Los ataques de suplantación con IA están cambiando una de las reglas más antiguas de la concientización sobre seguridad: la mala gramática ya no es una señal de advertencia confiable.

Durante años, a los empleados se les enseñó a buscar redacciones extrañas, formatos inusuales, errores ortográficos y saludos genéricos. Estas pistas siguen siendo importantes, pero no permiten detectar los ataques de suplantación impulsados por IA.

La IA generativa puede ayudar a los atacantes a redactar mensajes personalizados en segundos. Puede imitar el tono de una empresa, resumir información pública sobre un empleado, convertir una breve instrucción en una solicitud de factura convincente o localizar una estafa para que suene natural en cualquier idioma de destino.

Sin embargo, esta no es una amenaza completamente nueva. Es la suplantación llevada al siguiente nivel con mejor redacción, preparación más rápida y una personificación más convincente. La suplantación todavía busca que alguien haga clic, comparta credenciales, apruebe un pago, abra un archivo o traslade una conversación a un canal que el atacante controle. La IA simplemente hace que esa manipulación sea más convincente y más fácil de escalar.

En las empresas, los equipos deben desarrollar nuevos hábitos. Explicaremos a qué prestar atención y cómo crear mejores protecciones contra la suplantación y las vulneraciones de datos dentro de su red empresarial.

¿En qué se diferencian los ataques de suplantación con IA?

Los correos electrónicos de suplantación generados por IA parecen trabajo real

Nuevas formas de ingeniería social con IA

Por qué las pymes están cada vez más expuestas

Cómo adaptar la capacitación contra la suplantación a los ataques impulsados por IA

Qué deben hacer las empresas de forma diferente

Cómo ayuda Proton Pass for Business a reducir el riesgo de las credenciales

¿En qué se diferencian los ataques de suplantación con IA?

Antes de la IA generativa, la suplantación requería más esfuerzo manual. Los atacantes tenían que investigar a un objetivo, redactar textos creíbles, ajustar el tono y, a veces, traducir mensajes para diferentes mercados. La IA generativa reduce estas barreras de entrada de forma significativa.

El informe del Centro Nacional de Ciberseguridad del Reino Unido sobre el impacto de la IA en las amenazas cibernéticas(nueva ventana) desde ahora hasta 2027 señala que la IA casi con certeza hará que partes de las intrusiones cibernéticas sean más eficaces y eficientes, lo que aumentará la frecuencia y la intensidad de las ciberamenazas. También señala que los agentes de amenazas ya están utilizando la IA para mejorar las tácticas existentes, incluida la ingeniería social.

Los atacantes ahora pueden generar mensajes de ataque de suplantación que parecen más naturales y específicos. Un correo electrónico de estafa puede hacer referencia a un proveedor real, una publicación reciente de LinkedIn, un cargo laboral, un evento regional o el nombre de un proyecto interno. Incluso cuando el atacante dispone de información limitada, la IA puede llenar los vacíos con un lenguaje que suena plausible.

Las señales de advertencia de un ataque de suplantación siguen siendo las mismas. Los enlaces sospechosos, las solicitudes urgentes, los archivos adjuntos inesperados y los dominios de remitente extraños siguen siendo importantes. Pero el contenido en sí ya no es suficiente para delatar el ataque.

Ataques tradicionales de suplantaciónAtaques de suplantación impulsados por IA
Suelen tener errores tipográficos, gramática extraña o saludos genéricosPueden usar una redacción impecable y natural con el tono adecuado
Por lo general, se basan en mensajes amplios y genéricosPueden incluir detalles personales, contexto de la empresa o referencias a proveedores
Aparecen principalmente como correos electrónicos sospechososPueden combinar correo electrónico, clonación de voz, facturas falsas y videos deepfake

Los correos electrónicos de suplantación generados por IA parecen trabajo real

Los ataques de suplantación siempre han variado desde lo burdo hasta lo altamente sofisticado, pero la IA generativa reduce la habilidad y el tiempo necesarios para producir mensajes fluidos, bien estructurados y redactados con un lenguaje que suena profesional.

