El phishing ya no se limita a correos electrónicos con un portugués mal escrito, un remitente extraño y una promesa inverosímil. Para 2026, una gran parte de los mensajes que lleguen a las bandejas de entrada de los empleados brasileños estarán escritos con modelos lingüísticos, adaptados al contexto del destinatario y enviados desde dominios cuidadosamente seleccionados para pasar desapercibidos para los filtros técnicos. Según una investigación de KnowBe4 citada en un informe de estadísticas de phishing publicado en 2026 , el 82,6 % de los correos electrónicos de phishing actuales contienen algún tipo de contenido generado por IA, y las versiones producidas con la ayuda de modelos generativos alcanzan tasas de clics 4,5 veces superiores a las tradicionales.

Brasil ocupa una posición incómoda en este escenario. Según una encuesta de la Asociación para la Defensa de Datos Personales y del Consumidor (ADDP), publicada en un informe del Correio Braziliense en noviembre de 2025 , el país se sitúa segundo a nivel mundial en ciberataques, con aproximadamente 700 millones de intentos al año, lo que equivale a 1.379 ataques por minuto. Tan solo entre enero y septiembre de 2025, se registraron 1,5 millones de casos específicos de phishing, además de estafas a través de WhatsApp y centros de llamadas falsos que comparten la misma lógica de ingeniería social.

En este artículo, comprenderá qué caracteriza un ataque de phishing en la actualidad, cuáles son los principales tipos, qué señales permiten identificar un mensaje sospechoso y cómo estructurar una cultura de seguridad que reduzca la probabilidad de que su equipo caiga en la estafa.

¿Qué caracteriza a un ataque de phishing?

El phishing es un ataque de ingeniería social que utiliza la comunicación electrónica para engañar a la víctima y lograr que realice una acción que comprometa la seguridad de la empresa. Esta acción podría incluir ingresar credenciales en una página falsa, aprobar una transferencia a una cuenta no autorizada, descargar un archivo adjunto malicioso, hacer clic en un enlace que instala malware o revelar información confidencial como códigos de autenticación, datos de clientes o documentos internos.

Lo que distingue al phishing de otras amenazas es que la vulnerabilidad explotada no reside en el software ni en el hardware, sino en el comportamiento humano. Ningún parche puede corregir la decisión de un empleado que, bajo una presión urgente, hace clic en un enlace de un remitente aparentemente confiable. Según el informe de ciberseguridad de Brasscom, analizado por Duranium en diciembre de 2025 , el 85 % de los incidentes de phishing registrados en Brasil resultaron en filtraciones de datos, y el costo promedio de una filtración alcanzó los US$1,36 millones en 2024, un aumento del 11,5 % con respecto al año anterior.

¿Cómo ha evolucionado el phishing con la inteligencia artificial?

La adopción generalizada de la IA generativa ha transformado tres aspectos prácticos de los ataques. El primero es la calidad del lenguaje. Textos en portugués fluido, sin errores gramaticales, con terminología específica del sector y un tono apropiado para el supuesto remitente. El segundo es la personalización. Los modelos lingüísticos procesan información pública sobre la empresa y el empleado, incluyendo el perfil de LinkedIn, noticias recientes y menciones en redes sociales, generando mensajes que citan proyectos reales, colegas reales y contextos que aumentan la credibilidad.

La tercera es la expansión a múltiples canales. El ataque comienza con un correo electrónico bien elaborado, pero evoluciona a una llamada de voz con clonación basada en muestras de audio de tres segundos, una reunión de Teams o Zoom con deepfake de video en tiempo real, o un mensaje de WhatsApp que utiliza la foto y la voz del ejecutivo. Según datos recopilados por una publicación sobre deepfakes en Business Email Compromise en marzo de 2026 , la proporción de ataques BEC que utilizan deepfakes de voz, video o texto aumentó de menos del 5 % en 2023 al 40 % en el primer trimestre de 2026, con pérdidas promedio por incidente que superaron los US$4,1 millones.

Los principales tipos de estafas de phishing dirigidas a empresas brasileñas.

El phishing no es una categoría única. Es un conjunto de técnicas que comparten la misma lógica engañosa, aplicadas a través de diferentes canales y formatos.

Suplantación de identidad por correo electrónico masivo: Este es el método más antiguo y aún el más extendido. Se envían mensajes genéricos a grandes listas de contactos, suplantando la identidad de bancos, agencias gubernamentales o empresas conocidas, con un enlace a una página falsa que captura las credenciales.

