Phishing Empresarial: Cómo Detectarlo en la Era de los Ataques con IA
Lectura 9 min · AstraLoop Studio
Durante años, la formación anti-phishing giró en torno a una lista de señales fáciles: errores gramaticales, logotipos pixelados, direcciones de correo poco creíbles, un español que sonaba a traducción automática. Bastaba con enseñar al personal a desconfiar del correo mal escrito y medio problema estaba resuelto.
Ese manual hoy es papel mojado. Los ataques generados con inteligencia artificial producen correos en un español perfecto, hechos a medida del destinatario, con el tono adecuado y sin una sola errata. El Rapporto Clusit 2026 revela que Italia concentra en torno al 10 % de los incidentes mundiales, con un +23 % de ataques graves en el primer trimestre y las pymes en el punto de mira en el 72 % de los casos. El phishing sigue siendo la puerta de entrada más usada, y se ha vuelto mucho más difícil de reconocer.
En esta guía vemos cómo reconocer el phishing empresarial ahora que la IA ha borrado todas las viejas pistas, cuáles son las nuevas señales de alarma (deepfakes de voz y vídeo incluidos) y por qué la única defensa que realmente aguanta no es el ojo humano, sino una infraestructura de autenticación resistente al phishing. Si necesitas la visión de conjunto, este tema forma parte de una auditoría de seguridad informática completa para pymes.

Por qué el viejo método de reconocimiento ya no funciona
El phishing tradicional se delataba solo. Los criminales solían ser extranjeros, usaban traductores toscos, reciclaban plantillas genéricas disparadas a millones de direcciones. El resultado era torpe, y esa torpeza era tu defensa.
La IA generativa ha dado la vuelta a tres cosas.
- El idioma es perfecto. Un modelo de lenguaje escribe un español corporativo impecable, con la jerga de tu sector. El error gramatical como señal de alarma está muerto y enterrado.
- El mensaje está personalizado. Cruzando LinkedIn, la web corporativa y filtraciones de datos pasadas, el atacante construye correos que citan tu nombre, tu cargo, un proyecto real, un proveedor que usas de verdad. Se llama spear phishing, y la IA lo abarata a escala industrial.
- El volumen se ha disparado. Lo que antes exigía un copywriter nativo ahora lo genera un script en segundos, en mil variantes distintas para esquivar los filtros.
Traducido: ya no puedes fiarte del instinto de "este correo suena raro". Ahora los correos parecen perfectamente normales. Hace falta un método que no dependa de la estética del mensaje.
Las nuevas señales de alarma del phishing generado por IA
Si la IA ha limpiado la forma, el contenido y la lógica del ataque siguen siendo idénticos. Esto es lo que debes vigilar.
1. La palanca psicológica: urgencia, autoridad, confidencialidad
Toda estafa de este tipo busca que actúes antes de pensar. Los marcadores son siempre los mismos, por muy bien escrito que esté el mensaje:
- Urgencia artificial ("antes de las 17 h o perdemos al proveedor", "la cuenta se bloqueará hoy").
- Autoridad invocada (una solicitud que llega "del CEO", "de administración", "del banco").
- Confidencialidad ("no lo comentes con nadie", "es una negociación reservada").
- Desviación del proceso habitual (una transferencia pedida por correo en lugar de por el ERP, un cambio de IBAN comunicado a última hora).
Cuando estas tres palancas (urgencia, autoridad y confidencialidad) aparecen juntas, trata el mensaje como sospechoso, por muy creíble que parezca. Es la firma del fraude del falso CEO, el llamado Business Email Compromise.
2. El canal ha cambiado sin motivo
Un proveedor con el que siempre has intercambiado PDF te manda de repente un enlace a un portal para "confirmar los datos". Tu asesor fiscal te escribe desde un dominio parecido pero no idéntico. Un compañero te contacta por WhatsApp para algo que normalmente se gestiona por correo. El cambio de canal injustificado es una de las señales más fiables que quedan.
3. El remitente es casi correcto
La IA no falsifica el dominio, pero explota el despiste. Dominios lookalike como proveedor-sa.com en lugar de proveedorsa.com, o .net en vez de .es. El nombre mostrado dice "Mario López - Administración", pero la dirección real detrás es una cuenta de gmail anónima. Pasa siempre el ratón por encima de la dirección real antes de responder.
4. El enlace y el adjunto no coinciden con el texto
El texto dice "accede al portal del banco", pero el enlace apunta a otro sitio. El adjunto se llama "factura.pdf", pero es un archivo HTML o un zip. Ningún refinamiento de la IA cambia el hecho de que la carga maliciosa tiene que llegar por algún sitio.

