El vishing, o suplantación por voz, es un tipo de ataque de suplantación realizado por teléfono o mensaje de voz; puede ser un mensaje de voz, una videollamada o una llamada telefónica. Se utiliza contra empresas e individuos para robar datos y dinero, o para lanzar otras estafas.

La voz de una persona ya no es confiable. Y con la clonación de voz por IA, los atacantes pueden suplantar a un familiar o a un amigo cercano con facilidad, sonando lo suficientemente familiar como para no levantar sospechas.

La clonación de voz por IA hace que sea más importante que nunca que las empresas refuercen sus defensas contra las estafas de vishing. Una voz falsa convincente se puede utilizar para suplantar a ejecutivos, empleados, proveedores o clientes, lo que aumenta el riesgo de pagos fraudulentos, robo de credenciales, toma de control de cuentas, vulneraciones de datos e interrupción de las operaciones internas.

Debido a que estos ataques pueden explotar procesos empresariales normales y relaciones de confianza, las organizaciones necesitan procedimientos de verificación que no dependan de si la persona que llama suena familiar o convincente.

¿Qué es el vishing?

El vishing es un tipo de suplantación realizado por teléfono o mediante mensajes de voz. Los estafadores suplantan a personas u organizaciones de confianza, como bancos, empleadores, agencias gubernamentales o familiares, para engañar a las víctimas para que compartan información confidencial, envíen dinero o realicen alguna otra acción.

El nombre proviene de “voice” + “phishing”. Está estrechamente relacionado con el smishing, que utiliza SMS o mensajes de texto en lugar de llamadas de voz para llevar a cabo estafas similares.

Hoy en día, el vishing también puede implicar la clonación de voz por IA, lo que permite a los estafadores imitar la voz de una persona real y hacer que la llamada suene más convincente.

¿Cómo funciona el vishing?

El vishing suele funcionar combinando la suplantación de identidad, la ingeniería social y la urgencia. Se basa en la presión de una conversación en vivo para empujar a alguien a actuar antes de que tenga tiempo de verificar una solicitud. Quien llama puede fingir que es del personal de soporte técnico y pedir que confirme un inicio de sesión, hacerse pasar por un empleado bancario que verifica una transacción sospechosa o suplantar a un alto ejecutivo que necesita con urgencia que se apruebe un pago.

A diferencia de los correos electrónicos de suplantación, es posible que no haya ningún enlace sospechoso, archivo adjunto o dirección de remitente desconocida para inspeccionar. La persona que llama puede sonar tranquila, convincente o incluso familiar, especialmente si se utiliza la clonación de voz por IA.

El objetivo suele ser persuadir a la víctima para que revele credenciales o códigos de un solo uso, apruebe una transferencia, restablezca el acceso a la cuenta o eluda un proceso de seguridad normal. En un entorno empresarial, eso podría significar engañar al personal de finanzas para que autorice un pago, hacerse pasar por el soporte técnico para recopilar detalles de inicio de sesión o convencer a un empleado de que le dé a un atacante acceso a una cuenta de la empresa.

La IA hace que el vishing sea más difícil de detectar

Las estafas de vishing tradicionales a menudo se delataban por scripts deficientes, amenazas obvias, centros de llamadas ruidosos o personas que llamaban y que simplemente no sonaban convincentes. Algunas todavía lo hacen. Pero las empresas ya no pueden tratar la calidad de la voz, la confianza o la familiaridad como señales confiables de que una llamada es auténtica.

La clonación de voz por IA hace posible imitar a personas reales con la precisión suficiente para crear solicitudes creíbles. Los atacantes pueden combinar una voz clonada con la suplantación de identidad del identificador de llamadas y detalles personales recopilados de LinkedIn, sitios web de empresas, entrevistas públicas, redes sociales o vulneraciones de datos anteriores.

Eso hace que las voces familiares sean especialmente riesgosas como señal de confianza. Las personas juzgan de manera natural a quienes llaman por el tono, la confianza, las dudas o si la voz se parece a la de alguien que conocen. La IA puede reproducir muchas de esas señales, haciendo que un ejecutivo, colega, proveedor o empleado de soporte técnico suplantado suene tranquilo, apresurado, autoritario o preocupado.

