Phishing y Vishing: Ingeniería Social Basada en Voz
Los ataques de phishing por voz (vishing) están en aumento. Comprenda cómo los atacantes utilizan llamadas telefónicas para manipular a las víctimas y cómo entrenar a su equipo para reconocer estas amenazas.
En el panorama digital actual, los ciberdelincuentes dependen en gran medida de la ingeniería social, el arte de manipular a las personas para que revelen información confidencial o realicen acciones que comprometan la seguridad. Entre las formas más comunes se encuentran el phishing y su contraparte basada en la voz, el vishing (abreviatura de voz phishing). Aunque ambos explotan la psicología humana, difieren en el método de entrega, la ejecución y la sofisticación en evolución, especialmente con el auge de la inteligencia artificial en los últimos años.
Esta publicación explora qué son el phishing y el vishing, cómo funcionan, las diferencias clave, ejemplos del mundo real, tendencias actuales (incluido el crecimiento explosivo en 2024-2025) y pasos prácticos para protegerte a ti y a tu organización.
¿Qué es el phishing?
El phishing es un tipo de ciberataque en el que los atacantes se hacen pasar por entidades confiables (como bancos, empresas o agencias gubernamentales) para engañar a las víctimas y que revelen información sensible como credenciales de inicio de sesión, detalles de tarjetas de crédito o datos personales. Generalmente ocurre a través del correo electrónico, aunque puede extenderse a otros canales digitales.
Las tácticas comunes incluyen:
- Solicitudes urgentes (por ejemplo, "Su cuenta está suspendida — haga clic aquí para verificar").
- Enlaces maliciosos que conducen a páginas de inicio de sesión falsas.
- Archivos adjuntos que contienen malware.
El phishing sigue siendo el vector de amenaza cibernética más común, a menudo sirviendo como un punto de entrada para brechas más grandes.
¿Qué es el Vishing (Phishing por Voz)?
El vishing es la variante basada en voz del phishing. Los atacantes utilizan llamadas telefónicas, mensajes de voz o Voz sobre Protocolo de Internet (VoIP) para engañar a las víctimas y que compartan información sensible o realicen acciones comprometedoras. A diferencia del phishing basado en texto, el vishing implica interacción en tiempo real, lo que permite a los estafadores crear afinidad, ejercer presión y adaptarse a las respuestas.
Las técnicas clave incluyen:
- Suplantación de identidad de llamada (Caller ID spoofing) — Hacer que la llamada parezca provenir de una fuente legítima (por ejemplo, su banco o Microsoft).
- Creación de pretextos (Pretexting) — Crear escenarios fabricados (por ejemplo, compromiso de cuenta o problema técnico).
- Urgencia y miedo — Amenazar con consecuencias inmediatas como el cierre de la cuenta o acciones legales.
- Ingeniería social — Usar manipulación psicológica para superar el escepticismo.
Con los avances en IA, el vishing se ha vuelto más convincente: los atacantes utilizan clonación de voz (deepfakes) para imitar a ejecutivos, familiares o autoridades, lo que permite ataques altamente dirigidos.
Principales Diferencias Entre Phishing y Vishing
Aunque ambos son formas de ingeniería social con el mismo objetivo —robar datos o acceso—, los canales y las dinámicas difieren significativamente.
| Aspecto | Phishing | Vishing |
|---|---|---|
| Método de entrega | Correo electrónico (o sitios web) | Llamadas telefónicas/mensajes de voz |
| Interacción | A menudo unidireccional (hacer clic en un enlace) | Interactivo, persuasión en tiempo real |
| Dificultad de detección | Los correos electrónicos pueden ser filtrados por filtros | Las llamadas de voz evitan muchas defensas digitales |
| Escala vs. enfoque | A menudo se envía a millones | Puede ser masivo (llamadas automáticas) o altamente enfocado |
Ambos pueden combinarse: un correo electrónico de phishing podría provocar una llamada de vishing de seguimiento para "verificación."
Ejemplos del mundo real de ataques de vishing
Las estafas por vishing son generalizadas y costosas. Los variantes comunes incluyen:
Suplantación del Gobierno
Los estafadores se hacen pasar por agentes del IRS alegando impuestos no pagados o reembolsos, exigiendo el pago inmediato mediante tarjetas de regalo o transferencias bancarias.
