La inteligencia artificial al servicio de ataques de ingeniería social cada vez más sofisticados

Lectura de

Esta entrada de blog se publicó originalmente el 12 de abril de 2023 y se actualizó el 16 de octubre de 2025.

Los piratas informáticos aprovechan la última tecnología para engañar a las víctimas y hacer que compartan información

Las amenazas a la ciberseguridad han evolucionado mucho a lo largo de los años. Y las nuevas tecnologías están facilitando a los ciberdelincuentes la realización de exploits de ingeniería social, incluidos los ataques de phishing y vishing.

Los piratas informáticos evolucionan continuamente sus técnicas para adelantarse a las medidas de ciberseguridad y explotar con éxito a particulares, empresas y otras organizaciones, y el phishing sigue siendo su arma preferida. Según el Informe sobre Delitos en Internet 2024 del FBI, el phishing y la suplantación de identidad siguen siendo los delitos más comunes en Internet, con más de 193.000 denuncias en el Centro de Denuncias de Delitos en Internet del FBI, muy por encima de cualquier otra categoría de delitos en línea.

Con los avances en inteligencia artificial (IA) y otras tecnologías, incluidas herramientas de IA generativa como ChatGPT, los ciberdelincuentes están automatizando y personalizando estos ataques de ingeniería social para mejorar sus tasas de éxito. Los particulares, las empresas y otras organizaciones deben mantenerse alerta para protegerse de estas amenazas cada vez más sofisticadas.

La ingeniería social se basa en ganarse la confianza de la víctima

La ingeniería social consiste en engañar a las víctimas para que les divulguen información sensible. Por ejemplo, una técnica habitual que utilizan los ciberdelincuentes es el pretexto, que consiste en crear una identidad o historia falsa para ganarse la confianza de la víctima. Otra técnica es el señuelo, que consiste en ofrecer a la víctima algo que desea, como una tarjeta regalo, a cambio de su información sensible.

Cualquier información personal que el hacker obtenga de cualquier fuente puede ser útil para facilitar estos ataques y hacerlos parecer más creíbles. En algunos casos, los ciberdelincuentes están empezando a utilizar la IA para recopilar información sobre sus objetivos, como la comparación de la foto de perfil de la víctima en distintas plataformas para identificar sus diversas cuentas de redes sociales. A continuación, los atacantes pueden utilizar la información de esas publicaciones sociales para elaborar correos electrónicos y llamadas telefónicas personalizados que la víctima pueda percibir como reales en lugar de como una amenaza.

La IA puede hacer que el phishing sea más convincente

La IA crea más oportunidades para que los ciberdelincuentes mejoren los ataques de ingeniería social y engañen a sus víctimas con mayor eficacia para ganarse la confianza necesaria.

Un ejemplo de ello es el vishing, una forma de phishing que utiliza llamadas de voz en lugar de correos electrónicos. Los ataques de vishing utilizan técnicas de ingeniería social para hacerse pasar por interlocutores legítimos, como representantes bancarios, agentes de soporte técnico o funcionarios del gobierno, con el fin de engañar a las víctimas para que compartan información confidencial, como credenciales de inicio de sesión o números de tarjetas de crédito.

Con los avances en IA, los hackers pueden ahora utilizar software de reconocimiento de voz para hacerse pasar por personas concretas, como el jefe, el compañero de trabajo o el cónyuge de una víctima. Esta tecnología permite a los hackers personalizar su voz para que coincida con la de la persona a la que suplantan, lo que hace más difícil que la víctima detecte el engaño.

Las nuevas herramientas de inteligencia artificial y otras tecnologías también han facilitado a los ciberdelincuentes la realización de ataques de phishing de devolución de llamada. Este tipo de ataques suele comenzar con un correo electrónico de phishing que incluye un número de teléfono al que debe llamar la víctima. Cuando la víctima llama al número, se le dirige a un sistema falso de respuesta de voz interactiva (IVR) que parece proceder de una organización legítima, como un banco o una empresa de tecnología. El sistema IVR pide a la víctima que introduzca información confidencial, como su número de cuenta o sus credenciales de inicio de sesión, y esa información es capturada por los hackers.

Los ciberdelincuentes pueden utilizar ahora tecnología de suplantación de voz y rostro para crear sistemas IVR falsos y convincentes. Estos sistemas utilizan el procesamiento del lenguaje natural para simular una conversación real e incluso pueden adaptarse a las respuestas de la víctima, haciendo que la conversación sea más convincente. En un golpe uno-dos, los hackers también pueden utilizar tácticas de ingeniería social para convencer a la víctima de que permita al atacante instalar software de acceso remoto en la máquina de la víctima, lo que da al atacante control total sobre el ordenador de la víctima y acceso a información sensible.