La guía de suplantación(nueva ventana) del NCSC señala que las campañas de suplantación pueden intentar robar información confidencial como contraseñas, o engañar a las personas para que transfieran dinero. También explica que las campañas más dirigidas utilizan información sobre los empleados o la empresa para hacer que los mensajes parezcan más realistas. La IA facilita hacer esto a escala.

La defensa contra los ataques modernos de suplantación requiere controles por capas en lugar de un único filtro: autenticación multifactor (MFA) para que las credenciales robadas sean una amenaza menor, procesos de comunicación verificados para solicitudes críticas y capacitación de los empleados para reconocer la ingeniería social antes de entregar las credenciales.

La gestión segura de credenciales también es un aspecto clave de sus defensas. Un gestor de contraseñas empresarial como Proton Pass for Business facilita la generación de una contraseña segura y única para cada cuenta. También puede monitorear la exposición dentro de su red empresarial, de modo que incluso si un miembro del equipo se deja convencer por un solo mensaje, sus credenciales no puedan desbloquear más de una cuenta.

Para los empleados, la concientización sobre la suplantación debe evolucionar para detectar estas nuevas amenazas impulsadas por IA. Requiere hacerse tres preguntas:

  • ¿Este correo electrónico parece falso?
  • ¿Tiene sentido esta solicitud?
  • ¿La he verificado o puedo verificarla a través de un canal de confianza?

Ir más allá de la ortografía y el formato del correo electrónico y analizar el contexto más amplio en el que se envió puede ser de gran ayuda. Un correo electrónico impecable aún puede ser un intento de suplantación si solicita credenciales, modifica los detalles de pago, genera una urgencia inusual o presiona a alguien para que se salga del proceso habitual.

Nuevas formas de ingeniería social con IA

La suplantación con IA no se limita al correo electrónico. Los atacantes ahora pueden usar la IA para combinar texto, voz, imágenes y video en una sola historia convincente.

Spear phishing generado por IA

El spear phishing funciona porque el mensaje está dirigido a la persona que lo recibe. La IA facilita aún más la segmentación: un atacante ya no necesita dedicar tanto tiempo a escribir desde cero o adaptar el tono para cada objetivo. Puede utilizar información pública, datos filtrados o una bandeja de entrada comprometida para crear un mensaje que parezca legítimo.

Podría tratarse de una actualización de contrato que llega en el momento oportuno, el archivo de un candidato enviado a Recursos Humanos, la solicitud de un proveedor que utiliza un lenguaje familiar o una instrucción de pago que coincide con el ritmo de trabajo financiero habitual. El peligro no es la perfección, sino la plausibilidad. Un mensaje de spear phishing solo necesita parecer lo suficientemente relevante como para que alguien abra el archivo, apruebe la solicitud o ingrese sus credenciales antes de detenerse a verificar.

Clonación de voz y vishing

El vishing, o suplantación por voz, se está volviendo más convincente a medida que mejora el audio generado por IA. El Centro de Quejas de Delitos en Internet del FBI advirtió en 2025(nueva ventana) sobre actores maliciosos que utilizan mensajes de texto y mensajes de voz generados por IA para hacerse pasar por altos funcionarios de EE. UU. La alerta explica que el vishing puede incorporar voces generadas por IA y recomienda verificar a las personas que llaman a través de detalles de contacto identificados de forma independiente.

El Observatorio de Vulneraciones de Datos 2026 de Proton también destaca el aumento de las campañas de vishing, incluidos los ataques coordinados que provocaron vulneraciones a gran escala y expusieron decenas de millones de registros. El mismo informe descubrió que las contraseñas aparecían en el 47 % de los incidentes rastreados, lo que muestra por qué la ingeniería social y la protección de credenciales están estrechamente conectadas.

Suplantación con deepfakes en videollamadas

La suplantación con deepfakes también puede ocurrir a través de video. En 2024, según se informó, un empleado de finanzas en Hong Kong fue engañado para transferir cerca de 25 millones de dólares(nueva ventana) después de que unos estafadores utilizaran videos deepfake para suplantar a colegas de alto rango durante una reunión por video.

Ver una cara familiar en una llamada ya no es suficiente para aprobar una solicitud confidencial. Los pagos grandes, el intercambio de credenciales, los cambios de acceso y las solicitudes inusuales todavía necesitan un paso de verificación independiente a través de un canal de confianza.

