El phishing obliga a las empresas a evolucionar

ESET refuerza su protección antiphishing, con detección de códigos QR maliciosos e invitaciones de calendario.

La ciberseguridad siempre fue una carrera entre atacantes y defensores, pero el auge de las herramientas de IA ha acelerado esta batalla como nunca antes.

Tomemos como ejemplo el spear phishing: tradicionalmente, los ciberdelincuentes dedicaban horas o incluso días a recopilar información para crear correos personalizados y convincentes que engañaran a las víctimas y las llevaran a revelar datos sensibles o descargar malware. Hoy, la IA reduce ese proceso a solo minutos.

Además, los atacantes utilizan técnicas avanzadas de ocultamiento, como incrustar enlaces maliciosos en códigos QR o disfrazar intentos de phishing como invitaciones de calendario, con el objetivo de aumentar sus tasas de éxito.

Para contrarrestar estas amenazas en evolución, las empresas necesitan una estrategia centrada en la prevención y soluciones impulsadas por IA capaces de detectar intentos de phishing que podrían pasar desapercibidos para las personas.

Desde su lanzamiento en 2020, ESET Cloud Office Security ha mejorado continuamente sus capacidades de detección, brindando protección avanzada para Microsoft 365 y Google Workspace frente a malware, phishing y spam. Recientemente, amplió sus funcionalidades para detectar tácticas engañosas, como códigos QR maliciosos e invitaciones de calendario. Los resultados hablan por sí solos: desde entonces, se han detectado decenas de miles de amenazas.

Puntos clave del artículo:

- A medida que el cibercrimen avanza, el phishing se vuelve cada vez más sofisticado. Muchos consejos tradicionales de concientización están quedando obsoletos y necesitan actualizarse.

-Los datos globales muestran que el phishing es uno de los vectores de ataque más comunes, con pérdidas que pueden alcanzar millones de dólares. Además, la IA agrava el problema: actualmente, el 16% de las brechas de datos involucran atacantes que utilizan inteligencia artificial.

-Las empresas deben abordar esta amenaza con un enfoque centrado en la prevención y con soluciones impulsadas por IA, capaces de analizar incluso aspectos de los correos de phishing que pueden pasar desapercibidos para el ojo humano.

-ESET ha mejorado continuamente ESET Cloud Office Security para proteger entornos como Microsoft 365 y Google Workspace, incorporando nuevas capacidades que permiten detectar amenazas incluso en ataques de spear phishing cuidadosamente elaborados.

Phishing potenciado al máximo

Antes de profundizar en las técnicas de ocultamiento en los mensajes de phishing, vale la pena entender cómo evolucionó esta amenaza.

El phishing es una de las tácticas de ingeniería social más antiguas, basada en la suplantación de identidad y en llamados urgentes a la acción que buscan engañar a los usuarios para que revelen información sensible o descarguen malware. Mensajes como “Tu contraseña ha expirado, Realiza clic aquí para renovarla” solían ser fáciles de detectar, por lo que su efectividad dependía principalmente del volumen de envíos.

Durante mucho tiempo, la concientización (junto con los filtros de spam) fue la mejor defensa. Se entrenaba a los usuarios para identificar señales de alerta como errores gramaticales, lenguaje urgente, pedidos inusuales, remitentes dudosos o enlaces sospechosos.

Sin embargo, a medida que el cibercrimen evolucionó, muchos de estos indicadores perdieron efectividad, y las nuevas herramientas basadas en inteligencia artificial están terminando de poner en jaque este enfoque tradicional.

Ya no se trata solo de correos más elaborados: la IA los hace más convincentes y, al mismo tiempo, mucho más fáciles de producir a escala. Por ejemplo, IBM detectó que la IA generativa redujo el tiempo necesario para crear un correo de phishing convincente de 16 horas a apenas cinco minutos.

Visión de experto:

“La IA hizo que todo sea más rápido. La telemetría muestra que la mayoría de los ciberataques contra empresas comienzan con correos de phishing. Tradicionalmente, el phishing engaña a las personas para que revelen datos personales o descarguen malware. El spear phishing va un paso más allá, utilizando mensajes personalizados luego de que los atacantes recopilan información sobre un objetivo específico. Hoy, la IA automatiza este proceso, convirtiendo al spear phishing en la norma.

Por ejemplo, publicas en redes sociales que asististe a una conferencia y, al día siguiente, podrías recibir un correo fraudulento de alguien que dice haberte conocido allí, ofreciéndote fotos y proponiendo conectar. Para una persona sin experiencia, es muy fácil caer en la trampa y hacer clic en un enlace malicioso.”

