Deepfakes, phishing con IA y vishing: la nueva ingeniería social y cómo prepararte para combatirla

Deepfakes, phishing con IA y vishing: la nueva ingeniería social y cómo prepararte para combatirla

Los deepfakes son solo una de las nuevas herramientas que están haciendo más sofisticados los ataques de ingeniería social. El objetivo sigue siendo el mismo: engañar a una persona para que haga algo que no debería. Puede ser abrir un enlace, compartir credenciales, autorizar una transferencia, instalar un archivo o saltarse un procedimiento interno.

La diferencia ahora está en la calidad del engaño. Con IA generativa, los atacantes pueden redactar correos más creíbles, clonar voces, crear vídeos falsos y personalizar mensajes con información pública de LinkedIn, redes sociales o filtraciones anteriores.

El FBI alertó en 2025 de campañas que usaban mensajes de texto y voces generadas con IA para suplantar a altos cargos y mover la conversación a aplicaciones cifradas. También ha advertido del uso de audio generado por IA para imitar familiares, figuras públicas o relaciones personales en fraudes de pago urgente.

Qué ha cambiado en la ingeniería social

Antes, muchas campañas de phishing se detectaban por errores de redacción, diseños pobres o mensajes genéricos. Eso ya no basta. Un atacante puede usar IA para escribir en el tono de una empresa, adaptar el idioma, corregir errores y crear una sensación de urgencia más natural.

También ha cambiado la escala. Un grupo criminal puede generar cientos de variantes de un mismo mensaje, probar asuntos distintos y ajustar el texto según el cargo de la víctima. Un director financiero, una persona de recursos humanos o un administrador de sistemas recibirán mensajes diferentes.

ENISA, en su actualización de amenazas hacia 2030, sitúa el abuso de IA y el uso de IA para mejorar ciberataques entre los riesgos que ganan probabilidad. Esto no significa que todos los ataques sean sofisticados, pero sí que herramientas antes reservadas a perfiles técnicos están más accesibles.

Deepfakes: cuando la prueba visual deja de ser suficiente

Un deepfake es un contenido sintético, normalmente audio, imagen o vídeo, creado o manipulado con IA para parecer real. En fraude corporativo puede usarse para suplantar a un directivo, confirmar una orden falsa o reforzar un mensaje previo enviado por correo.

El riesgo crece cuando el deepfake se combina con información real. Un atacante puede conocer el nombre del CEO, el estilo de comunicación de la empresa, una operación reciente o una reunión pública. Con esos datos, el engaño resulta más difícil de desmontar en segundos.

La señal más importante no siempre está en la imagen. Está en el contexto. Una petición urgente, fuera del canal habitual, con presión para no consultar a nadie y con cambios de cuenta bancaria debería activar verificación, aunque la voz o el vídeo parezcan reales.

Phishing con IA: correos más personalizados

El phishing con IA usa modelos generativos para crear mensajes más convincentes. Puede imitar el tono de una marca, adaptar el contenido al puesto de la víctima o preparar respuestas si la persona contesta.

Un ejemplo frecuente es el falso correo de proveedor. El mensaje informa de un cambio de cuenta para próximas facturas, cita una relación comercial real y adjunta un documento aparentemente normal. Si el equipo no valida el cambio por un canal independiente, el pago puede acabar en una cuenta controlada por el atacante.

También aparecen ataques contra credenciales. Un correo dirige a una página falsa de Microsoft 365, Google Workspace, banco o herramienta interna. La IA ayuda a mejorar el texto, pero el objetivo sigue siendo el mismo: robar acceso.

Vishing: la llamada que acelera el engaño

Vishing significa voice phishing. Es phishing por voz. El atacante llama por teléfono o deja un audio para que la víctima actúe deprisa.

La clonación de voz complica el escenario. La FTC ya advirtió de que una llamada puede sonar como un jefe o un familiar, y que los estafadores usan esa similitud para pedir dinero o información con más credibilidad.

En empresa, el vishing puede dirigirse a soporte IT, finanzas, recepción, compras o recursos humanos. El atacante puede pedir un reseteo de contraseña, una validación de identidad, un cambio de datos bancarios o acceso temporal a una aplicación.

Cómo se combinan estos ataques

Los ataques más eficaces no suelen depender de una sola técnica. Un caso puede empezar con un correo bien escrito, seguir con una llamada de voz clonada y cerrarse con un documento falso.

Por ejemplo, una persona de finanzas recibe un email de un supuesto directivo que pide preparar una transferencia. Minutos después llega una llamada que confirma la urgencia. El número parece legítimo, el tono encaja y el mensaje incluye datos internos. La defensa no puede depender de “reconocer la voz”.