La frontera más peligrosa: deepfakes de voz y vídeo
Aquí el salto es dramático. El phishing ya no llega solo por escrito. En Italia los deepfakes de audio han crecido más de un 300 % respecto a 2023, y el fenómeno ya ha dejado daños concretos.
Un caso ya muy citado: una pyme de Lombardía transfirió 28.000 euros a un falso director financiero, cuya voz había sido clonada por IA a partir de unos segundos de audio público. El empleado oyó una voz familiar, tono de autoridad, petición urgente. Y ejecutó la orden. Este ataque se llama vishing (voice phishing), y la variante deepfake lo hace casi imposible de detectar "de oído".
Las señales en las que fijarte cuando recibes una llamada o un audio sospechoso:
- Petición de dinero, credenciales o excepciones a los procedimientos durante la propia llamada.
- Reticencia a que le devuelvan la llamada a un número verificado ("no, sigamos en esta línea").
- Microanomalías de audio: entonación plana, ausencia de respiraciones, latencia rara, frases cortadas.
- Presión para no involucrar a nadie más.
Dedicamos un análisis en profundidad a este escenario en el artículo sobre la estafa del CEO con deepfake y cómo defenderse. La regla operativa más eficaz es sencilla y potentísima: verifica siempre por un segundo canal independiente. Si te llaman para una transferencia urgente, cuelga y llama tú al número que tienes guardado. Ninguna urgencia real sobrevive a una contraverificación de treinta segundos.
Por qué la formación por sí sola no basta (y qué la sustituye)
La formación importa, pero tiene un límite estructural: pide a personas cansadas, bajo presión y distraídas que detecten engaños diseñados para ser indistinguibles. Tarde o temprano alguien se equivoca. La estadística es implacable: basta un clic entre varios miles de correos.
La defensa que aguanta no pretende hacer infalible al usuario, sino hacer inútil su error. Si incluso un empleado introduce sus credenciales en una página falsa, el atacante no debe poder usarlas. Aquí entra en juego la autenticación multifactor resistente al phishing.
MFA sí, pero no toda la MFA es igual
Muchas empresas se creen protegidas porque usan MFA por SMS o por código OTP de la app. El problema es que estos métodos son phishables: una página de acceso clonada también captura el código de seis dígitos, y los ataques en tiempo real (adversary-in-the-middle) lo reenvían al instante. La MFA clásica sube el listón, pero no detiene un ataque moderno bien montado.
| Método de autenticación | ¿Resistente al phishing? | Notas |
|---|---|---|
| Solo contraseña | No | Hay que abandonarla, punto. |
| OTP por SMS | No | Interceptable, SIM swap, phishing en tiempo real. |
| Código de app (TOTP) | Débilmente | Mejor que el SMS, pero el código se puede robar en una página falsa. |
| Notificación push con number matching | Parcialmente | Reduce la fatiga de MFA, no detiene el AiTM. |
| Llaves FIDO2 / Passkeys | Sí | Vinculadas al dominio real: una página falsa no funciona. |
La diferencia clave de las passkeys y las llaves hardware FIDO2 es que el factor de autenticación está vinculado criptográficamente al dominio legítimo. Si el empleado acaba en una página clonada, la passkey simplemente no se activa, porque el dominio no coincide. El error humano queda neutralizado por la tecnología. Es esta la verdadera "MFA resistente al phishing" de la que hablan la ACN y las directrices internacionales.
Activar las passkeys en el correo, el ERP y los accesos administrativos es una de las intervenciones con mayor retorno que puede hacer una pyme. No elimina el phishing, pero hace mucho más difícil convertir un clic en un daño económico.
¿Quieres saber cuánto estás expuesto a los ataques con IA y a la MFA phishable? Solicita un análisis de tus defensas antiphishing y te decimos por dónde intervenir primero.
Un plan operativo en cinco pasos para tu empresa
Reconocer el phishing es el primer paso. Reducir su impacto exige proceso y tecnología juntos. Este es el orden de prioridad que recomendamos a una pyme.
- Regla de los dos canales en los pagos. Cada transferencia por encima de un umbral, cada cambio de IBAN, cada excepción se confirma de viva voz en un número verificado. Pon la regla por escrito.
- MFA resistente al phishing en las cuentas críticas. Passkeys o llaves FIDO2 en el correo, administración, accesos remotos y cuentas de administrador. Primero estas, luego el resto.
- Protección del dominio de correo. Configura correctamente SPF, DKIM y DMARC para dificultar la suplantación de tu dominio y proteger a tus clientes. Lo explicamos en detalle en esta guía sobre SPF, DKIM y DMARC.