Facturas falsas generadas por IA

El fraude con facturas es mucho más fácil con la IA. Una factura falsa puede utilizar un lenguaje impecable, términos de pago realistas, el nombre de un proveedor conocido y una explicación plausible para el cambio de datos bancarios. Si el atacante tiene acceso a una bandeja de entrada vulnerada o a información filtrada del proveedor, la solicitud puede parecer aún más creíble.

Una factura impecable no debería ser suficiente para transferir dinero. Si se han cambiado los datos bancarios, el momento parece inusual o el mensaje le pide a alguien que omita el flujo normal de aprobación, la solicitud debe verificarse a través de un canal de confianza antes de que se realice el pago.

Por qué las pymes están cada vez más expuestas

La IA ha cambiado la dinámica económica de la suplantación de identidad al reducir el costo de los ataques dirigidos. En el pasado, los ataques altamente personalizados solían enfocarse en grandes empresas porque requerían más tiempo de preparación. La IA facilita la creación de mensajes dirigidos a empresas más pequeñas. Los atacantes pueden generar más variantes, probar más enfoques y adaptar mensajes rápidamente sin invertir la misma cantidad de tiempo o esfuerzo.

Las empresas más pequeñas resultan atractivas porque el dinero, el acceso y la toma de decisiones suelen concentrarse en menos personas. Una sola persona puede aprobar facturas, gestionar las relaciones con proveedores y tener acceso a varias herramientas empresariales. Cuando los procesos son informales, una solicitud convincente generada por IA puede llegar a los flujos de trabajo de pagos, cuentas compartidas, datos de clientes o sistemas de administración antes de que alguien tenga la oportunidad de cuestionarla.

El riesgo también es visible en los datos de vulneraciones. El mismo informe del Observatorio de vulneraciones de datos de Proton reveló que las pymes representaron el 63 % de las vulneraciones registradas desde enero de 2025 y se vieron desproporcionadamente afectadas por incidentes críticos que involucran información confidencial, como datos de autenticación, identificadores personales o detalles financieros.

La IA ayuda a los atacantes a explotar vulnerabilidades que las pequeñas empresas ya tienen: contraseñas reutilizadas, uso compartido informal de credenciales, procesos de aprobación débiles y capacitaciones que todavía asumen que las estafas serán evidentes.

Cómo adaptar la capacitación sobre suplantación de identidad a los ataques impulsados por IA

Para combatir adecuadamente los ataques de suplantación con IA, la concientización sobre seguridad requiere más que solo buscar errores tipográficos. Los empleados deben aprender a verificar la solicitud, no solo a evaluar el mensaje.

El principio básico que necesita su capacitación es simple: si una solicitud es inusual, confidencial o urgente, verifíquela antes de actuar:

  1. Deténgase antes de responder; no responda en el mismo hilo de correo electrónico.
  2. Ignore los detalles de contacto del mensaje; nunca utilice el número de teléfono, el enlace ni la dirección de respuesta que proporciona.
  3. No considere una llamada de voz o videollamada como prueba irrefutable, ya que tanto una voz familiar en una llamada como un rostro conocido en pantalla pueden ser generados por IA.
  4. Comuníquese con la persona a través de un canal de confianza: un directorio interno, un registro guardado del proveedor o un método de contacto verificado con anterioridad.
  5. Confirme la solicitud en sí, no solo el remitente; pregunte si el pago, el cambio de acceso o la solicitud de archivo son reales.

La capacitación también debe centrarse en ayudar a los miembros del equipo a identificar los momentos en que la suplantación con IA tiene más probabilidades de tener éxito:

  • Cambios en los detalles de pago
  • Solicitudes de contraseñas, códigos de recuperación o aprobaciones de MFA
  • Solicitudes urgentes para compartir archivos
  • Solicitudes inusuales de inicio de sesión
  • Cambios en los portales de proveedores
  • Solicitudes de ejecutivos que eluden los procesos habituales
  • Invitaciones para trasladar una conversación a una aplicación de mensajería personal

La guía de Proton para desarrollar una cultura de ciberseguridad para pequeñas empresas en el lugar de trabajo es un recurso útil y oportuno para hacer que las conductas de seguridad formen parte de la rutina diaria.