Július Selecký, arquitecto de soluciones en ESET

Y estas tendencias ya se reflejan en los números:

  • La telemetría indica que el 34% del malware detectado se distribuye a través de phishing.
  • La mayoría de las brechas (60%) involucran un factor humano, según el informe Data Breach Investigations Report 2025 (DBIR) de Verizon.
  • El phishing es el vector de ataque más común (16%) y, con un costo promedio de 4,8 millones de dólares por incidente, también uno de los más costosos, de acuerdo con el Cost of a Data Breach Report 2025 de IBM.
  • En promedio, el 16% de las brechas de datos involucran atacantes que utilizan IA, principalmente para phishing generado por inteligencia artificial (37%) y ataques de suplantación mediante deepfakes (35%), según el mismo informe de IBM.

Técnicas de ofuscación

Para hacer el phishing más efectivo, los ciberdelincuentes utilizan distintas técnicas de ocultamiento, como por ejemplo:

  • Suplantación del remitente (email spoofing)

Configuran la dirección del remitente para que parezca legítima y confiable. Además, suelen manipular el campo de respuesta para que, aunque el correo luzca auténtico, cualquier respuesta llegue directamente al atacante.

Aprovechan la similitud visual entre letras y símbolos para engañar al usuario. Por ejemplo, un dominio puede parecer correcto a simple vista, pero en realidad utiliza caracteres especiales en lugar de letras reales.

  • Errores tipográficos intencionales (typosquatting)

Utilizan dominios casi idénticos a los originales, con pequeñas variaciones o errores de escritura, para que el usuario no perciba la diferencia y confíe en el enlace o remitente.

  • Quishing (phishing mediante códigos QR)

Ocultan enlaces maliciosos dentro de códigos QR para redirigir a sitios falsos o descargar malware. Como la URL no es visible en el correo, el usuario recién la descubre al escanear el código, muchas veces desde el celular, un entorno que suele ser menos controlado.

  • Invitaciones de calendario maliciosas

Utilizan invitaciones falsas a eventos para distribuir enlaces de phishing. En muchos casos, estas invitaciones se agregan automáticamente al calendario del usuario sin su aprobación, logrando evadir los filtros tradicionales de correo electrónico.

¿Qué pueden hacer las empresas?

Frente a estos ataques cada vez más sofisticados, las organizaciones necesitan adoptar un enfoque centrado en la prevención, actuando lo antes posible para evitar daños o reducir el impacto de un incidente.

En el caso del phishing, esto implica:

  • Reducir la superficie de ataque

Cuando llega un correo malicioso, pasa primero por servicios en la nube antes de llegar al usuario. Si incluye archivos o códigos para escanear, puede terminar ejecutándose también en otros dispositivos como el celular. Por eso, es clave proteger todos los entornos involucrados con múltiples capas de seguridad.

Gestionar muchas herramientas de seguridad por separado puede generar desorden, falta de visibilidad y alertas constantes difíciles de manejar. Lo ideal es centralizar la gestión en un solo lugar y, si es necesario, apoyarse en servicios especializados que ayuden a monitorear y responder ante amenazas.

  • Mejorar la higiene digital

Muchas amenazas se pueden prevenir aplicando buenas prácticas: mantener sistemas actualizados, corregir vulnerabilidades, usar cifrado y definir políticas de seguridad claras. Automatizar estas tareas ayuda a sostenerlas en el tiempo sin errores.

  • Anticiparse a los requisitos y riesgos

Las normativas y buenas prácticas apuntan cada vez más a la prevención. Capacitar a los equipos para reconocer intentos de phishing y entender sus señales típicas sigue siendo fundamental para reducir el error humano.

Una palabra sobre la concientización

Detectar correos de phishing hoy es cada vez más difícil. Por eso, los equipos necesitan entender en profundidad cómo funcionan estos ataques.

Algunas claves para identificar intentos de spear phishing:

  • Revisar bien el remitente

Presta atención a direcciones que parecen legítimas pero no lo son. Puede haber pequeñas diferencias o caracteres “raros”. Si el nombre visible no coincide con el correo real, es una señal de alerta.

  • Detectar tonos o mensajes fuera de lo común

Aunque estén bien escritos, estos correos pueden tener urgencias inusuales o pedidos que no encajan con la forma habitual de comunicarse de esa persona.

  • Verificar los enlaces antes de hacer clic

Pasa el cursor sobre los links para ver la dirección real. Si usas un código QR, intenta revisar la URL antes de abrirla. Ojo con dominios mal escritos o que no coinciden con la organización.

  • Analizar los archivos adjuntos

Evita abrir archivos con formatos poco habituales o sospechosos. No te confíes solo por el nombre o el ícono: un archivo puede parecer un documento común, pero en realidad ser algo distinto.

