PDF Kami Alojado en Europa

Blog

El FBI alerta sobre los conversores de archivos gratuitos

En marzo de 2025, el FBI alertó de falsos conversores de archivos que entregan el documento pedido… con malware incluido. Desde entonces, las campañas se han multiplicado, también en Europa. Cómo funcionan, cómo reconocerlos y cómo convertir sin subir nada.

El 7 de marzo de 2025, la oficina del FBI en Denver publicó un aviso poco habitual. No iba dirigido contra un programa pirata ni contra un correo de phishing, sino contra un gesto de lo más corriente: convertir un archivo de Word a PDF en una web gratuita. «Los delincuentes utilizan herramientas gratuitas de conversión de documentos en línea para instalar malware en los ordenadores de las víctimas, lo que da lugar a incidentes como ataques de ransomware», escribía la agencia (FBI).

Año y medio después, la alerta sigue igual de vigente. Las campañas documentadas se han multiplicado, y Europa no se ha librado: Alemania, el Reino Unido y Francia figuran entre los países más afectados por una de ellas.

¿Qué dice exactamente el FBI?

El mecanismo que describe es sencillo, y eso es lo que lo hace eficaz. El conversor falso hace lo que promete: une tus imágenes en un PDF, convierte tu documento, descarga tu vídeo. Pero el archivo resultante, advierte el FBI, también puede llevar malware oculto que da a los delincuentes acceso al ordenador de la víctima.

El FBI añade un segundo riesgo, menos espectacular pero igual de serio: los archivos que subes pueden ser rastreados para extraer información personal —números de la seguridad social, fechas de nacimiento, números de teléfono, datos bancarios, direcciones de correo electrónico y contraseñas, e incluso las frases semilla de las carteras de criptomonedas—. Y muchas víctimas, añade la agencia, no se dan cuenta de la infección hasta que ya es demasiado tarde.

Uno de los responsables de la oficina de Denver hablaba entonces de «una estafa que estamos viendo en todo el país», y que estaba «disparándose» (Denver7). El FBI no ha publicado ninguna cifra de víctimas: se trata de un comunicado local, no de una alerta nacional.

¿Cómo funcionan estos conversores falsos?

Los informes publicados desde entonces por empresas de ciberseguridad muestran varias variantes de una misma idea: conseguir, con la excusa de un servicio útil, que la víctima abra o ejecute algo.

Lo que le pides a un conversor y lo que te devuelve una web trampa: un programa que instalar, un archivo comprimido con un script, un comando que copiar en Windows, una extensión del navegador; en cambio, una herramienta fiable te devuelve simplemente el archivo que pediste

La web falsa que imita a una de verdad. En abril de 2025, la empresa CloudSEK describió dos webs que copiaban el conversor PDFCandy. Tras una falsa animación de conversión, una falsa comprobación de «No soy un robot» pedía al usuario que copiara un comando en Windows. Ese comando descargaba un archivo comprimido, «adobe.zip», y después instalaba un programa que robaba las contraseñas guardadas en el navegador y las carteras de criptomonedas (CloudSEK).

El programa honrado… durante dos meses. La campaña bautizada como TamperedChef, analizada en el verano de 2025, distribuía mediante anuncios de Google un «editor PDF» gratuito, AppSuite PDF Editor, que funcionaba con total normalidad. Unos 56 días después de su lanzamiento —lo que dura una campaña publicitaria—, una actualización remota lo convirtió en un ladrón de credenciales (Truesec). Sophos contabilizó más de 300 equipos afectados en más de un centenar de organizaciones; Alemania (en torno al 15 %), el Reino Unido (14 %) y Francia (9 %) sumaban entre los tres casi el 40 % de las víctimas (Sophos).

El conversor que trabaja de verdad, a pérdidas. A finales de 2025, unos investigadores alemanes describieron una familia de conversores para instalar —CrystalPDF, ConvertMate, PDFSpark y otros— promocionados mediante publicidad y posicionamiento en buscadores. Varios usaban un servicio de conversión legítimo y de pago. Los investigadores señalan que gastaban dinero en prestar un servicio sin sacar de él ningún ingreso visible (Controlware). El negocio estaba en otra parte. En enero de 2026, otro equipo documentó catorce dominios de este tipo que instalaban troyanos de acceso remoto (Nextron Systems), y Microsoft describió la campaña Crystal PDF en su propio blog de seguridad (Microsoft).

El archivo que no tiene el formato correcto. A finales de 2024, un investigador que sigue el malware Gootloader —a menudo utilizado como puerta de entrada para el ransomware— alertó de falsos conversores de PDF a Word que, en lugar del documento esperado, devolvían un archivo comprimido con un script dentro (BleepingComputer).

Todos estos casos tienen algo en común: a menudo se llega a estas webs a través de un anuncio, colocado en lo alto de los resultados de búsqueda, por encima de las webs legítimas.