En 2025, el FBI advirtió(nueva ventana) que actores maliciosos estaban utilizando smishing y mensajes de voz generados por IA para suplantar a altos funcionarios estadounidenses, generar confianza e intentar acceder a cuentas personales.

Para las empresas, los atacantes no necesitan una imitación perfecta. Solo necesitan una llamada lo suficientemente convincente como para desencadenar una acción, como aprobar un pago, compartir un código de verificación, restablecer una contraseña o cambiar el acceso a la cuenta.

Es por eso que las solicitudes confidenciales deben verificarse a través de otro canal de confianza, incluso cuando la persona que llama suene exactamente igual a alguien que el empleado conoce.

Ejemplos comunes de vishing dirigidos a empresas

El vishing funciona mejor cuando la solicitud parece verosímil. Los atacantes suelen elegir escenarios que se adaptan a las rutinas empresariales normales y luego añaden urgencia. Estos son ejemplos comunes de vishing:

Suplantación del soporte técnico

Un escenario común es la suplantación del soporte técnico. Un empleado recibe una llamada de alguien que afirma ser del servicio de ayuda de la empresa, del proveedor de software o del equipo de seguridad. Quien llama puede decir que hay un problema de inicio de sesión, una actualización urgente, actividad sospechosa o una migración que requiere que el empleado confirme las credenciales o lea un código de un solo uso.

Suplantación del departamento de finanzas

La suplantación del departamento de finanzas es otro patrón de alto riesgo. Quien llama pretende ser el director ejecutivo, el director financiero, un alto gerente o un proveedor de confianza que solicita que se procese un pago rápidamente. La presión se puede presentar como confidencial, urgente o vinculada a un acuerdo, una factura, un problema fiscal o un problema con un proveedor.

Llamadas de fraude bancario

Las llamadas de fraude bancario también son comunes. La persona que llama afirma ser del banco de la empresa y advierte sobre transacciones sospechosas. Se le pide al empleado que confirme detalles, apruebe un paso de seguridad, mueva dinero o proporcione información que permita al atacante acceder a la cuenta más tarde.

Suplantación del gobierno

La suplantación del gobierno también puede afectar a las empresas. Las llamadas en las que se menciona a la Oficina de Impuestos y Aduanas de Su Majestad (HMRC, por sus siglas en inglés), la autoridad fiscal del Reino Unido, son lo suficientemente comunes como para que la HMRC proporcione una ruta dedicada para reportar llamadas telefónicas sospechosas(nueva ventana). Quien llama puede mencionar plazos fiscales, IVA, nóminas, sanciones, reembolsos o investigaciones para crear urgencia.

Suplantación de proveedores y clientes

También hay llamadas de suplantación de proveedores y clientes. Un delincuente puede fingir ser un proveedor que cambia los detalles de pago, un cliente que solicita acceder a un portal o un socio que pide un enlace a un documento. Es posible que la llamada no pida dinero de inmediato. Puede que solo tenga como objetivo recopilar información para un ataque posterior.

La conexión con las credenciales

El vishing a menudo termina en las credenciales, incluso cuando comienza como una conversación. Un atacante puede pedir directamente una contraseña, pero muchos intentos de vishing son más sutiles. Quien llama puede pedirle a un empleado que confirme un nombre de usuario, lea un código de verificación, apruebe una solicitud de autenticación de dos factores (2FA) o inicie sesión en un portal falso mientras la persona que llama permanece en la línea.

Una vez que las credenciales quedan expuestas, el daño depende de lo que esas credenciales puedan desbloquear. Por ejemplo, una contraseña reutilizada puede dar al atacante acceso a más de un servicio. Un inicio de sesión compartido puede dificultar el conocimiento de quién usó la cuenta, y la falta de un requisito de 2FA puede dejar una contraseña como la única barrera. Una cuenta con permisos excesivos puede convertir una llamada exitosa en un acceso más amplio.

