Más de mil correos falsos de Zoom y DocuSign apuntan a cuentas corporativas en América Latina

Kaspersky detectó una campaña activa de phishing que suplanta dos plataformas centrales del trabajo corporativo para robar credenciales, datos personales y de tarjetas.

Kaspersky identificó una campaña activa de phishing que suplanta a Zoom y DocuSign, dos plataformas presentes en prácticamente cualquier flujo de trabajo corporativo. Hasta el 11 de septiembre de 2026 la empresa había detectado más de mil correos maliciosos asociados a la operación, con usuarios de América Latina entre los objetivos.

Cómo opera

Los mensajes imitan comunicaciones legítimas de ambas plataformas —una invitación a reunión, una solicitud de firma— y dirigen a la víctima hacia páginas diseñadas para capturar credenciales, información personal y datos de tarjetas de crédito. La elección de las marcas no es casual: son servicios cuyas notificaciones llegan a diario, fuera de contexto conversacional, y que el usuario está entrenado para abrir sin cuestionar.

El daño no termina en la contraseña

Cuando el atacante obtiene acceso a una cuenta corporativa, el valor inmediato es la información sensible que pueda consultar. El valor mayor es la identidad. Desde una cuenta legítima puede suplantar al usuario y enviar mensajes fraudulentos a colegas, clientes y proveedores, con una tasa de éxito muy superior a la de cualquier correo externo, porque el remitente autentica correctamente y la conversación tiene historial.

A eso se suma el efecto de la reutilización de contraseñas. Una sola credencial comprometida abre acceso no autorizado a otras plataformas corporativas cuando el usuario repite la clave entre servicios.

Qué hacer

La superficie de ataque aquí es el flujo de trabajo, no el software. Zoom y DocuSign no fueron vulnerados; lo que se explota es el hábito organizacional de aprobar y firmar por correo. Tres medidas concentran la mayor parte de la mitigación.

Para empresas dominicanas con operación distribuida, el punto ciego habitual está en los terceros: contratistas, agencias y proveedores que reciben solicitudes de firma legítimas todo el tiempo y que suelen quedar fuera de las políticas de MFA de la organización.

Fuentes