- Formación basada en simulaciones, no en diapositivas. Las campañas periódicas de phishing simulado, ajustadas a los nuevos ataques con IA, valen más que un curso anual olvidado en una semana.
- Filtros de correo y verificación de terceros. Filtros antiphishing avanzados y, en el frente de los proveedores, atención al riesgo de la cadena de suministro: el 30 % de las brechas involucra a terceros, y es una obligación explícita de la directiva NIS2 para las empresas afectadas.
Phishing, RGPD y responsabilidad: qué arriesgas de verdad
Un ataque de phishing que da en el blanco no es solo una cuestión de dinero perdido. Si conlleva un acceso a datos personales de clientes o empleados, se convierte en una violación de datos según el RGPD, con obligación de notificarlo a la autoridad de protección de datos en un plazo de 72 horas en los casos previstos. Y con la NIS2 plenamente operativa en 2026, la responsabilidad de la seguridad ya no se puede delegar en el departamento de IT: recae directamente sobre el CEO y los órganos de administración.
Esto cambia el cálculo económico. El coste de un incidente para una pyme suele oscilar entre 35.000 y 250.000 euros, entre parada operativa, restauración y consecuencias legales. Invertir en prevención, autenticación fuerte y proceso de verificación cuesta una fracción, y hoy es también un requisito para la asegurabilidad cibernética y para el cumplimiento normativo.
Si quieres saber dónde eres vulnerable antes de que lo descubra un atacante, un análisis de vulnerabilidades y una revisión de tus defensas antiphishing son el punto de partida más concreto. La pregunta correcta no es "si" recibirás un ataque bien hecho, sino "qué pasa cuando alguien cae".
En resumen
La IA ha hecho que el phishing sea indistinguible a simple vista: ya no hay errores, los correos están personalizados, las voces se clonan. Las nuevas señales de alarma son de comportamiento (urgencia más autoridad más confidencialidad, cambio de canal, desviación del proceso), no estéticas. Y la defensa más sólida no es el ojo del empleado, sino una infraestructura que neutraliza su error: MFA resistente al phishing con passkeys, regla de los dos canales en los pagos, dominio de correo protegido y verificación de terceros. Menos paranoia, más proceso.
Preguntas frecuentes
¿Cómo se reconoce hoy un correo de phishing si ya no tiene errores gramaticales?
Traslada la atención de la forma al comportamiento solicitado. Las señales fiables son la urgencia artificial, la invocación de autoridad (el falso CEO o el banco), la petición de confidencialidad y cualquier desviación del proceso habitual, como una transferencia pedida por correo o un cambio de IBAN de última hora. Verifica siempre el remitente real y el destino de los enlaces.
¿Qué es el vishing y por qué los deepfakes de voz son tan peligrosos?
El vishing es el phishing telefónico. Con la IA, la voz de un directivo puede clonarse a partir de unos segundos de audio público, haciendo que la estafa suene creíble. En Italia los deepfakes de audio han crecido más de un 300 % respecto a 2023. La defensa es colgar y volver a llamar a un número verificado que tengas guardado.
¿La MFA por SMS protege del phishing?
Solo en parte. El OTP por SMS o por app puede robarse en una página de acceso falsa o ser reenviado en tiempo real por ataques adversary-in-the-middle. Es mejor que la sola contraseña, pero no es resistente al phishing. Para una protección real hacen falta passkeys o llaves hardware FIDO2, vinculadas criptográficamente al dominio legítimo.
¿Qué significa MFA resistente al phishing?
Es una autenticación en la que el factor está vinculado al dominio real del sitio. Con passkeys o llaves FIDO2, si el empleado acaba en una página clonada, la autenticación no se activa porque el dominio no coincide. En la práctica, el error humano queda neutralizado por la tecnología.
¿Un ataque de phishing exitoso conlleva obligaciones legales?
Sí. Si compromete datos personales de clientes o empleados, se convierte en una violación de datos según el RGPD, con posible obligación de notificarlo a la autoridad de protección de datos en un plazo de 72 horas. Con la NIS2 operativa en 2026, la responsabilidad recae directamente sobre el CEO y los administradores, ya no solo sobre el departamento de IT.
¿Cuánto cuesta de media un incidente de phishing para una pyme?
Por lo general, entre 35.000 y 250.000 euros, contando parada operativa, restauración de sistemas, posibles sumas transferidas y consecuencias legales. La prevención (MFA fuerte, regla de los dos canales en los pagos, protección del dominio de correo) cuesta una fracción de esta cifra.
Hablemos: evaluamos juntos dónde es vulnerable tu empresa y cómo hacer inútil el error de un clic, con passkeys, procesos de verificación y una auditoría a medida.