Los ataques de suplantación con IA están cambiando una de las reglas más antiguas de la concienciación sobre seguridad: la mala gramática ya no es una señal de alerta fiable.
Durante años, se enseñó a los empleados a buscar redacciones extrañas, formatos inusuales, errores ortográficos y saludos genéricos. Estas pistas siguen siendo importantes, pero no pueden detectar los ataques de suplantación impulsados por IA.
La IA generativa puede ayudar a los atacantes a redactar mensajes personalizados en cuestión de segundos. Puede imitar el tono de una empresa, resumir información pública sobre un empleado, convertir una breve instrucción en una solicitud de factura convincente o localizar una estafa para que suene natural en cualquier idioma de destino.
Sin embargo, no se trata de una amenaza completamente nueva. Es una suplantación perfeccionada con una mejor redacción, una preparación más rápida y una suplantación de identidad más convincente. La suplantación de identidad todavía busca que alguien haga clic, comparta credenciales, apruebe un pago, abra un archivo o traslade una conversación a un canal que el atacante controla. La IA simplemente hace que esa manipulación sea más convincente y más fácil de escalar.
Dentro de las empresas, los equipos deben adquirir nuevos hábitos. Le explicaremos qué buscar y cómo establecer mejores protecciones contra la suplantación y las vulneraciones de datos dentro de su red empresarial.
¿En qué se diferencian los ataques de suplantación con IA?
Los correos electrónicos de suplantación generados por IA parecen trabajo real
Nuevas formas de ingeniería social con IA
Por qué las pymes están cada vez más expuestas
Cómo adaptar la formación sobre suplantación de identidad a los ataques con IA
Qué deben hacer las empresas de forma diferente
Cómo Proton Pass for Business ayuda a reducir el riesgo de las credenciales
¿En qué se diferencian los ataques de suplantación con IA?
Antes de la IA generativa, la suplantación requería más esfuerzo manual. Los atacantes tenían que investigar a un objetivo, redactar textos creíbles, ajustar el tono y, en ocasiones, traducir mensajes para diferentes mercados. La IA generativa reduce estas barreras de entrada significativamente.
El informe del Centro Nacional de Ciberseguridad del Reino Unido sobre el impacto de la IA en las ciberamenazas(ventana nueva) de aquí a 2027 señala que es casi seguro que la IA hará que ciertas partes de las intrusiones cibernéticas sean más eficaces y eficientes, lo que aumentará la frecuencia y la intensidad de las ciberamenazas. También señala que los actores de amenazas ya están utilizando la IA para mejorar las tácticas existentes, incluida la ingeniería social.
Ahora los atacantes pueden generar mensajes de ataques de suplantación que parecen más naturales y específicos. Un correo electrónico fraudulento puede hacer referencia a un proveedor real, una publicación reciente de LinkedIn, un puesto de trabajo, un evento regional o el nombre de un proyecto interno. Incluso cuando el atacante dispone de información limitada, la IA puede rellenar los vacíos con un lenguaje que resulta verosímil.
Las señales de advertencia de un ataque de suplantación siguen siendo las mismas. Los enlaces sospechosos, las solicitudes urgentes, los archivos adjuntos inesperados y los dominios de remitente extraños siguen siendo importantes. Pero el contenido en sí ya no es suficiente para delatar el ataque.
| Ataques de suplantación tradicionales | Ataques de suplantación impulsados por IA |
| A menudo contienen errores tipográficos, una gramática deficiente o saludos genéricos | Pueden emplear una redacción cuidada y natural con el tono adecuado |
| Por lo general, se basan en mensajes amplios y genéricos | Pueden incluir detalles personales, contexto de la empresa o referencias de proveedores |
| Aparecen sobre todo como correos electrónicos sospechosos | Pueden combinar correo electrónico, clonación de voz, facturas falsas y vídeos deepfake |
Los correos electrónicos de suplantación generados por IA parecen trabajo real
Los ataques de suplantación siempre han variado desde los más rudimentarios hasta los muy sofisticados, pero la IA generativa reduce la destreza y el tiempo necesarios para generar mensajes fluidos, bien estructurados y redactados en un lenguaje con un tono profesional.