Qué deben hacer las empresas de manera diferente

La suplantación de identidad impulsada por IA cambia los estándares de verificación. Si el mensaje parece real, el proceso debe detectar lo que ya no resulta evidente a simple vista.

Utilice la verificación fuera de banda

Cuando una solicitud involucra dinero, credenciales, archivos confidenciales o acceso con privilegios, la respuesta no debe quedarse en el mismo hilo que generó el riesgo. El equipo necesita una segunda vía para confirmar si la solicitud es real.

Eso puede implicar llamar a un proveedor utilizando un número ya guardado en el registro de proveedores, verificar una solicitud de un ejecutivo a través de un canal interno o confirmar cambios de acceso con el responsable del proyecto. La clave es utilizar detalles de contacto en los que la empresa ya confíe, no el número de teléfono, enlace o ruta de respuesta proporcionados en el mensaje sospechoso.

Exija la aprobación de varias personas

Las acciones de alto riesgo no deberían depender del criterio de una sola persona. Los cambios en los pagos, las transferencias cuantiosas, los nuevos datos bancarios de proveedores, las concesiones de acceso con privilegios y las exportaciones masivas de datos deberían requerir una segunda aprobación para reducir la vulnerabilidad.

Un mensaje con apariencia de urgente no tiene por qué alterar el trabajo habitual. Una segunda aprobación le da al equipo un punto de pausa antes de transferir dinero, otorgar acceso o permitir que datos confidenciales salgan de la empresa.

Proteja las credenciales antes de que sean el objetivo

La suplantación con IA suele terminar en el mismo lugar que la tradicional: las credenciales. El atacante busca una contraseña, un token de sesión, una aprobación de MFA o el acceso a una cuenta que le abra las puertas a otros sistemas.

El informe Cost of a Data Breach Report 2025(nueva ventana) de IBM recomienda reforzar la seguridad de la identidad y adoptar métodos de autenticación resistentes a la suplantación de identidad para reducir el riesgo de uso indebido de credenciales. También informa un costo promedio global de vulneración de USD 4,4 millones, lo que demuestra por qué los controles de identidad y acceso tienen consecuencias financieras, no solo técnicas.

La contención es clave para las pymes. La IA puede hacer que el primer mensaje sea más difícil de detectar, pero la empresa aún puede controlar lo que sucede tras un error. Contraseñas seguras y únicas, MFA, el uso compartido seguro, un acceso de administrador limitado y una desvinculación coherente reducen la probabilidad de que una cuenta comprometida otorgue acceso al correo electrónico, herramientas financieras, almacenamiento en la nube para empresas u otros sistemas empresariales.

Cómo Proton Pass for Business ayuda a reducir el riesgo de credenciales

La política de contraseñas de su organización debe controlar los hábitos relacionados con las credenciales antes de que un empleado sea el blanco de un ataque. Limite la reutilización de contraseñas en cuentas empresariales, utilice bóvedas de contraseñas cifradas, mantenga el acceso confidencial fuera de navegadores, hojas de cálculo e hilos de chat, y ofrezca opciones de uso compartido seguro. Estas medidas brindan a los equipos una forma controlada de otorgar o revocar el acceso sin tener que buscar en mensajes o documentos antiguos.

Un gestor de contraseñas empresarial como Proton Pass for Business limita el daño que puede causar un ataque de suplantación. Cuando las credenciales son únicas, están cifradas y se gestionan de forma centralizada, un solo mensaje exitoso compromete una única cuenta en lugar de abrir una ruta a través del correo electrónico, herramientas financieras y el almacenamiento en la nube. Funciona junto con la capacitación en concientización, el filtrado de correo electrónico y los controles de pago, en lugar de reemplazarlos.

Proton Pass for Business también ayuda a los equipos a generar contraseñas seguras, usar el completado automático y gestionar credenciales mediante controles de administrador centralizados. Contraseñas únicas, autenticación sólida, uso compartido seguro de credenciales y acceso controlado dificultan que un intento exitoso de suplantación se propague por toda la empresa.

Proteja a su equipo de la suplantación de identidad impulsada por IA con un gestor de contraseñas empresarial.