HP ha publicado su último Threat Insights Report, un informe que analiza ciberataques reales para ayudar a las organizaciones a mantenerse al día de las últimas técnicas utilizadas por los ciberdelincuentes para eludir los sistemas de detección y comprometer los PCs en un panorama de amenazas en constante evolución.
Basándose en millones de dispositivos que ejecutan HP Wolf Security, los investigadores de HP Wolf Security han identificado, entre otras, las siguientes campañas:
- Falsos agentes de IA para la negociación de criptomonedas atraen a los usuarios hacia una trampa de malware: los ciberdelincuentes están aprovechando el interés por la IA agéntica para promocionar falsos agentes de IA destinados a la negociación de criptomonedas y engañar a los usuarios para que instalen malware en sus propios dispositivos. Una vez descargado, el malware analiza los navegadores de las víctimas en busca de extensiones de monederos de criptomonedas, como Coinbase y MetaMask, y las sustituye por imitaciones maliciosas capaces de recopilar las credenciales introducidas. Una vez obtenidas, los atacantes pueden acceder a los fondos en criptomonedas y robarlos.
- El phishing mediante códigos QR continúa siendo una vía habitual para el robo de credenciales: los atacantes utilizan códigos QR para trasladar a las víctimas desde sus PCs a dispositivos móviles con menores niveles de protección. Las víctimas reciben documentos PDF cuyo contenido aparece supuestamente “difuminado por motivos de seguridad”. A continuación, se les pide que escaneen un código QR con su teléfono, que las redirige a páginas de phishing que podrían haber sido bloqueadas en sus PCs, poniendo así en riesgo sus credenciales de acceso y, en determinados casos, las cuentas utilizadas para gestionar criptomonedas.
- Se amplía el ecosistema Phantom Stealer: los investigadores han identificado Phantom Gate, un nuevo cargador de malware que parece ampliar la campaña de Phantom Stealer. La combinación de Phantom Stealer, comercializado abiertamente como software legítimo para pruebas de penetración, con el mecanismo de carga de Phantom Gate facilita a los ciberdelincuentes la creación y escalado de campañas de ataque. Entre los posibles objetivos se encuentran también usuarios de servicios relacionados con criptomonedas, debido al valor económico de las credenciales y activos digitales que pueden almacenar.
Patrick Schläpfer, investigador principal de amenazas de HP Security Lab, ha explicado que: “Los atacantes están aprovechando la adopción de herramientas de IA agéntica para desarrollar nuevos señuelos que engañan a los usuarios y les llevan a descargar software malicioso que parece legítimo. Esta táctica hace que la distribución de malware sea más sofisticada y difícil de detectar. Nuevas herramientas de ataque como Phantom Gate reflejan la expansión del panorama de amenazas. Permiten a los ciberdelincuentes crear fácilmente cadenas de infección peligrosas, lo que aumenta considerablemente el riesgo de que las organizaciones se vean comprometidas”.
El riesgo también afecta a los usuarios que gestionan activos digitales. Las campañas dirigidas al robo de criptomonedas pueden combinar ingeniería social, malware y técnicas de suplantación para conseguir las credenciales necesarias para acceder a los monederos. En este contexto, la protección de los dispositivos adquiere una importancia especial, ya que un compromiso puede facilitar tanto el robo de información como el acceso a fondos en criptomonedas.
Amenazas que eluden la detección
Al aislar las amenazas que han logrado evadir las herramientas de detección de los PCs, pero permitir al mismo tiempo que el malware se ejecute de forma segura dentro de contenedores protegidos, HP Wolf Security obtiene información sobre las técnicas más recientes utilizadas por los ciberdelincuentes. Hasta la fecha, los clientes de HP Wolf Security han hecho clic en 60.000 millones de archivos adjuntos de correo electrónico, páginas web y archivos descargados sin que se hayan registrado brechas de seguridad.
La protección de los dispositivos adquiere una importancia especial, ya que un compromiso puede facilitar tanto el robo de información como el acceso a fondos en criptomonedas
El informe, que analiza datos correspondientes al periodo comprendido entre abril y junio de 2026, detalla cómo los ciberdelincuentes continúan diversificando sus métodos de ataque para eludir las herramientas de seguridad y revela que:
- Al menos el 10 % de las amenazas recibidas por correo electrónico identificadas por HP Sure Click eludieron uno o más escáneres de las pasarelas de correo electrónico.
- Los archivos ejecutables fueron el método más utilizado para distribuir malware (40 %), seguidos de los archivos comprimidos (38 %) y los documentos PDF (7,5 %).

James Wright, director global de Seguridad de Sistemas Personales de HP, señala: “Los usuarios se mueven constantemente entre dispositivos y aplicaciones, como los navegadores o las nuevas herramientas de IA, y los atacantes no tardan en seguirles. La seguridad debe funcionar en todas esas interacciones sin interferir en la experiencia de las personas. Esto significa que las organizaciones necesitan un enfoque Zero Trust basado en el aislamiento y la contención, para evitar que los clics y las descargas que no son de confianza se conviertan en un riesgo”.
La evolución de estas campañas demuestra que los ciberdelincuentes buscan aprovechar nuevos intereses y hábitos digitales para construir señuelos más convincentes. El auge de la IA agéntica y la creciente utilización de servicios vinculados a las criptomonedas amplían así la superficie de ataque y obligan a las organizaciones a reforzar la protección de los dispositivos y las identidades digitales.




