{"id":31188,"date":"2026-09-22T12:00:00","date_gmt":"2026-09-22T10:00:00","guid":{"rendered":"https:\/\/immune.institute\/?p=31188"},"modified":"2026-09-22T11:18:49","modified_gmt":"2026-09-22T09:18:49","slug":"deepfakes-phishing-con-ia-y-vishing-la-nueva-ingenieria-social-y-como-prepararte-para-combatirla","status":"publish","type":"post","link":"https:\/\/immune.institute\/en\/blog\/deepfakes-phishing-con-ia-y-vishing-la-nueva-ingenieria-social-y-como-prepararte-para-combatirla\/","title":{"rendered":"Deepfakes, phishing con IA y vishing: la nueva ingenier\u00eda social y c\u00f3mo prepararte para combatirla"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Los deepfakes son solo una de las nuevas herramientas que est\u00e1n haciendo m\u00e1s sofisticados los ataques de ingenier\u00eda social. El objetivo sigue siendo el mismo: enga\u00f1ar a una persona para que haga algo que no deber\u00eda. Puede ser abrir un enlace, compartir credenciales, autorizar una transferencia, instalar un archivo o saltarse un procedimiento interno.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La diferencia ahora est\u00e1 en la calidad del enga\u00f1o. Con IA generativa, los atacantes pueden redactar correos m\u00e1s cre\u00edbles, clonar voces, crear v\u00eddeos falsos y personalizar mensajes con informaci\u00f3n p\u00fablica de LinkedIn, redes sociales o filtraciones anteriores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El FBI alert\u00f3 en 2025 de campa\u00f1as que usaban mensajes de texto y voces generadas con IA para suplantar a altos cargos y mover la conversaci\u00f3n a aplicaciones cifradas. Tambi\u00e9n ha advertido del uso de audio generado por IA para imitar familiares, figuras p\u00fablicas o relaciones personales en fraudes de pago urgente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 ha cambiado en la ingenier\u00eda social<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Antes, muchas campa\u00f1as de phishing se detectaban por errores de redacci\u00f3n, dise\u00f1os pobres o mensajes gen\u00e9ricos. Eso ya no basta. Un atacante puede usar IA para escribir en el tono de una empresa, adaptar el idioma, corregir errores y crear una sensaci\u00f3n de urgencia m\u00e1s natural.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n ha cambiado la escala. Un grupo criminal puede generar cientos de variantes de un mismo mensaje, probar asuntos distintos y ajustar el texto seg\u00fan el cargo de la v\u00edctima. Un director financiero, una persona de recursos humanos o un administrador de sistemas recibir\u00e1n mensajes diferentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ENISA, en su <a href=\"https:\/\/www.enisa.europa.eu\/publications\/enisa-foresight-cybersecurity-threats-for-2030\" target=\"_blank\" rel=\"noopener\">actualizaci\u00f3n de amenazas hacia 2030<\/a>, sit\u00faa el abuso de IA y el uso de IA para mejorar ciberataques entre los riesgos que ganan probabilidad. Esto no significa que todos los ataques sean sofisticados, pero s\u00ed que herramientas antes reservadas a perfiles t\u00e9cnicos est\u00e1n m\u00e1s accesibles.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Deepfakes: cuando la prueba visual deja de ser suficiente<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un deepfake es un contenido sint\u00e9tico, normalmente audio, imagen o v\u00eddeo, creado o manipulado con IA para parecer real. En fraude corporativo puede usarse para suplantar a un directivo, confirmar una orden falsa o reforzar un mensaje previo enviado por correo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El riesgo crece cuando el deepfake se combina con informaci\u00f3n real. Un atacante puede conocer el nombre del CEO, el estilo de comunicaci\u00f3n de la empresa, una operaci\u00f3n reciente o una reuni\u00f3n p\u00fablica. Con esos datos, el enga\u00f1o resulta m\u00e1s dif\u00edcil de desmontar en segundos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La se\u00f1al m\u00e1s importante no siempre est\u00e1 en la imagen. Est\u00e1 en el contexto. Una petici\u00f3n urgente, fuera del canal habitual, con presi\u00f3n para no consultar a nadie y con cambios de cuenta bancaria deber\u00eda activar verificaci\u00f3n, aunque la voz o el v\u00eddeo parezcan reales.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Phishing con IA: correos m\u00e1s personalizados<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El phishing con IA usa modelos generativos para crear mensajes m\u00e1s convincentes. Puede imitar el tono de una marca, adaptar el contenido al puesto de la v\u00edctima o preparar respuestas si la persona contesta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un ejemplo frecuente es el falso correo de proveedor. El mensaje informa de un cambio de cuenta para pr\u00f3ximas facturas, cita una relaci\u00f3n comercial real y adjunta un documento aparentemente normal. Si el equipo no valida el cambio por un canal independiente, el pago puede acabar en una cuenta controlada por el atacante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n aparecen ataques contra credenciales. Un correo dirige a una p\u00e1gina falsa de Microsoft 365, Google Workspace, banco o herramienta interna. La IA ayuda a mejorar el texto, pero el objetivo sigue siendo el mismo: robar acceso.