La guía sobre suplantación(ventana nueva) del NCSC señala que las campañas de suplantación pueden intentar robar información confidencial como contraseñas, o engañar a las personas para que transfieran dinero. También explica que las campañas más dirigidas utilizan información sobre los empleados o la empresa para hacer que los mensajes parezcan más realistas. La IA facilita hacer esto a escala.
La defensa frente a los ataques modernos de suplantación requiere controles por capas en lugar de un único filtro: autenticación multifactor (MFA) para que las credenciales robadas sean una amenaza menor, procesos de comunicación verificados para solicitudes críticas y formación de empleados para reconocer la ingeniería social antes de entregar las credenciales.
La gestión segura de credenciales también es un aspecto clave de sus defensas. Un gestor de contraseñas para empresas como Proton Pass for Business facilita la generación de una contraseña segura y única para cada cuenta. También puede monitorizar la exposición dentro de su red empresarial, de modo que aunque un miembro del equipo caiga en un mensaje, sus credenciales no puedan desbloquear más de una cuenta.
Para los empleados, la concienciación sobre la suplantación de identidad debe evolucionar para detectar estas nuevas amenazas impulsadas por IA. Requiere hacerse tres preguntas:
- ¿Parece falso este correo electrónico?
- ¿Tiene sentido esta solicitud?
- ¿La he verificado o puedo verificarla a través de un canal de confianza?
Ir más allá de la ortografía y el formato del correo electrónico y analizar el contexto más amplio en el que se envió puede ser de gran ayuda. Un correo electrónico bien redactado aún puede ser un intento de suplantación si solicita credenciales, modifica los detalles de pago, genera una urgencia inusual o presiona a alguien para saltarse el proceso habitual.
Nuevas formas de ingeniería social con IA
La suplantación con IA no se limita al correo electrónico. Ahora los atacantes pueden utilizar la IA para combinar texto, voz, imágenes y vídeo en una sola historia convincente.
Spear phishing generado por IA
El spear phishing funciona porque el mensaje está dirigido a la persona que lo recibe. La IA hace que la personalización sea aún más sencilla: un atacante ya no necesita dedicar tanto tiempo a redactar desde cero ni a adaptar el tono para cada objetivo. Puede utilizar información pública, datos filtrados o una bandeja de entrada comprometida para crear un mensaje que parezca legítimo.
Podría tratarse de una actualización de contrato que llega en el momento oportuno, el archivo de un candidato enviado a RR. HH., una solicitud de un proveedor que utiliza un lenguaje familiar o una instrucción de pago que coincide con el ritmo del trabajo financiero habitual. El peligro no es la perfección, sino la verosimilitud. Un mensaje de spear phishing solo necesita parecer lo bastante relevante como para que alguien abra el archivo, apruebe la solicitud o introduzca sus credenciales antes de pararse a verificar.
Clonación de voz y vishing
El vishing, o suplantación por voz, se está volviendo más convincente a medida que el audio generado por IA mejora. El Centro de Denuncias de Delitos en Internet del FBI advirtió en 2025(ventana nueva) sobre actores maliciosos que utilizaban mensajes de texto y mensajes de voz generados por IA para hacerse pasar por altos cargos estadounidenses. La alerta explica que el vishing puede incorporar voces generadas por IA y recomienda verificar a las personas que llaman a través de detalles de contacto identificados de forma independiente.
El Observatorio de vulneraciones de datos 2026 de Proton también destaca el aumento de las campañas de vishing, incluidos ataques coordinados que provocaron vulneraciones a gran escala y expusieron decenas de millones de registros. El mismo informe reveló que las contraseñas aparecieron en el 47 % de los incidentes rastreados, lo que demuestra por qué la ingeniería social y la protección de credenciales están estrechamente vinculadas.
Suplantación con deepfake en videollamadas
La suplantación con deepfake también puede ocurrir a través del vídeo. En 2024, un empleado de finanzas de Hong Kong fue presuntamente engañado para transferir unos 25 millones de dólares(ventana nueva) después de que unos estafadores utilizaran vídeos deepfake para hacerse pasar por altos directivos durante una reunión por vídeo.
Ver una cara conocida en una llamada ya no es suficiente para aprobar una solicitud delicada. Los pagos importantes, el intercambio de credenciales, los cambios de acceso y las solicitudes inusuales siguen necesitando un paso de verificación independiente a través de un canal de confianza.