¿Y los conversores legítimos están libres de riesgo?

No intentan infectarte. Pero su modelo se basa en enviar tu archivo a sus servidores, donde se guarda durante un tiempo: dos horas en iLovePDF, por ejemplo, que lo explica con claridad (iLovePDF). Mientras tanto, el archivo existe fuera de tu ordenador, y un error de configuración puede dejarlo al descubierto.

Ya ha pasado. En julio de 2024, investigadores de Cybernews descubrieron que dos conversores online de la misma empresa británica, PDF Pro y Help PDF, dejaban accesible a cualquiera un espacio de almacenamiento con 89 000 documentos de usuarios: pasaportes, permisos de conducir, contratos (Cybernews). No hizo falta ningún hacker; bastó un simple ajuste mal configurado.

La empresa de antivirus Kaspersky resume la recomendación que se desprende de todo esto: no convertir nunca información confidencial online y optar por herramientas locales (Kaspersky).

¿Cómo reconocer una web sospechosa?

Las señales que describen el FBI y los investigadores citados más arriba son concretas:

¿Y si el daño ya está hecho? El FBI aconseja avisar de inmediato a tu banco, cambiar las contraseñas desde un dispositivo limpio y mandar analizar el ordenador. En Francia, la plataforma Cybermalveillance.gouv.fr orienta a las víctimas y las pone en contacto con profesionales de asistencia informática. Para una empresa, lo que está en juego va más allá del ordenador infectado: el RGPD la obliga a proteger los datos personales que tiene contra cualquier «acceso no autorizado o divulgación» (LegalPlace), y puede que tenga que notificar la brecha de datos a la CNIL, la autoridad francesa de protección de datos (CNIL).

Convertir sin subir nada y sin instalar nada

Todos los escenarios anteriores dan por hecha una de estas dos cosas: que tu archivo viaje a un servidor, o que instales un programa. Una herramienta que trabaja dentro de la propia página web, con las capacidades del navegador, no necesita ni lo uno ni lo otro.

Ese es el principio de PDFKami: unir, comprimir, convertir imágenes a PDF, dividir o poner marcas de agua se hace en tu navegador. El archivo no se sube; no hay ningún programa que instalar; lo que recibes es el archivo que pediste, en el formato que pediste. Y se puede comprobar: carga la página, desconéctate de internet y la conversión sigue funcionando. Abre la pestaña Red de las herramientas para desarrolladores: ninguna petición sale con tu archivo. Así se comprueba en un minuto.

Una última precaución vale tanto para nosotros como para cualquier otro: comprueba la dirección. Una web falsa puede imitar cualquier servicio, también una herramienta local. Escribe tú la dirección o usa un marcador, en lugar de pinchar en un anuncio.

Glosario

Malware (programa malicioso): programa diseñado para causar daño: robar datos, espiar, cifrar archivos.

Ransomware (secuestro de datos): malware que cifra los archivos de una víctima y exige un rescate para devolverlos.

Infostealer (ladrón de información): malware que recopila las contraseñas, las cookies de sesión y las carteras de criptomonedas guardadas en el ordenador.

Malvertising (publicidad maliciosa): distribución de malware a través de anuncios, sobre todo en los resultados de los buscadores.

Troyano de acceso remoto (RAT): programa que da a un atacante el control a distancia de un ordenador.

IC3: el Internet Crime Complaint Center, el servicio del FBI que recoge las denuncias por ciberdelitos en Estados Unidos. En Francia, Cybermalveillance.gouv.fr orienta a las víctimas.

FAQ

¿Son peligrosos los conversores de archivos online?

Los falsos, sí: en marzo de 2025, el FBI alertó de webs que entregan malware junto con el archivo convertido. Los conversores legítimos tienen otro riesgo: envían tu archivo a sus servidores.

¿Cómo saber si un conversor es falso?

Desconfía si tienes que instalar un programa o una extensión, si el archivo que recibes no tiene el formato correcto, si te piden que copies un comando en Windows o si la dirección imita la de una web conocida.

He usado un conversor sospechoso, ¿qué hago?

Manda analizar tu ordenador, cambia tus contraseñas desde otro dispositivo que sepas que está limpio, vigila tus cuentas bancarias y, si estás en Francia, entra en Cybermalveillance.gouv.fr.

¿Hubo afectados en Francia?

Sí. Según Sophos, Francia concentraba en torno al 9 % de las víctimas de la campaña TamperedChef en 2025.

¿Hay alguna forma de convertir sin enviar el archivo?

Sí: las herramientas que trabajan en el navegador, como PDFKami, procesan el archivo en tu dispositivo. Puedes comprobarlo desconectándote de internet tras una primera prueba: la herramienta sigue funcionando.

Sigue leyendo

← Todos los artículos