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Vishing: la llamada que acelera el enga\u00f1o<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Vishing significa voice phishing. Es phishing por voz. El atacante llama por tel\u00e9fono o deja un audio para que la v\u00edctima act\u00fae deprisa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La clonaci\u00f3n de voz complica el escenario. La FTC ya advirti\u00f3 de que una llamada puede sonar como un jefe o un familiar, y que los estafadores usan esa similitud para pedir dinero o informaci\u00f3n con m\u00e1s credibilidad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En empresa, el vishing puede dirigirse a soporte IT, finanzas, recepci\u00f3n, compras o recursos humanos. El atacante puede pedir un reseteo de contrase\u00f1a, una validaci\u00f3n de identidad, un cambio de datos bancarios o acceso temporal a una aplicaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo se combinan estos ataques<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los ataques m\u00e1s eficaces no suelen depender de una sola t\u00e9cnica. Un caso puede empezar con un correo bien escrito, seguir con una llamada de voz clonada y cerrarse con un documento falso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ejemplo, una persona de finanzas recibe un email de un supuesto directivo que pide preparar una transferencia. Minutos despu\u00e9s llega una llamada que confirma la urgencia. El n\u00famero parece leg\u00edtimo, el tono encaja y el mensaje incluye datos internos. La defensa no puede depender de \u201creconocer la voz\u201d.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso las empresas necesitan procedimientos claros. Las personas pueden fallar bajo presi\u00f3n. Un buen proceso reduce la probabilidad de que un error individual acabe en incidente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Se\u00f1ales de alerta que conviene conocer<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Hay patrones que deben levantar sospechas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Urgencia fuera de lo habitual.<\/li>\n\n\n\n<li>Peticiones de confidencialidad.<\/li>\n\n\n\n<li>Cambios de cuenta bancaria o datos de proveedor.<\/li>\n\n\n\n<li>Solicitudes por canales no aprobados.<\/li>\n\n\n\n<li>Archivos o enlaces recibidos tras una llamada.<\/li>\n\n\n\n<li>Presi\u00f3n para saltarse validaciones internas.<\/li>\n\n\n\n<li>Peticiones de c\u00f3digos MFA, contrase\u00f1as o tokens.<\/li>\n\n\n\n<li>Mensajes que intentan mover la conversaci\u00f3n a apps privadas.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ninguna se\u00f1al confirma por s\u00ed sola un ataque. El valor est\u00e1 en detectar combinaciones y activar una verificaci\u00f3n antes de actuar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo prepararte para combatirlos<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong>primera<\/strong> medida es definir procesos de verificaci\u00f3n. Cambios de cuenta, pagos urgentes, altas de proveedor, reseteos de acceso y entrega de credenciales deben requerir validaci\u00f3n por un canal independiente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong>segunda<\/strong> es reforzar la identidad. MFA resistente al phishing, gesti\u00f3n de accesos, m\u00ednimos privilegios y revisi\u00f3n de cuentas reducen el da\u00f1o si alguien cae en el enga\u00f1o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong>tercera<\/strong> es entrenar con escenarios actuales. Un curso gen\u00e9rico sobre phishing se queda corto si no incluye vishing, deepfakes, smishing, QR phishing y ataques a herramientas colaborativas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong>cuarta<\/strong> es mejorar la detecci\u00f3n t\u00e9cnica. Filtros de correo, an\u00e1lisis de URLs, protecci\u00f3n de dominios, monitorizaci\u00f3n de inicios de sesi\u00f3n, alertas por comportamiento an\u00f3malo y registro de llamadas ayudan a reconstruir lo ocurrido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong>quinta<\/strong> es practicar respuesta. Un equipo debe saber a qui\u00e9n avisar, c\u00f3mo aislar una cuenta, c\u00f3mo bloquear pagos, c\u00f3mo revocar sesiones y c\u00f3mo documentar evidencias.