Por eso las empresas necesitan procedimientos claros. Las personas pueden fallar bajo presión. Un buen proceso reduce la probabilidad de que un error individual acabe en incidente.

Señales de alerta que conviene conocer

Hay patrones que deben levantar sospechas:

  • Urgencia fuera de lo habitual.
  • Peticiones de confidencialidad.
  • Cambios de cuenta bancaria o datos de proveedor.
  • Solicitudes por canales no aprobados.
  • Archivos o enlaces recibidos tras una llamada.
  • Presión para saltarse validaciones internas.
  • Peticiones de códigos MFA, contraseñas o tokens.
  • Mensajes que intentan mover la conversación a apps privadas.

Ninguna señal confirma por sí sola un ataque. El valor está en detectar combinaciones y activar una verificación antes de actuar.

Cómo prepararte para combatirlos

The primera medida es definir procesos de verificación. Cambios de cuenta, pagos urgentes, altas de proveedor, reseteos de acceso y entrega de credenciales deben requerir validación por un canal independiente.

The segunda es reforzar la identidad. MFA resistente al phishing, gestión de accesos, mínimos privilegios y revisión de cuentas reducen el daño si alguien cae en el engaño.

The tercera es entrenar con escenarios actuales. Un curso genérico sobre phishing se queda corto si no incluye vishing, deepfakes, smishing, QR phishing y ataques a herramientas colaborativas.

The cuarta es mejorar la detección técnica. Filtros de correo, análisis de URLs, protección de dominios, monitorización de inicios de sesión, alertas por comportamiento anómalo y registro de llamadas ayudan a reconstruir lo ocurrido.

The quinta es practicar respuesta. Un equipo debe saber a quién avisar, cómo aislar una cuenta, cómo bloquear pagos, cómo revocar sesiones y cómo documentar evidencias.

Qué perfiles trabajan contra esta amenaza

The analista SOC revisa alertas, correos sospechosos, inicios de sesión y señales de compromiso. Su trabajo es detectar rápido y escalar cuando hay indicios sólidos.

The especialista en threat intelligence analiza campañas, técnicas de suplantación, dominios falsos y grupos activos. Ayuda a anticipar ataques dirigidos al sector o a la empresa.

The equipo de GRC define políticas, procedimientos de aprobación, controles de cumplimiento y formación interna. En ingeniería social, los procesos pesan tanto como las herramientas.

The Red Team simula ataques realistas para probar defensas. Puede recrear un phishing dirigido o una llamada de vishing controlada para medir la respuesta de la organización.

The Blue Team refuerza detección, respuesta y recuperación. Ajusta reglas, revisa logs, prepara playbooks y reduce exposición.

Qué aprender si quieres dedicarte a ciberseguridad

Para empezar, conviene dominar fundamentos: redes, sistemas, identidad, correo electrónico, MFA, gestión de accesos y conceptos básicos de cloud.

Después puedes avanzar hacia análisis de amenazas, detección en SIEM, respuesta a incidentes, OSINT, ingeniería social defensiva y seguridad en entornos Microsoft 365 o Google Workspace.

También ayuda entender IA generativa desde un punto de vista práctico: cómo se clonan voces, cómo se crean textos personalizados, qué limitaciones tienen los detectores y cómo diseñar controles que no dependan de “notar algo raro”.

FAQs

¿Los deepfakes ya se usan en fraudes reales?

Sí. Las autoridades han publicado alertas sobre audio generado con IA, suplantación y campañas que combinan mensajes, voz y presión psicológica. El riesgo aumenta cuando el atacante usa información real de la víctima.

¿Se puede detectar siempre una voz clonada?

No conviene basar la defensa en reconocer si una voz es real. La verificación debe hacerse por procedimientos: devolver la llamada a un número conocido, usar palabra clave interna o pedir aprobación por un canal corporativo.

¿Qué debe hacer una empresa ante un intento de phishing con IA?

Debe preservar evidencias, bloquear enlaces o dominios, revisar accesos, cambiar credenciales afectadas, revocar sesiones, avisar a los equipos implicados y analizar si hubo movimiento lateral o fuga de datos.

Conclusion

Combatir deepfakes, phishing con IA y vishing exige combinar tecnología, procesos y entrenamiento. Las empresas necesitan perfiles capaces de entender el engaño, detectar señales técnicas y responder sin improvisar.

En la formación de Ciberseguridad de IMMUNE Technology Institute, se trabajan fundamentos técnicos, análisis de amenazas, respuesta a incidentes y escenarios cercanos a empresa. Es una vía práctica para prepararte ante ataques de ingeniería social cada vez más personalizados.