La higiene de las credenciales es una parte esencial para prevenir ataques de vishing. Las contraseñas únicas para cada servicio limitan hasta dónde puede llegar una contraseña robada. Un gestor de contraseñas empresarial reduce la necesidad de que los empleados recuerden o reutilicen contraseñas, y un generador de contraseñas integrado facilita mucho la creación de contraseñas sólidas y únicas para cada cuenta. Compartir datos de forma segura mantiene las credenciales fuera de llamadas, chats y documentos. La 2FA añade otra barrera cuando una contraseña se ve compromised.

Por qué los datos expuestos hacen que el vishing sea más convincente

Una llamada de vishing es más persuasiva cuando el atacante ya sabe algo sobre la empresa. Esa información puede provenir de fuentes públicas: cargos, proveedores, ejecutivos, estructura de la empresa, comunicados de prensa, publicaciones en redes sociales, videos de conferencias, podcasts o perfiles de empleados.

También puede provenir de datos filtrados o robados, incluidas direcciones de correo electrónico, números de teléfono, detalles de cuentas, credenciales expuestas o documentos internos.

Nuestro Observatorio de vulneraciones de datos muestra cómo los datos expuestos pueden generar riesgos más allá de la vulneración original. Un delincuente solo necesita un número de teléfono, un cargo, el nombre de un proveedor y una contraseña antigua para parecer creíble.

Es posible que los empleados hayan reutilizado detalles en otros lugares, que los proveedores se hayan visto comprometidos o que los atacantes combinen múltiples fuentes públicas y filtradas para construir una historia creíble. En la práctica, las empresas deberían tratar los datos expuestos como combustible para futuras estafas. Cuanto más sabe un atacante, menos aleatoria parece la llamada.

Cómo verificar una llamada sospechosa

Si tiene sospechas, termine la llamada y verifique por sí mismo si la solicitud era genuina. El vishing depende de mantenerlo en la línea, animándolo a responder ahora y actuar ahora. La verificación solo funciona cuando el empleado puede hacer una pausa, dejar esa presión y regresar a través de un canal en el que la empresa ya confíe.

Para cualquier solicitud que implique credenciales, pagos, códigos de 2FA, acceso remoto, detalles bancarios, recuperación de cuentas o cambios de permisos, termine la llamada y verifique la solicitud por separado. Eso puede significar volver a llamar a la persona utilizando el directorio de la empresa, comunicarse con el banco a través del número en su sitio web oficial, abrir un ticket interno de soporte técnico o verificar los detalles del proveedor ya almacenados en los registros de la empresa.

El número de devolución de llamada nunca debe provenir de quien llama. El identificador de llamadas tampoco es suficiente, porque los números se pueden suplantar. El objetivo es regresar a una fuente de confianza, en lugar de continuar una conversación que el atacante puede estar controlando.

Los ejecutivos, proveedores, bancos y equipos de soporte técnico legítimos deben esperar que se verifiquen las solicitudes confidenciales. Quien llama y se vuelve agresivo, exige secreto o rechaza una devolución de llamada le está dando al empleado una razón para detenerse, no una razón para avanzar más rápido.

Cree concientización sobre el vishing en función de tácticas, no de scripts

La capacitación de concientización sobre el vishing no solo debería enseñar a las personas a reconocer una lista de frases de estafa. Los scripts cambian rápidamente. Los patrones de manipulación son más estables.

Los empleados deben aprender a reconocer las tácticas que hay detrás de la llamada, no solo el script. También necesitan sus propias tácticas a las que recurrir cuando no estén seguros:

  • Si la persona que llama los hace sentir apresurados, ansiosos o responsables de solucionar algo de inmediato, eso es una táctica, no una prueba de urgencia. Quien llama puede afirmar que es un alto ejecutivo, un investigador de fraudes bancarios, una autoridad fiscal, un proveedor o un miembro del equipo de seguridad. La historia puede cambiar, pero la presión a menudo se ve similar: actúe ahora, mantenga esto confidencial, confíe en mi autoridad y omita las comprobaciones habituales.
  • La capacitación también debe incluir la clonación de voz por IA. El mensaje debe ser claro sin generar pánico: una voz familiar no es suficiente para autorizar una acción de riesgo. Se debe enseñar a los empleados que tienen derecho a hacer una pausa. Si quien llama pide un pago, credencial, código, cambio de acceso o una solución urgente, la respuesta segura es detener la conversación, pedir unos minutos y verificar la solicitud a través de un número conocido u otro canal de confianza.
  • Una frase de seguridad, una regla de devolución de llamada o un flujo de trabajo de aprobación por escrito es más confiable que intentar juzgar si alguien suena “extraño”. Ninguna solicitud urgente legítima debería fallar debido a una breve demora utilizada para la verificación.