  • Confirmar pedidos sensibles

Si el correo solicita información confidencial o transferencias, valídalo por otro canal, como una llamada o una herramienta oficial de la empresa.

La seguridad impulsada por IA entra en acción

ESET Cloud Office Security es una solución basada en inteligencia artificial que combina múltiples capas de protección: filtrado de spam, análisis de malware, detección de phishing y defensa avanzada contra amenazas con entornos seguros en la nube para analizar archivos sospechosos.

Todo esto permite proteger las comunicaciones, las herramientas de colaboración y el almacenamiento en la nube de las empresas frente a amenazas cada vez más sofisticadas.

Ante la evolución constante del phishing, en 2024 ESET reforzó la protección de sus soluciones en la nube incorporando nuevas capacidades. Entre ellas, una función para detectar intentos de suplantación de identidad en correos (cuando un atacante se hace pasar por una fuente confiable) y otra que identifica dominios engañosos creados con caracteres visualmente similares para parecer legítimos.

Más recientemente, ESET Cloud Office Security sumó nuevas funcionalidades enfocadas en técnicas de ocultamiento cada vez más utilizadas en ataques de phishing:

  • Detección de códigos QR maliciosos
    Permite identificar posibles ataques que utilizan códigos QR en correos electrónicos. La solución extrae los enlaces ocultos en estos códigos y los analiza automáticamente con distintos motores de seguridad, bloqueando accesos a sitios peligrosos antes de que el usuario interactúe.
  • Protección contra invitaciones de calendario maliciosas
    Analiza invitaciones a eventos y correos asociados en busca de enlaces fraudulentos, archivos sospechosos o contenido malicioso. Si detecta una amenaza, elimina tanto el correo como el evento, evitando que lleguen al usuario.

Además, para simplificar la gestión, ESET Cloud Office Security puede integrarse en pocos minutos con entornos de trabajo en la nube, brindando protección inmediata. También permite administrar múltiples organizaciones o grandes volúmenes de usuarios desde un único panel, donde es posible revisar, aislar y analizar correos sospechosos de forma sencilla.

Los atacantes perfeccionan sus herramientas: tú también deberías hacerlo

Un solo correo de phishing puede afectar seriamente a una empresa, sin importar su tamaño. Y con ciberdelincuentes que perfeccionan constantemente sus tácticas, esta amenaza es hoy más crítica que nunca.

Si bien las organizaciones no pueden evitar que los atacantes utilicen inteligencia artificial para recolectar información y lanzar campañas dirigidas, sí pueden fortalecer sus defensas con múltiples capas de protección capaces de detectar y bloquear estos intentos.

La concientización sigue siendo clave, pero ya no alcanza por sí sola: hoy es fundamental contar con soluciones automatizadas que identifiquen amenazas que el ojo humano no puede detectar.

ESET Cloud Office Security brinda una protección sólida frente a ataques que se originan en el correo electrónico y en las plataformas de colaboración, deteniendo el phishing antes de que cause daño.

Preguntas frecuentes

¿Qué es el phishing y por qué es peligroso?
El phishing es una técnica de ingeniería social que utiliza la suplantación de identidad y mensajes urgentes para engañar a los usuarios y lograr que revelen información sensible o descarguen software malicioso.

¿Cómo ha evolucionado el phishing con el tiempo?
Antes, el phishing se basaba en el envío masivo y en señales fáciles de detectar, como errores gramaticales o enlaces sospechosos. Hoy, los atacantes utilizan inteligencia artificial para crear mensajes creíbles, personalizados y a gran escala en cuestión de minutos.

¿Qué tan comunes son los ataques de phishing?
Es uno de los vectores de ataque más frecuentes. Datos de telemetría muestran que una gran parte del malware detectado se distribuye a través de correos de phishing.

¿Qué técnicas utilizan los atacantes para ocultar sus ataques?

  • Suplantación del remitente: correos que aparentan venir de fuentes confiables.
  • Caracteres similares: uso de letras o símbolos visualmente parecidos para falsificar dominios.
  • Errores tipográficos intencionales: dominios casi idénticos con pequeñas variaciones.
  • Phishing con QR: códigos que esconden enlaces maliciosos.
  • Invitaciones de calendario falsas: eventos que evaden filtros y se agregan automáticamente.

¿Cómo pueden protegerse las empresas?
Adoptando un enfoque centrado en la prevención: reducir la superficie de ataque, simplificar la gestión de la seguridad, mejorar las buenas prácticas y capacitar a los equipos para anticiparse a las amenazas.

¿Cómo ayuda ESET Cloud Office Security?
Brinda protección basada en inteligencia artificial para entornos de trabajo en la nube, combinando múltiples capas de defensa para detectar y bloquear amenazas, incluso en ataques de phishing altamente sofisticados.