Facturas falsas generadas por IA
El fraude de facturas es mucho más fácil con la IA. Una factura falsa puede utilizar un lenguaje cuidado, condiciones de pago realistas, el nombre de un proveedor familiar y una explicación verosímil para un cambio en los detalles bancarios. Si el atacante tiene acceso a una bandeja de entrada vulnerada o a información filtrada de proveedores, la solicitud puede parecer todavía más creíble.
Una factura bien presentada no debería ser suficiente para transferir dinero. Si se han modificado los datos bancarios, el momento resulta inusual o el mensaje solicita omitir el flujo de aprobación habitual, la solicitud debe verificarse a través de un canal de confianza antes de realizar cualquier pago.
Por qué las pymes están cada vez más expuestas
La IA ha cambiado la economía de la suplantación al reducir el coste de seleccionar objetivos. En el pasado, los ataques altamente personalizados solían centrarse en grandes empresas porque requerían más tiempo de preparación. La IA facilita la creación de mensajes dirigidos a empresas más pequeñas. Los atacantes pueden generar más variantes, probar más enfoques y adaptar los mensajes con rapidez sin invertir la misma cantidad de tiempo o esfuerzo.
Las empresas más pequeñas resultan atractivas porque el dinero, el acceso y la toma de decisiones suelen concentrarse en menos personas. Una sola persona puede aprobar facturas, administrar las relaciones con proveedores y tener acceso a varias herramientas empresariales. Cuando los procesos son informales, una sola solicitud convincente generada por IA puede llegar a los flujos de pago, las cuentas compartidas, los datos de clientes o los sistemas de administración antes de que alguien tenga la oportunidad de cuestionarla.
El riesgo también se refleja en los datos sobre vulneraciones. El mismo informe del Observatorio de filtraciones de datos de Proton reveló que las pymes representaron el 63 % de las vulneraciones registradas desde enero de 2025 y se vieron desproporcionadamente afectadas por incidentes críticos con datos confidenciales, como información de autenticación, identificadores personales o detalles financieros.
La IA ayuda a los atacantes a explotar las debilidades que las pequeñas empresas ya tienen: contraseñas reutilizadas, uso compartido informal de credenciales, procesos de aprobación poco rigurosos y una formación que sigue asumiendo que las estafas resultarán evidentes.
Cómo adaptar la formación sobre suplantación a los ataques impulsados por IA
Para combatir adecuadamente los ataques de suplantación mediante IA, la concienciación sobre seguridad exige ir más allá de buscar errores tipográficos. Los empleados deben aprender a verificar la solicitud, no solo a evaluar el mensaje.
La base que necesita tu formación es sencilla: si una solicitud es inusual, confidencial o urgente, verifícala antes de actuar:
- Detente antes de responder; no contestes en el mismo hilo de correo electrónico.
- Ignora los detalles de contacto que aparecen en el mensaje: nunca utilices el número de teléfono, el enlace ni la dirección de respuesta que se facilitan.
- No consideres una llamada de voz o vídeo como prueba, ya que tanto una voz conocida en una llamada como un rostro familiar en pantalla pueden haber sido generados artificialmente.
- Contacta con la persona a través de un canal de confianza, como un directorio interno, un registro guardado del proveedor o un método de contacto verificado previamente.
- Confirma la solicitud en sí y no solo el remitente: pregunta si el pago, el cambio de acceso o la petición de archivos son reales.
La formación también debe centrarse en ayudar a los miembros del equipo a detectar los momentos en los que la suplantación mediante IA tiene más probabilidades de éxito:
- Cambios en los detalles de pago
- Solicitudes de contraseñas, códigos de recuperación o aprobaciones de MFA
- Solicitudes urgentes para compartir archivos
- Solicitudes inusuales de inicio de sesión
- Cambios en el portal de proveedores
- Solicitudes de directivos que eluden los procesos habituales
- Invitaciones para trasladar una conversación a una aplicación de mensajería personal
La guía de Proton para fomentar una cultura de ciberseguridad para pequeñas empresas en el lugar de trabajo es un recurso útil y oportuno para que las buenas prácticas de seguridad formen parte del trabajo diario.