Y eso es sólo el principio. La última oleada de herramientas de IA puede utilizarse para crear audio, imágenes e incluso vídeo falsos, todo lo cual ofrece a los ciberdelincuentes más formas de intentar aprovecharse de la confianza de sus víctimas y obtener acceso a su información y sistemas.

Formas de defenderse contra el phishing y otros ataques de ingeniería social

Mantente alerta para defenderte de las amenazas de phishing, incluidos los ataques de vishing y de devolución de llamada. Recuerda que, incluso sin herramientas de IA, los hackers utilizan tácticas de ingeniería social para manipular a las víctimas para que divulguen información sensible.

Una de las medidas más sencillas, pero más importantes, que deben tomar las personas es verificar las comunicaciones por correo electrónico y teléfono y tener cuidado al compartir información sensible o financiera. Si no reconoces al remitente, no hagas clic en ningún enlace ni abras los archivos adjuntos del correo electrónico. Y no facilites información personal o financiera por teléfono a menos que hayas iniciado la llamada y hayas verificado que hablas con una fuente legítima.

Otras medidas para mitigar el riesgo de ataques de phishing son utilizar contraseñas únicas y complejas, implantar la autenticación multifactor y cifrar los datos siempre que sea posible.

Además, las empresas deben formar a los empleados para ayudarles a reconocer los ataques de phishing, y deben mantener actualizados el software y los sistemas para protegerse contra las vulnerabilidades. Otras medidas de protección pueden incluir el uso de cortafuegos y la instalación de software antiphishing y antimalware en los dispositivos de la empresa.

Qué hacer si eres víctima de un ciberataque

En caso de que tu organización sea víctima de un ciberataque, es importante disponer de un plan de respuesta a incidentes.

Diseñar y aplicar un plan de respuesta a incidentes debe ser una prioridad máxima para las empresas. Este plan regirá y dirigirá la forma en que la organización responderá eficazmente a los incidentes de ciberseguridad. Define lo que constituye una violación e identifica a las partes interesadas clave, los procedimientos de escalada y otras medidas que deben adoptarse durante un incidente o suceso cibernético.

Los líderes de las organizaciones también deben estar preparados para investigar eficazmente los compromisos de ciberseguridad. Una empresa puede contratar a un especialista experimentado en ciberrespuesta cuando se produzca un incidente o asociarse proactivamente con un proveedor de servicios independiente que esté disponible para ayudar cuando surjan problemas. Un profesional de la ciberseguridad puede ayudar a revisar la situación y determinar lo que ha ocurrido, identificar el origen del ataque, evaluar los daños causados, recomendar tácticas de reparación, abordar los requisitos de notificación y asesorar sobre los próximos pasos para evitar futuros incidentes.

Tener acceso a expertos externos también puede ayudar a una organización a confirmar que las pruebas relacionadas con el incidente se recogen y manejan adecuadamente, y de forma coherente con lo que exigirían los tribunales en caso de que fuera necesario emprender acciones legales.

Para muchas organizaciones hoy en día, ser víctima de un ciberataque no es una cuestión de "si", sino de "cuándo". Y los malos actores están aprovechando las nuevas tecnologías, como la IA, para reforzar sus ataques. Por ello, las organizaciones están hoy más presionadas que nunca para planificar, proteger y responder a las ciberamenazas, incluidos el phishing, el vishing y otros ataques de ingeniería social. Contratar a una empresa de servicios profesionales con experiencia en ciberseguridad puede ayudarte a ti y a tu organización a hacer frente a estos retos.

Ponte en contacto conmigo o con otro miembro del equipo de Servicios de Asesoramiento en Ciberseguridad y Privacidad de Datos de Kaufman Rossin para obtener más información sobre cómo podemos ayudarte a afrontar estos retos, cumplir los requisitos de conformidad, formar al personal, evaluar tus riesgos y responder eficazmente a incidentes y sucesos de ciberseguridad. Nuestro equipo puede ayudar a tu organización a planificar y responder a las últimas amenazas a la seguridad, incluidas las que plantean la IA y otros avances tecnológicos. Con herramientas de IA como ChatGPT y otras que surgen a diario, los riesgos no harán sino aumentar, así que edúcate a ti mismo y a tu personal, mantente alerta y dinos cómo podemos ayudarte.

Please correct the following errors:

    Deje una Respuesta

    Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

    Respetamos su información personal. Por favor revise nuestra Política de Privacidad para más detalles.