Spear phishing: un ataque dirigido a un individuo o grupo pequeño, personalizado con información específica sobre la víctima. Mucho más efectivo que el phishing masivo y cada vez más común entre las empresas medianas y grandes.

El fraude por correo electrónico empresarial (BEC, por sus siglas en inglés) es un tipo de ataque en el que el atacante se hace pasar por un ejecutivo, proveedor o socio para inducir transferencias bancarias, la alteración de datos de pago o el envío de información confidencial. Según las estadísticas recopiladas por Bright Defense, aproximadamente el 78 % de los mensajes BEC son intentos de suplantación de identidad, y el 82 % de estos intentos se dirigen a un director ejecutivo u otro alto cargo.

Smishing: suplantación de identidad (phishing) mediante SMS, con mensajes que simulan alertas bancarias, notificaciones del Servicio de Impuestos Internos, avisos de entrega o confirmaciones de registro, generalmente con un enlace acortado.

Vishing: suplantación de identidad por voz, que incluye llamadas de centros de llamadas falsos, soporte técnico fraudulento y, cada vez más, falsificaciones profundas de voces de ejecutivos que solicitan medidas urgentes.

Suplantación de identidad (phishing): mediante código QR, el código impreso o enviado por correo electrónico redirige a la víctima a una página web falsa. Dado que el código QR no permite la inspección visual de la dirección antes de hacer clic, este método elude varios filtros técnicos.

Ataque de intermediario (AiTM): un ataque en el que el phishing captura no solo la contraseña, sino también la cookie de sesión posterior a la autenticación, lo que permite al atacante eludir la autenticación multifactor basada en códigos o notificaciones.

Señales que indican un ataque de phishing

Incluso con toda la sofisticación disponible hoy en día, casi todos los ataques de phishing presentan señales de identificación. Algunas son técnicas y otras conductuales, por lo que vale la pena capacitar a su equipo para que reconozca ambos tipos.

El dominio del remitente ha sido ligeramente modificado.

Es común encontrar sustituciones sutiles, como reemplazar "m" por "rn", usar dominios muy similares al legítimo o enviar correos desde subdominios que no pertenecen a la organización real. Pasar el cursor del ratón sobre el nombre del remitente antes de hacer clic sigue siendo una de las comprobaciones más efectivas.

Sensación artificial de urgencia

Frases como «actúe de inmediato», «su cuenta será bloqueada en dos horas» y «se requiere respuesta hoy mismo» tienen como objetivo que el destinatario pase de un modo reflexivo a uno reactivo. Los ejecutivos legítimos rara vez presionan a su equipo para que realice transferencias o revele información en cuestión de minutos, sin dar tiempo a la verificación.

Discrepancia entre el texto del enlace y la dirección real.

Un enlace que aparece como www.bancolegítimo.com.br puede dirigir a una dirección completamente diferente. Siempre es posible verificar la dirección correcta pasando el cursor del ratón sobre el enlace, tanto en un ordenador como en dispositivos móviles.

Solicitud inusual de un canal conocido.

Una solicitud de cambio urgente de datos bancarios de un proveedor, una petición del director general para que se realice un pago inmediato a una nueva cuenta, una orden de compra de vales regalo para empleados. Cualquier acción inusual, incluso si proviene de un remitente conocido, justifica su verificación a través de un canal alternativo.

Archivos adjuntos o enlaces inesperados

Los documentos, hojas de cálculo o archivos PDF que llegan sin contexto previo, o con un contexto vago como "ver archivo adjunto" o "consultar el documento", requieren precaución. Lo mismo se aplica a los enlaces que requieren iniciar sesión inmediatamente en los servicios corporativos.

Los elementos visuales son casi correctos.

Logotipo ligeramente distorsionado, colores no estándar, tipografía diferente a la que usa habitualmente el remitente, formato inconsistente. Los ataques sofisticados corrigen estos detalles, pero aun así, con frecuencia, logran pasar desapercibidos.

Solicitud de confidencialidad

Los mensajes que instruyen al destinatario a no comentar con sus compañeros, a no involucrar al equipo de finanzas o a no seguir los procedimientos habituales son algunos de los indicadores más claros de un intento de fraude por correo electrónico (BEC). Nuestros artículos sobre los errores de seguridad más comunes que exponen a las empresas a ataques ofrecen información adicional sobre los patrones de comportamiento que incrementan la vulnerabilidad corporativa.