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 perfiles trabajan contra esta amenaza<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong>analista SOC <\/strong>revisa alertas, correos sospechosos, inicios de sesi\u00f3n y se\u00f1ales de compromiso. Su trabajo es detectar r\u00e1pido y escalar cuando hay indicios s\u00f3lidos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong>especialista en threat intelligence<\/strong> analiza campa\u00f1as, t\u00e9cnicas de suplantaci\u00f3n, dominios falsos y grupos activos. Ayuda a anticipar ataques dirigidos al sector o a la empresa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong>equipo de GRC<\/strong> define pol\u00edticas, procedimientos de aprobaci\u00f3n, controles de cumplimiento y formaci\u00f3n interna. En ingenier\u00eda social, los procesos pesan tanto como las herramientas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong><a href=\"https:\/\/immune.institute\/en\/blog\/red-team-vs-blue-team-que-hacen-que-herramientas-usan-y-que-formacion-necesitas-para-cada-rol\/\">Red Team<\/a><\/strong> simula ataques realistas para probar defensas. Puede recrear un phishing dirigido o una llamada de vishing controlada para medir la respuesta de la organizaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong><a href=\"https:\/\/immune.institute\/en\/blog\/red-team-vs-blue-team-que-hacen-que-herramientas-usan-y-que-formacion-necesitas-para-cada-rol\/\">Blue Team<\/a><\/strong> refuerza detecci\u00f3n, respuesta y recuperaci\u00f3n. Ajusta reglas, revisa logs, prepara playbooks y reduce exposici\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 aprender si quieres dedicarte a ciberseguridad<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Para empezar, conviene dominar fundamentos: redes, sistemas, identidad, correo electr\u00f3nico, MFA, gesti\u00f3n de accesos y conceptos b\u00e1sicos de cloud.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Despu\u00e9s puedes avanzar hacia an\u00e1lisis de amenazas, detecci\u00f3n en SIEM, respuesta a incidentes, OSINT, ingenier\u00eda social defensiva y seguridad en entornos Microsoft 365 o Google Workspace.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n ayuda entender IA generativa desde un punto de vista pr\u00e1ctico: c\u00f3mo se clonan voces, c\u00f3mo se crean textos personalizados, qu\u00e9 limitaciones tienen los detectores y c\u00f3mo dise\u00f1ar controles que no dependan de \u201cnotar algo raro\u201d.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FAQs<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfLos deepfakes ya se usan en fraudes reales?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ed. Las autoridades han publicado alertas sobre audio generado con IA, suplantaci\u00f3n y campa\u00f1as que combinan mensajes, voz y presi\u00f3n psicol\u00f3gica. El riesgo aumenta cuando el atacante usa informaci\u00f3n real de la v\u00edctima.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfSe puede detectar siempre una voz clonada?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">No conviene basar la defensa en reconocer si una voz es real. La verificaci\u00f3n debe hacerse por procedimientos: devolver la llamada a un n\u00famero conocido, usar palabra clave interna o pedir aprobaci\u00f3n por un canal corporativo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfQu\u00e9 debe hacer una empresa ante un intento de phishing con IA?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Debe preservar evidencias, bloquear enlaces o dominios, revisar accesos, cambiar credenciales afectadas, revocar sesiones, avisar a los equipos implicados y analizar si hubo movimiento lateral o fuga de datos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusion<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Combatir deepfakes, phishing con IA y vishing exige combinar tecnolog\u00eda, procesos y entrenamiento. Las empresas necesitan perfiles capaces de entender el enga\u00f1o, detectar se\u00f1ales t\u00e9cnicas y responder sin improvisar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En la formaci\u00f3n de <a href=\"https:\/\/immune.institute\/en\/area\/ciberseguridad\/\">Ciberseguridad de IMMUNE Technology Institute<\/a>, se trabajan fundamentos t\u00e9cnicos, an\u00e1lisis de amenazas, respuesta a incidentes y escenarios cercanos a empresa. Es una v\u00eda pr\u00e1ctica para prepararte ante ataques de ingenier\u00eda social cada vez m\u00e1s personalizados.<\/p>","protected":false},"excerpt":{"rendered":"<p>Descubre c\u00f3mo los deepfakes, el phishing con IA y el vishing est\u00e1n transformando la ingenier\u00eda social, qu\u00e9 se\u00f1ales permiten detectar estos ataques y c\u00f3mo prepararte para prevenirlos y responder ante ellos.<\/p>","protected":false},"author":14,"featured_media":31189,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1],"tags":[],"class_list":["post-31188","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog"],"acf":[],"_links":{"self":[{"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/posts\/31188","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/users\/14"}],"replies":[{"embeddable":true,"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/comments?post=31188"}],"version-history":[{"count":1,"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/posts\/31188\/revisions"}],"predecessor-version":[{"id":31190,"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/posts\/31188\/revisions\/31190"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/media\/31189"}],"wp:attachment":[{"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/media?parent=31188"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/categories?post=31188"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/tags?post=31188"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}