Estafas de Soporte Técnico
Los atacantes llaman haciéndose pasar por Microsoft, Apple o similares, advirtiendo sobre "infecciones de virus" o "problemas de seguridad". Engañan a las víctimas para que otorguen acceso remoto, instalen malware o paguen tarifas falsas. Microsoft advierte explícitamente que nunca llama a los clientes para soporte de manera no solicitada.
Banco/Alertas de Fraude
Los llamantes afirman actividad sospechosa en su cuenta y solicitan la "verificación" de detalles o códigos de un solo uso.
Suplantación Ejecutiva (Fraude al CEO)
Usando clones de voz de IA, los atacantes imitan a los líderes de la empresa para autorizar transferencias urgentes. Casos notables incluyen una pérdida de 25 millones de dólares en la empresa de ingeniería Arup en 2024 mediante video/audio deepfake.
Los incidentes de alto perfil destacan el riesgo: en 2024-2025, grupos como Scattered Spider utilizaron vishing para infiltrarse en grandes minoristas haciéndose pasar por soporte técnico y engañando a los empleados para que otorgaran acceso.
Tendencias Actuales: El Aumento del Vishing (2024-2025)
El vishing ha explotado recientemente, alimentado por herramientas de IA accesibles para la clonación de voz y la automatización.
- Los informes indican que los ataques de vishing aumentaron un 442% en algunos periodos de 2024, con un crecimiento sostenido hacia 2025.
- El vishing con deepfakes de IA aumentó drásticamente (algunas estimaciones indican más de 1,600% en los primeros trimestres de 2025).
- Las pérdidas financieras por estafas relacionadas alcanzaron miles de millones a nivel global, con pérdidas medianas por víctima en miles y algunos incidentes individuales alcanzando decenas de millones.
- Las tendencias incluyen ataques híbridos (vishing + phishing), llamadas más largas para manipulación, y el enfoque en mesas de ayuda o sistemas Salesforce/CRM para la exfiltración de datos.
Los expertos describen el 2025 como "el año de la estafa vishing", con la IA permitiendo interacciones realistas y escalables que eluden las defensas tradicionales.
Cómo protegerse del phishing y vishing
La prevención depende de la conciencia, la verificación y la tecnología.
-
Sé escéptico con los contactos no solicitados — Nunca compartas información sensible (contraseñas, códigos, detalles financieros) por llamadas o correos electrónicos no solicitados.
-
Verificar de manera independiente — Si una llamada afirma ser urgente, cuelgue y vuelva a llamar usando los números oficiales del sitio web de la organización (no proporcionados por el llamante).
-
No confíes en la identificación de llamadas — Se puede falsificar fácilmente.
-
Habilitar la autenticación multifactor (MFA): Incluso si las credenciales son engañadas, la MFA añade una barrera.
-
Regístrate en las listas de No Llamar — Reduce las llamadas no solicitadas (aunque los estafadores las ignoran).
-
Usa herramientas de seguridad — Los filtros de correo electrónico anti-phishing, las aplicaciones para bloquear llamadas y la protección de endpoints ayudan.
-
Mantente calmado bajo presión — La urgencia es una señal de alerta; las organizaciones legítimas rara vez exigen acción inmediata por llamadas no solicitadas.
-
Educar y capacitar — Para las organizaciones, las simulaciones regulares (incluidas las pruebas de vishing) fortalecen la resiliencia.
Si es víctima, informe inmediatamente a las autoridades (por ejemplo, FBI IC3 en los EE. UU.) y cambie las credenciales comprometidas.
Conclusión
El phishing y el vishing ejemplifican cómo los ciberdelincuentes explotan la naturaleza humana más que los fallos técnicos. A medida que la IA hace que los ataques basados en la voz sean más persuasivos y escalables, la vigilancia es esencial. Al comprender estas amenazas, verificar las solicitudes y adoptar defensas en capas, las personas y las organizaciones pueden reducir significativamente el riesgo en una era en la que una simple llamada telefónica puede conducir a un compromiso mayor.
Mantente informado, mantente cauteloso — y nunca dudes en colgar o eliminar.
Fuentes
- Experian: Phishing, Smishing y Vishing
- CrowdStrike: Definición y Prevención de Vishing
- Cisco: ¿Qué es el Vishing?
- Hoxhunt: Los ataques de vishing aumentan un 442%
- Informe Global de Amenazas de CrowdStrike 2025
- Informe de Inteligencia y Seguridad de Voz Pindrop 2025
- Advertencia de estafa de soporte técnico de Microsoft
- FBI IC3
- CNN: Estafa de deepfake de 25 millones de dólares a Arup
- Aviso de CISA sobre Scattered Spider