Qué deben hacer las empresas de forma diferente
La suplantación impulsada por IA cambia el estándar de verificación. Si el mensaje parece real, el proceso debe detectar lo que ya no resulta evidente a simple vista.
Utiliza la verificación fuera de banda
Cuando una solicitud implica dinero, credenciales, archivos confidenciales o acceso con privilegios, la respuesta no debe quedarse en el mismo hilo que originó el riesgo. El equipo necesita una segunda vía para confirmar si la solicitud es real.
Eso puede implicar llamar a un proveedor utilizando un número ya guardado en su ficha, comprobar una solicitud de un directivo a través de un canal interno o confirmar los cambios de acceso con el responsable del proyecto. La clave reside en utilizar detalles de contacto en los que la empresa ya confía, no el número de teléfono, enlace o ruta de respuesta proporcionados en el mensaje sospechoso.
Exige la aprobación de varias personas
Las acciones de alto riesgo no deben depender del criterio de una sola persona. Los cambios en los pagos, las transferencias de importes elevados, los nuevos detalles bancarios de proveedores, la concesión de accesos privilegiados y las exportaciones masivas de datos deberían requerir una segunda aprobación para reducir la vulnerabilidad.
Un mensaje aparentemente urgente no tiene por qué alterar el trabajo habitual. Una segunda aprobación ofrece al equipo un momento de pausa antes de transferir dinero, conceder acceso o permitir que salgan datos confidenciales de la empresa.
Protege las credenciales antes de que sean el objetivo
La suplantación con IA suele perseguir el mismo objetivo que la tradicional: las credenciales. El atacante busca una contraseña, un token de sesión, una aprobación de MFA o el acceso a una cuenta que le abra las puertas a otros sistemas.
El informe Cost of a Data Breach Report 2025(ventana nueva) de IBM recomienda reforzar la seguridad de las identidades y adoptar métodos de autenticación resistentes a la suplantación para reducir el riesgo de uso indebido de credenciales. Asimismo, señala un coste medio mundial por vulneración de 4,4 millones de dólares, lo que demuestra por qué los controles de acceso e identidad conllevan consecuencias financieras, no solo técnicas.
La contención es fundamental para las pymes. La IA puede hacer que el primer mensaje sea más difícil de detectar, pero la empresa aún puede controlar lo que sucede tras un error. El uso de contraseñas robustas y únicas, MFA, el uso compartido seguro, un acceso de administrador limitado y unos procesos de desvinculación coherentes reducen las probabilidades de que una sola cuenta comprometida dé acceso al correo electrónico, herramientas financieras, almacenamiento en la nube para empresas u otros sistemas corporativos.
Cómo Proton Pass for Business ayuda a reducir el riesgo con las credenciales
La política de contraseñas de tu organización debería poner bajo control los hábitos relativos a las credenciales antes de que un empleado sea el blanco de un ataque. Limita la reutilización de contraseñas en las cuentas de la empresa, utiliza cajas fuertes de contraseñas cifradas, mantén los accesos confidenciales fuera de navegadores, hojas de cálculo e hilos de chat, y ofrece opciones seguras para compartirlos. Estas medidas proporcionan a los equipos una forma controlada de conceder o eliminar accesos sin tener que buscar entre mensajes o documentos antiguos.
Un gestor de contraseñas para empresas como Proton Pass for Business limita el daño que puede causar un ataque de suplantación. Cuando las credenciales son únicas, están cifradas y se administran de forma centralizada, un único mensaje exitoso solo compromete una cuenta en lugar de abrir una ruta de acceso a través del correo electrónico, las herramientas financieras y el almacenamiento en la nube. Funciona como complemento de la formación en concienciación, el filtrado de correo electrónico y los controles de pago, en lugar de sustituirlos.
Proton Pass for Business también ayuda a los equipos a generar contraseñas seguras, usar el relleno automático y administrar las credenciales mediante controles de administrador centralizados. Las contraseñas únicas, la autenticación robusta, el uso compartido seguro de credenciales y el acceso controlado dificultan que un intento de suplantación exitoso se propague por toda la empresa.
Protege a tu equipo de la suplantación con IA mediante un gestor de contraseñas empresarial.






