← Todos los artículos

Cómo la IA generativa potencia el phishing

GottaPhish Team · April 1, 2026

La IA generativa ha eliminado sin ruido los dos mayores cuellos de botella del phishing: escribir textos convincentes y hacerlo a escala. Lo que antes exigía un redactor humano competente y horas de investigación ahora se produce en segundos, en cualquier idioma, adaptado a un objetivo concreto.

Qué cambió en realidad

Durante años, los «indicios» clásicos de un correo de phishing eran lingüísticos: gramática torpe, frases raras, saludos genéricos. Los grandes modelos de lenguaje borran los tres. Un atacante puede generar ahora un mensaje impecable en decenas de idiomas, imitar el tono de una empresa y ajustar el registro para un director financiero frente a un técnico de soporte.

El cambio importante es el coste por mensaje convincente. Cuando fabricar un señuelo a medida no cuesta casi nada, los atacantes pasan del «lanzar y rezar» a un objetivo de alto volumen y alta calidad.

Flujos de trabajo concretos del atacante

Más allá del correo: voz y vídeo

La amenaza ya no es solo texto.

Por qué la detección tradicional flaquea

Los filtros heredados se apoyan en firmas, URL conocidas como maliciosas y huellas de contenido repetido. Las campañas generadas por IA socavan todo eso:

La detección tiene que apoyarse cada vez más en señales de comportamiento y estructura en lugar de en el contenido.

Señales que aún funcionan:
- Autenticación: alineación de SPF, DKIM, DMARC (p=reject)
- Discrepancia entre el nombre mostrado y el sobre/From
- Dominios emisores recién registrados o parecidos
- Enrutamiento anómalo de reply-to / return-path
- Primer contacto + urgencia + petición de pago/credenciales

Qué deberían hacer ya los defensores

Reforzar la autenticación. Aplique DMARC en p=reject en sus propios dominios y prefiera MFA resistente al phishing (passkeys FIDO2/WebAuthn), de modo que ni siquiera una página de acceso clonada a la perfección pueda reproducir credenciales.

Alejar la formación de la ortografía. «Busca la mala gramática» es un consejo muerto. Enseñe al personal a verificar las peticiones: confirmación por un canal aparte para pagos y restablecimientos de credenciales, por muy pulido que esté el mensaje.

Asumir que la voz y el vídeo pueden mentir. Establezca un proceso de palabra clave o número de devolución de llamada para las peticiones financieras y de acceso de alto valor.

Instrumentar la notificación. Un botón de «notificar phishing» de un clic que alimente su SOC vale más que nunca, porque la sospecha humana es ahora una de las pocas señales que escala con el ataque.

El objetivo defensivo ya no es detectar la falsificación por sus defectos. Es hacer que la acción que el atacante busca sea imposible o reversible, mediante autenticación, verificación por un canal aparte y credenciales resistentes al phishing.

Cómo ayuda GottaPhish

La IA permite ahora fabricar señuelos impecables y personalizados que derrotan los hábitos de «detecta la errata» que antes se enseñaban. GottaPhish y su equipo de expertos le ayudan a enfrentar justamente esa amenaza: simulaciones personalizadas por IA adaptadas al puesto, el idioma y el contexto de cada destinatario, con paneles que muestran qué equipos pican con los señuelos más sofisticados. Nuestros expertos acompañan la puesta en marcha, diseñan escenarios realistas, ayudan a interpretar los resultados y apoyan el despliegue de MFA resistente al phishing (FIDO2/passkeys), para que un clic ya no signifique un compromiso, midiendo la resiliencia frente a la amenaza de hoy y no frente al phishing de hace cinco años.