Cómo preparar a tu equipo para evitar caer en la estafa.

Para reducir la tasa de éxito de los ataques de phishing en su empresa, se requiere una combinación de controles técnicos, procesos y capacitación continua. Ninguno de estos elementos funciona de forma aislada.

Autenticación multifactor resistente al phishing.

La autenticación multifactor (MFA) basada en SMS o en aplicaciones sigue siendo superior a los métodos que solo utilizan contraseñas, pero puede ser eludida por ataques de tipo AiTM que capturan el código junto con la credencial. Los métodos resistentes al phishing, basados ​​en claves criptográficas físicas (estándar FIDO2) o en datos biométricos vinculados al dispositivo, aumentan significativamente la barrera de ataque.

Filtros técnicos actualizados

Las pasarelas de correo electrónico con análisis de comportamiento, comprobación de reputación de dominio, aislamiento de archivos adjuntos e inspección de URL de clics reducen considerablemente el volumen de correos electrónicos que llegan al usuario. Una configuración adecuada de SPF, DKIM y DMARC en su propio dominio también dificulta que los atacantes suplanten la identidad de su empresa en ataques contra terceros.

Verificación doble de los procesos para acciones delicadas

Cualquier transferencia superior a cierto importe, cambio de datos bancarios del proveedor, creación de un nuevo beneficiario o pago urgente requiere confirmación por un canal alternativo antes de su ejecución. Si la solicitud se realizó por correo electrónico, la confirmación debe hacerse por teléfono. Si se realizó por WhatsApp, la confirmación debe hacerse en persona o por correo electrónico oficial. La técnica de doble confirmación por canales diferentes, recomendada por expertos en fraude digital en Brasil, elimina la mayoría de las estafas BEC.

Entrenamiento continuo y simulaciones

La capacitación anual en seguridad es insuficiente. Las empresas con mejores resultados combinan capacitación inicial, simulacros de campañas de phishing a lo largo del año y comunicación periódica sobre nuevos métodos de phishing. El objetivo no es castigar al empleado que hace clic en una simulación, sino identificar los puntos que requieren mayor atención en la comunicación.

Una cultura de información libre de culpa.

Los empleados necesitan un canal claro y accesible para reportar mensajes sospechosos, y deben saber que reportarlos siempre es lo correcto, incluso cuando la sospecha es injustificada. Los entornos donde el miedo a las represalias dificulta las denuncias multiplican el tiempo necesario para detectar ataques reales.

Gobernanza sobre los datos de las empresas públicas

Los perfiles corporativos en LinkedIn, los comunicados de prensa y el contenido de las redes sociales constituyen una fuente inagotable de información para el spear phishing. Esto no implica interrumpir la comunicación por completo, sino revisar la información pública disponible sobre las estructuras de aprobación, las jerarquías de toma de decisiones y los procesos internos.

¿Qué hacer cuando ya se ha producido el clic?

Incluso con capacitación y controles, el problema inevitablemente surgirá. La diferencia entre un incidente manejable y una crisis suele radicar en lo que ocurre en los primeros minutos.

Si un empleado introdujo sus credenciales en una página sospechosa, debe cambiar la contraseña inmediatamente y cerrar las sesiones activas en todas las plataformas. Si la autenticación multifactor (MFA) está activada, es necesario comprobar si se han vinculado dispositivos desconocidos a la cuenta y revocar el acceso sospechoso.

Si el empleado descargó o ejecutó un archivo adjunto, el dispositivo debe aislarse de la red antes de realizar cualquier otra acción. Permanecer conectado puede permitir la propagación lateral de malware. Es necesario contactar al equipo de TI o al socio de seguridad para analizar el dispositivo y evaluar posibles indicios de vulneración en otras partes del entorno.

Si el incidente involucró la ejecución de una transferencia o el envío de datos confidenciales, se debe notificar de inmediato a los canales bancarios y a las áreas afectadas. En casos de fraude a través de Pix (el sistema de pagos instantáneos de Brasil), la Resolución Conjunta N.° 6 del Banco Central establece protocolos entre las instituciones para intentar retener y recuperar los fondos en plazos breves. Para incidentes de mayor envergadura, nuestro contenido sobre qué hacer si su empresa es víctima de un ataque de ransomware profundiza en cómo estructurar la respuesta en las primeras horas.