Qué hacer después de una llamada sospechosa de vishing

Una sospecha de estafa de suplantación telefónica debe reportarse rápidamente, incluso cuando no se haya enviado dinero ni compartido ninguna contraseña. Las situaciones en las que casi ocurre un incidente son útiles porque muestran a qué empleados, proveedores o procesos pueden estar dirigidos los atacantes.

El primer paso es registrar los detalles:

  • Hora de la llamada
  • Número mostrado
  • Afirmación de quien llama
  • Acción solicitada
  • Nombres mencionados
  • Sistemas involucrados
  • Si se compartió alguna información.

Asegúrese de que no se vuelva a contactar al número proporcionado por quien llama.

Si se compartieron credenciales, códigos de un solo uso, detalles de pago o acceso remoto, trátelo como urgente:

  • Restablecer las contraseñas afectadas
  • Revocar sesiones donde sea posible
  • Revisar la actividad de la cuenta
  • Exigir la 2FA
  • Comprobar si se utilizó la misma contraseña en algún otro lugar.

Cómo Proton Pass for Business ayuda a reducir el riesgo de credenciales

El vishing es un ataque humano, pero el daño a menudo depende de los controles de credenciales, como las contraseñas, el acceso compartido y la protección de la cuenta. Un gestor de contraseñas empresarial como Proton Pass for Business ayuda a los equipos a reducir el riesgo de que una llamada exitosa se convierta en un acceso más amplio.

Los empleados pueden generar contraseñas sólidas y únicas para cada servicio a través del generador de contraseñas integrado de Proton Pass, almacenarlas en bóvedas cifradas, usar el completado automático, compartir credenciales de forma segura, gestionar claves de acceso y utilizar la autenticación de dos factores integrada.

Esto es valioso para la protección contra el vishing, porque incluso si un atacante obtiene su contraseña durante una llamada, aún no podrá acceder a la cuenta sin el segundo factor. Proton Pass también incluye Pass Monitor con monitoreo de la dark web, que le alerta si su correo electrónico aparece en una vulneración de datos conocida, para que sepa cuándo las credenciales ya pueden estar comprometidas.

Proton Pass también ofrece a las empresas una opción por defecto más segura para el acceso diario. Cuando los empleados tienen una forma aprobada de almacenar y compartir credenciales, una persona que llama y les pide que lean una contraseña o envíen un acceso por chat debería parecer inmediatamente inusual.

Haga que las solicitudes de voz sean verificables por defecto

El vishing funciona porque la voz se siente inmediata y personal. La persona que llama puede sonar segura, familiar, útil o autoritaria. La clonación de voz por IA hace que esa confianza sea aún menos confiable. Las empresas necesitan un hábito de verificación que no dependa de lo convincente que suene la persona que llama.

Las reglas más importantes son simples: no comparta credenciales en una llamada, no apruebe pagos inusuales solo a partir de una solicitud telefónica y no confíe en el identificador de llamadas como prueba de identidad. Cuelgue, verifique a través de un canal conocido y documente cualquier cosa sospechosa.

Para las PYME, el proceso puede seguir siendo simple. Las solicitudes confidenciales deben tener una regla de devolución de llamada, los cambios de pago y acceso deben requerir confirmación a través de otro canal, y los empleados deben conocer las tácticas de autoridad y urgencia que hacen que el vishing sea convincente. Las credenciales también deben permanecer dentro de un gestor de contraseñas empresarial, donde las contraseñas sean únicas, se compartan de forma segura y sean más fáciles de rotar si una llamada provoca una exposición.

La suplantación por voz seguirá evolucionando, especialmente a medida que la IA haga que la suplantación de identidad sea más barata y convincente. La defensa consiste en hacer que cada solicitud confidencial sea verificable antes de que alguien actúe.

Proteja las credenciales de su empresa frente a la suplantación por voz con un gestor de contraseñas empresarial.