perfecta en el idioma del objetivo, personalizados con detalles extraídos de LinkedIn y enviados en momentos psicológicamente óptimos. Los filtros de spam tradicionales, entrenados para detectar correos mal redactados, son menos eficaces contra ellos.

    Impacto en el Mundo Real

  • Desmantelamiento de Emotet (enero de 2021 — Operation Ladybird): Europol y Eurojust coordinaron a las fuerzas del orden en 8 países para incautar la infraestructura de Emotet. Emotet regresó 10 meses después, en noviembre de 2021.
  • DarkGate a través de Microsoft Teams (2023–2024): Microsoft informó de que los atacantes que usaban el acceso externo de Teams enviaron archivos de OneNote cargados de malware a más de 40 organizaciones únicas de todo el mundo en una sola campaña.
  • PikaBot en 2024: Cisco Talos identificó a PikaBot como el principal cargador de malware que sustituyó el papel de Emotet en el vacío dejado por QakBot, usado en campañas de correo de alto volumen que distribuían el ransomware Black Basta.
  • Resurgimiento de QakBot (diciembre de 2023): Solo 3 meses después de la Operation Duck Hunt del FBI, los operadores de QakBot enviaron una nueva campaña de phishing dirigida al sector hotelero.
  • Señales de Alerta

  • Un correo que te pide "Habilitar contenido" o "Habilitar macros" en un documento de Office.
  • Un mensaje de Microsoft Teams de una cuenta externa que contiene un adjunto o un enlace para descargar un archivo.
  • Un adjunto inesperado de OneNote (.one) o HTML en un correo, incluso de un remitente conocido.
  • El antivirus desactivado de forma silenciosa o las herramientas de seguridad que dejan de funcionar sin explicación.
  • Conexiones de red salientes inusuales a IP desconocidas a horas inusuales.
  • Cómo protegerte

    • Nunca habilites macros en documentos de Office que hayas recibido por correo — Microsoft las desactivó por defecto por una buena razón; volver a habilitarlas es casi siempre una trampa de ingeniería social
    • Bloquea los mensajes externos de Microsoft Teams de dominios desconocidos en la configuración de tu tenant, o exige la aprobación del administrador — DarkGate explota la configuración abierta por defecto
    • Despliega una pasarela de seguridad de correo que analice los adjuntos en un entorno aislado (OneNote, ZIP, PDF) antes de la entrega — los cargadores modernos se ocultan dentro de tipos de archivo que los filtros básicos no detectan
    • Mantén Windows, Office y las extensiones del navegador completamente actualizados — muchos cargadores explotan vulnerabilidades conocidas en software desactualizado como punto de entrada alternativo
    • Usa detección y respuesta de endpoints (EDR) que monitorice el comportamiento de los procesos, no solo las firmas de archivos — los cargadores están diseñados para evadir el antivirus basado en firmas

    Qué hacer si te ves afectado

    1. 1.Si habilitaste macros o abriste un archivo sospechoso, desconéctate de la red de inmediato e informa a tu equipo de TI — el cargador puede seguir en fase de descarga
    2. 2.Ejecuta un análisis antivirus completo sin conexión usando un disco de rescate de arranque (ESET, Kaspersky y Bitdefender ofrecen ISO de rescate gratuitas) — las variantes de Emotet se ocultan de los análisis del sistema operativo en vivo
    3. 3.Cambia todas las contraseñas desde un dispositivo limpio y no infectado — Emotet y sus sucesores recopilan las credenciales almacenadas en navegadores y clientes de correo
    4. 4.Denuncia el correo de phishing a tu autoridad nacional de ciberseguridad y al proveedor de correo para que la campaña pueda ser interrumpida (Austria: cert.at, Alemania: BSI, Ucrania: CERT-UA)
    5. 5.Si estás dentro de una red corporativa, asume que se ha producido una propagación lateral — audita todas las máquinas que se comunicaron con el dispositivo infectado en las 48 horas previas a la detección
    #Emotet#malware loader#botnet#PikaBot#DarkGate#Latrodectus#Microsoft Teams#initial access broker#2026