Preguntas frecuentes sobre ataques de phishing

Cuando los responsables de TI y los líderes de área comienzan a implementar la protección contra el phishing en sus empresas, surgen muchas preguntas. Las siguientes son frecuentes en conversaciones con clientes que han sufrido incidentes o desean reducir la probabilidad de que ocurran. Las respuestas se han organizado para facilitar tanto las decisiones técnicas como la alineación entre las áreas de TI, seguridad y negocio, y pueden servir como referencia inicial antes de un análisis más exhaustivo de la seguridad de su operación.

¿Mi antivirus y mi filtro de correo electrónico no son suficientes contra el phishing?

Reducen el volumen de ataques, pero no los eliminan. Los ataques modernos utilizan dominios de reciente creación, archivos adjuntos con técnicas de evasión y páginas alojadas en servicios legítimos como Google Docs o Canva, lo que dificulta el bloqueo basado en la reputación. Según datos de mercado, aproximadamente el 55 % de las páginas de phishing en 2026 utilizarán certificados SSL válidos, lo que invalida la antigua regla de confiar únicamente en sitios HTTPS. Los filtros técnicos son esenciales, pero deben combinarse con capacitación y procesos adecuados.

¿El phishing solo afecta a las grandes empresas?

No. Las pequeñas y medianas empresas son objetivos frecuentes precisamente porque poseen activos valiosos con un menor nivel de seguridad. Según el Censo 2026 de CISO Advisor, 9 de cada 10 pequeñas y medianas empresas brasileñas sufrieron al menos un intento de ataque a través de WhatsApp Web o correo electrónico corporativo en 2025. Muchos delincuentes prefieren este tamaño porque la respuesta a incidentes tiende a ser más lenta y menos estructurada.

¿Qué papel desempeña WhatsApp en las estrategias de phishing corporativas?

WhatsApp es actualmente uno de los vectores más efectivos para la ingeniería social en Brasil. Falsos ejecutivos crean contactos con fotos y mensajes que imitan al líder de la empresa, solicitando compras urgentes de tarjetas de regalo, transferencias de dinero o el envío de documentos internos. Las empresas que utilizan WhatsApp como canal profesional deben establecer reglas claras sobre qué temas se pueden y no se pueden tratar, y capacitar a sus empleados para que desconfíen de cualquier contacto de un número desconocido, incluso si la foto y el nombre les resultan familiares.

¿Merece la pena realizar campañas de phishing simuladas en mi empresa?

Sí, siempre y cuando estén bien ejecutadas. Las campañas simuladas muestran, con datos objetivos, qué áreas y qué tipos de mensajes generan más clics. Ayudan a orientar la formación futura y a monitorizar la evolución del riesgo humano a lo largo del tiempo. El error común es utilizar estas campañas para castigar a los empleados, lo que genera miedo y reduce las denuncias futuras. El objetivo siempre debe ser educativo, considerando el clic como una oportunidad de refuerzo, no como un fallo personal.

¿Es suficiente la autenticación multifactor para bloquear el phishing?

Reduce considerablemente el riesgo, pero no lo elimina por completo. La autenticación multifactor (MFA) basada en SMS o en código de aplicación puede eludirse mediante ataques de intermediario (Adversary-in-the-Middle), que capturan el segundo factor en el momento en que el usuario lo introduce en la página web fraudulenta. La MFA resistente al phishing, basada en claves criptográficas físicas o datos biométricos vinculados al dispositivo, es significativamente más eficaz. Siempre que sea posible, este método debería ser el estándar para el acceso privilegiado y las áreas sensibles.

Proteja a su equipo con aquellos que comprenden el contexto brasileño.

Con 22 años de experiencia, Ayko apoya a empresas brasileñas en la implementación de estrategias integrales de ciberseguridad, combinando controles técnicos, políticas de acceso, monitoreo continuo y capacitación de equipos. Nuestro enfoque comienza con un análisis minucioso del entorno y las amenazas específicas que afectan a cada sector, considerando el contexto nacional en el que operamos.

Si su empresa desea reducir su exposición a los ataques de phishing y crear una cultura de seguridad que respalde sus operaciones, póngase en contacto con nuestros expertos y descubra cómo transformar la prevención en una ventaja competitiva.