La Evolución de la Amenaza: Psicología, Automatización e IA Generativa en el Éxito del Phishing
La Evolución de la Amenaza: Psicología, Automatización e IA Generativa en el Éxito del Phishing
El phishing, que en el fondo es como salir de pesca pero usando mentiras digitales, sigue siendo una trampa muy efectiva porque no ataca a las computadoras, sino a las emociones de la gente. Los delincuentes saben de sobra que es mucho más fácil convencer a una persona que burlar un sistema de seguridad muy costoso. Al final, todos reaccionamos por instinto ante el miedo a perder nuestra cuenta del banco, la curiosidad de ver un paquete que no pedimos, o la simple intención de ayudar a un compañero de trabajo que parece estar en apuros. Hace años, los atacantes tenían que elegir entre dos caminos muy diferentes: o enviaban millones de correos idénticos esperando que algún despistado cayera por casualidad, o pasaban semanas investigando la vida de una sola víctima para escribirle un mensaje a la medida, lo cual era un trabajo lento y cansado. Hoy en día, las cosas han cambiado. Con la facilidad de buscar datos personales en redes sociales y registros de internet, los atacantes pueden armar historias muy creíbles para miles de personas en muy poco tiempo, combinando el engaño masivo con detalles tan privados que la víctima no sospecha que está hablando con un extraño.
La llegada de la inteligencia artificial generativa ha
borrado por completo las señales clásicas que antes nos ayudaban a sospechar,
como la mala ortografía o las frases sin sentido en los correos. Ahora, las
herramientas de texto redactan mensajes impecables y tan creíbles que logran
que la gente haga clic en la mitad de los casos, algo que antes casi nadie
hacía. Pero el engaño ya no se limita al texto escrito. Con apenas unos
segundos de nuestra voz grabada en un video público, cualquiera puede imitar nuestro
tono de hablar y llamar por teléfono a un empleado para pedirle un favor
urgente simulando ser su jefe. Incluso se utilizan videos falsos muy realistas
para suplantar la identidad de los directores en videollamadas de la empresa.
Ante ataques tan rápidos y difíciles de distinguir de la realidad, la solución
no es solo comprar más tecnología. El verdadero escudo es organizativo y de
mentalidad: consiste en educar a los equipos para que entiendan que lo realista
no siempre es de verdad, establecer reglas claras donde las órdenes importantes
se verifiquen siempre por otra vía, y crear una cultura de confianza donde
preguntar o admitir que no se sabe algo se premie en lugar de castigarse.
Fuentes:
Rangarajan,
A., Nobles, C., Dykstra, J., Cunningham, M., Robinson, N., Hollis, T., Paul, C.
L., & Gulotta, C. (2024). A Roadmap to Address Burnout in the Cybersecurity
Profession: Outcomes from a Multifaceted Workshop. arXiv
https://arxiv.org/pdf/2502.10293
HayCanal. (s.f.). El desconocimiento en ciberseguridad
provoca confusión. HayCanal.
https://haycanal.com/noticias/19055/el-desconocimiento-en-ciberseguridad-provoca-confusion
S4viSinFiltro. (s.f.). La Comunidad Tóxica de la
Ciberseguridad [Archivo de video]. YouTube
https://www.youtube.com/watch?v=PjWim9nMMdM
Datec. (2026, 22 de enero). Ingeniería social en 2026: la
mayor amenaza de ciberseguridad para empresas. Datec.
https://www.datec.com.bo/ingenieria-social-en-2026-la-mayor-amenaza-de-ciberseguridad-para-empresas/
Rizzi, M. (2026, 8 de junio). Artificial Intelligence-Driven Phishing: How Phishing Technique Is Evolving and Implemented. InfoQ.
https://www.infoq.com/articles/artificial-intelligence-driven-phishing/
Wang, Z.,
Sun, L., & Zhu, H. (2020). Defining Social Engineering in Cybersecurity.
IEEE Access, 8, 86619-86644. https://doi.org/10.1109/ACCESS.2020.2992807
Sawant, P. (s.f.). Social Engineering- The art of hacking humans [Archivo de video]. YouTube.
Comentarios
Publicar un comentario