La norma de referencia en cuanto a concienciación sobre ciberseguridad solía consistir en enseñar a las personas a no hacer clic en enlaces sospechosos, a detectar logotipos poco profesionales y a buscar errores ortográficos en las direcciones de los remitentes. Sin embargo, KnowBe4, líder mundial en seguridad de la plantilla digital, que protege tanto a los agentes de IA como a las personas, señala que los estafadores no han inventado una nueva táctica, sino que, simplemente, han decidido recurrir al teléfono.
CrowdStrike OverWatch detectó un aumento del doble en las intrusiones por “voice phishing”, comúnmente conocido como “vishing”, durante el primer semestre de 2026 en comparación con el segundo semestre de 2025. La interacción entre personas hace que el vishing resulte especialmente eficaz como técnica de ingeniería social, ya que permite a los atacantes suplantar la identidad del personal de TI y manipular a los usuarios para que les concedan acceso.
Ese giro hacia el canal telefónico no se limita al entorno corporativo; en México, en particular, el fraude financiero se ha convertido en una de las principales quejas que los usuarios presentan contra el sistema bancario: según la Condusef, el 37.4% de las 22,199 reclamaciones presentadas en todo el país entre enero y marzo de 2026 estaban relacionadas con posibles fraudes, y el 94% de ellas afectaban a bancos comerciales.
“Las organizaciones llevan dos décadas protegiendo la bandeja de entrada, por lo que, como es lógico, los atacantes se han centrado ahora en el teléfono. Hoy en día, un identificador de llamada falsificado y una voz que transmita confianza suelen bastar para engañar a un empleado escéptico, lo que convierte al vishing en el canal menos probado y más peligroso de la mayoría de los programas de concienciación sobre seguridad”, afirma Rafael Peruch, asesor técnico del CISO para Latinoamérica en KnowBe4.
El hackeo psicológico y la ilusión de la confianza
Según la encuesta ENVIPE 2025 del INEGI, el fraude fue el tipo de delito más frecuente en México en 2024, con una tasa de 7.574 delitos por cada 100.000 habitantes, lo que refuerza la importancia de hacer frente a las tácticas en constante evolución que utilizan los estafadores.
Contestar el teléfono cuando se recibe una llamada de un número desconocido te hace vulnerable, pero el éxito del vishing depende en gran medida de la manipulación de las respuestas psicológicas de las víctimas. Antes incluso de formular una petición, los delincuentes establecen una relación de confianza utilizando información de fuentes abiertas obtenida de plataformas como LinkedIn o las redes sociales. Al hablar con detalle sobre el superior de un empleado, su departamento o las últimas actualizaciones de software, la interacción da la sensación de ser una relación ya existente, en lugar de una llamada en frío.
Cómo pueden las organizaciones defenderse de los ataques de vishing
Los análisis de KnowBe4 sobre esta perjudicial modalidad de ciberdelito han demostrado que el teléfono es el canal menos simulado en la mayoría de los programas de concienciación sobre seguridad, y que los programas de formación no se han adaptado a los escenarios en los que se producen los ataques reales. En la actualidad, el rápido aumento del vishing se ve impulsado por una tormenta perfecta de vulnerabilidades sistémicas, deepfakes y psicología humana.
Para hacerle frente a estos problemas, la simulación de vishing ya está disponible en la plataforma KnowBe4. Los resultados de la simulación de vishing se incorporan a los mismos informes y a la visibilidad de riesgos en los que las organizaciones ya confían para los datos de phishing y formación, lo que influye en el Risk Score™, que ofrece una visión unificada de los riesgos humanos y de la IA en todos los canales. Entre las características más destacadas de esta nueva funcionalidad se incluyen:
Formación para amenazas en constante evolución: amplía la formación en concienciación sobre seguridad al canal telefónico, uno de los vectores de ingeniería social de más rápido crecimiento y menos probados.
Resiliencia en el mundo real: Los empleados practican el reconocimiento de tácticas telefónicas en tiempo real y bajo presión en un entorno seguro, en lugar de enfrentarse a ellas por primera vez ante un atacante real.
Visibilidad para los responsables de seguridad: los informes sobre la vulnerabilidad al vishing proporcionan a los responsables de seguridad la misma visión basada en datos del riesgo de voz que contribuye a la puntuación global de riesgo (Risk Score).
Tácticas reales de los atacantes: el identificador de llamadas local, los perfiles realistas y los escenarios personalizables de varios pasos reflejan cómo se llevan a cabo realmente los ataques modernos de vishing.
Cómo la IA está potenciando los ataques de vishing
El verdadero catalizador detrás del reciente auge del vishing es la IA generativa. Los estafadores ya no dependen de personas que lean guiones desde centros de llamadas: “La tecnología de clonación de voz en tiempo real ahora requiere menos de treinta segundos de audio extraído de un podcast, un seminario web o un vídeo de redes sociales para generar una réplica de voz hiperrealista”, añade Peruch.
Para protegerse contra esta amenaza en constante evolución, las organizaciones y los particulares deben darse cuenta de que las antiguas reglas de actuación ya no son válidas. El vishing es una amenaza avanzada y con múltiples capas que requiere un enfoque modernizado de la concienciación sobre ciberseguridad y un compromiso absoluto con la verificación de todas las llamadas de desconocidos.
