NOTICIAS

Por qué el phishing sigue funcionando: lo confirma el 73% de las empresas en América Latina

El sector bancario alcanza el 100% de instituciones que reportaron intentos de phishing durante 2025, según el último reporte de ESET. (Fuente: WeLiveSecurity (ESET))

Lo que hace tan letal al phishing no es la sofisticación tecnológica, sino la manipulación. La ingeniería social sigue siendo el vector de ataque más explotado en América Latina, por encima del acceso no autorizado, el malware y la explotación de vulnerabilidades. A diferencia de un ataque técnico que puede detectar una herramienta, el phishing depende de un clic humano, y los humanos cometen errores.

Según el último ESET Security Report, el 73% de las empresas en América Latina afirma haber sido objetivo de campañas de phishing durante 2025. El sector manufacturero registra un 81,1%, la educación un 81,4%, y la banca y las finanzas alcanzan el 79,6%. Gobierno y salud, por su parte, registran el 72,6% y el 67,6% respectivamente, cifras que igual resultan alarmantemente altas. Según ESET, los sectores con datos sensibles o acceso a recursos críticos son una prioridad para los delincuentes, y no es casualidad que las industrias con menor capacidad defensiva terminen siendo las más atacadas.

El phishing funciona porque explota tres factores: confianza, prisa y conocimiento limitado. Un correo que parece legítimo, aparentemente de un compañero o responsable, con una solicitud urgente, genera pánico, y en ese estado el cerebro reacciona antes de pensar. Según datos globales del ESET Threat Report del primer semestre de 2026, los delincuentes ya no envían solo correos evidentes con errores tipográficos: personalizan los ataques con información específica de la empresa, suplantan dominios y se expanden hacia nuevas plataformas, como los códigos QR en correos electrónicos, que evaden el escaneo tradicional.

Como ejemplo de este tipo de sofisticación, ESET detectó una campaña reciente que usaba correos con el asunto Nuevo buzón de voz para suplantar la propia cuenta de la víctima como remitente, generando la ilusión de que el mensaje se había originado dentro de la empresa. El archivo adjunto era un .svg, un formato menos común que puede eludir filtros de seguridad tradicionales, y al abrirlo la víctima era redirigida a una página que imitaba el inicio de sesión de Outlook, donde le robaban las credenciales. También se reportaron otras tácticas globales, como códigos QR distribuidos en correos y la técnica ClickFix, que simula fallas del navegador para pedirle al usuario que tome medidas urgentes.

Para mantenerse protegido, ESET recomienda no hacer clic en enlaces de correos no solicitados o de dudosa procedencia, desconfiar de asuntos que generen sensación de urgencia, tener especial cuidado con adjuntos inesperados en formatos poco comunes como .SVG, y comunicarse con el remitente por una vía oficial ante cualquier mensaje sospechoso. La seguridad contra el phishing, según la compañía, se comparte entre la organización y cada persona que usa el correo corporativo: la visibilidad, el firewall, el EDR y los sistemas de respaldo son defensas básicas, pero la capacitación constante en seguridad es lo que termina diferenciando a las empresas que filtran datos de las que no lo hacen.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo