Estafas con invitaciones falsas de Zoom: cómo evitar el engaño en el trabajo

Última actualización: 24 de agosto de 2026
  • Kaspersky detectó 4,7 millones de intentos de ataque con suplantación de plataformas laborales.
  • Zoom encabeza la lista de señuelos con más de 2,6 millones de intentos.
  • El phishing por código de dispositivo burla incluso la autenticación multifactor.
  • Las falsas entrevistas de trabajo suplantan a empresas como Google para robar datos.

Estafas con invitaciones falsas de Zoom

Las plataformas de trabajo colaborativo, videollamadas y correo electrónico como Zoom, Outlook y OneDrive se han convertido en herramientas indispensables para millones de profesionales. Pero este auge también ha atraído a los ciberdelincuentes, que hoy simulan invitaciones, archivos compartidos y notificaciones para robar credenciales, secuestrar cuentas y acceder a información sensible.

De acuerdo con un reciente análisis de la compañía de ciberseguridad Kaspersky, entre julio de 2025 y junio de 2026 se detectaron 4,7 millones de intentos de ataque relacionados con contenidos que imitaban plataformas laborales populares. El riesgo aumenta durante periodos de alta actividad, cuando los empleados reciben decenas de correos, invitaciones y archivos a diario. En este entorno saturado, los atacantes buscan camuflar sus mensajes fraudulentos entre las comunicaciones legítimas, haciendo que una invitación falsa a una reunión de Zoom o un enlace a un documento compartido parezca inofensivo.

Malware en Microsoft Teams
Related article:
Malware en Microsoft Teams: la nueva táctica de los ciberdelincuentes para infiltrarse en empresas

Zoom lidera los señuelos utilizados en los ataques

El informe de seguridad digital estableció que Zoom fue el señuelo más utilizado, con más de 2,6 millones de intentos, seguido de Outlook (1,5 millones), OneDrive, Microsoft Excel y Teams. Las amenazas detectadas incluyen una variedad de herramientas maliciosas:

  • Downloaders: archivos que descargan e instalan malware en el dispositivo de la víctima, abriendo la puerta a infecciones más graves.
  • Troyanos: programas que se disfrazan de archivos o apps legítimas y pueden robar información, monitorear la actividad o permitir el acceso remoto a los atacantes.
  • Exploits: amenazas que buscan aprovechar vulnerabilidades en programas o sistemas operativos para comprometer los equipos.

Los ciberdelincuentes se aprovechan de la confianza que los usuarios tienen en estos servicios. Una invitación a una reunión de Zoom no despierta recelos, especialmente cuando coincide con el flujo diario de reuniones y mensajes. La propia normalidad de estas comunicaciones facilita que muchos caigan en la trampa sin apenas sospechar.

El peligro del phishing por código de dispositivo

Entre las campañas más sofisticadas detectadas, destaca el llamado phishing por código de dispositivo. A diferencia del phishing tradicional, aquí los ciberdelincuentes generan un código válido y engañan al usuario para que lo introduzca en una página oficial de Microsoft. Tras este proceso, aunque la víctima utilice autenticación multifactor, puede estar autorizando sin saberlo una aplicación controlada por los atacantes, que así obtienen acceso a correos, archivos de OneDrive y conversaciones de Teams.

Lo preocupante es que parte del proceso ocurre en páginas legítimas, lo que dificulta enormemente su detección. Comprobar el dominio ya no basta; es imprescindible revisar cuidadosamente la solicitud y, ante la duda, confirmar la autenticidad por otro canal. Los ataques se aprovechan de la confianza en los procesos oficiales para lograr que las víctimas autoricen permisos sin ser conscientes del riesgo.

Falsas invitaciones a entrevistas de trabajo

Los investigadores de Kaspersky detectaron también invitaciones falsas a entrevistas de empleo, suplantando al equipo de reclutamiento de empresas reconocidas como Google. Estos mensajes, enviados mediante plataformas legales como Google AppSheet, parecen totalmente confiables por provenir de direcciones auténticas, pero el enlace esconde un destino peligroso: un sitio de phishing diseñado para recolectar información personal y credenciales.

El engaño se beneficia de su personalización y del uso de herramientas corporativas reales para distribuirlo, lo que reduce las sospechas de los destinatarios. Quien recibe un correo supuestamente de Google para una entrevista, tiende a reaccionar con entusiasmo, y en ese momento de emoción no presta la debida atención a los detalles que lo delatan. Los expertos recomiendan, por ello, verificar siempre la fuente original antes de actuar.

Cómo protegerte de estas amenazas

Las estrategias de protección pasan por mantener la calma y aplicar el escepticismo en el ámbito digital. Hay varias prácticas sencillas que ayudan a frenar estos ataques:

  • No confíes solo en la apariencia del mensaje: antes de abrir una invitación, archivo o notificación, examina con atención el remitente real y la dirección de los enlaces.
  • Desconfía de solicitudes inesperadas: si te llega un código de inicio de sesión o una petición de permisos que no esperabas, no completes el proceso y consulta por otro canal con la supuesta fuente.
  • Revisa con detalle los permisos que autorizas, incluso cuando utilices autenticación multifactor, porque puede estar cubriendo algo más.
  • Nunca compartas contraseñas ni datos privados a través de enlaces recibidos por correo o mensajería.
  • Mantén tus cuentas y dispositivos protegidos: usa contraseñas fuertes y diferentes para cada servicio, activa la autenticación multifactor y actualiza con frecuencia los sistemas y aplicaciones.

La mejor defensa es una mezcla de formación y una actitud proactiva ante la sospecha. En el trabajo, los responsables de TI deben estar preparados para simular ataques y explicar a los empleados cómo reaccionar antes de tiempo. Una cultura de ciberseguridad sólida es el mejor antídoto para la ingenuidad.

El auge del trabajo remoto ha multiplicado la superficie de ataque para los ciberdelincuentes. Hoy basta con imitar una comunicación habitual, como una invitación a una videollamada o el uso de malware en Microsoft Teams, para engañar incluso a usuarios con experiencia. Las organizaciones deben reforzar la formación y la cultura de ciberseguridad, ya que una sola acción rutinaria puede abrir la puerta a ataques que comprometan a toda la empresa.

La situación exige estar alerta y no bajar la guardia, porque los ataques no van a parar. En un panorama donde la seguridad informática es cada vez más decisiva, la precaución en los hábitos cotidianos es una de las herramientas más poderosas contra el fraude.