Cómo la IA generativa potencia el phishing
La IA generativa ha eliminado sin ruido los dos mayores cuellos de botella del phishing: escribir textos convincentes y hacerlo a escala. Lo que antes exigía un redactor humano competente y horas de investigación ahora se produce en segundos, en cualquier idioma, adaptado a un objetivo concreto.
Qué cambió en realidad
Durante años, los «indicios» clásicos de un correo de phishing eran lingüísticos: gramática torpe, frases raras, saludos genéricos. Los grandes modelos de lenguaje borran los tres. Un atacante puede generar ahora un mensaje impecable en decenas de idiomas, imitar el tono de una empresa y ajustar el registro para un director financiero frente a un técnico de soporte.
El cambio importante es el coste por mensaje convincente. Cuando fabricar un señuelo a medida no cuesta casi nada, los atacantes pasan del «lanzar y rezar» a un objetivo de alto volumen y alta calidad.
Flujos de trabajo concretos del atacante
- Reconocimiento a escala. Los LLM resumen el historial de LinkedIn de un objetivo, sus notas de prensa recientes y su actividad en GitHub en un pretexto de un párrafo.
- Personalización de spear phishing. Dado un nombre, un cargo y un empleador, un modelo redacta un mensaje que menciona un proyecto interno plausible o un cambio organizativo reciente.
- Business Email Compromise (BEC). Los modelos replican el estilo de escritura de un directivo a partir de unas pocas muestras públicas, produciendo solicitudes de transferencia que suenan auténticas.
- Campañas multilingües. Una única plantilla se localiza a 20 idiomas con el modismo correcto, anulando «el inglés estaba mal» como señal.
- Seguimiento conversacional. Los atacantes conectan un LLM detrás de un buzón para responder de forma automática y sostener un hilo creíble durante días.
Más allá del correo: voz y vídeo
La amenaza ya no es solo texto.
- La clonación de voz solo necesita segundos de audio de referencia (de un seminario web, una llamada de resultados o un mensaje de voz) para sintetizar una llamada de vishing convincente.
- El vídeo deepfake ya se ha usado en reuniones en directo: en el caso Arup de 2024, un empleado transfirió unos 25 millones de dólares tras una videollamada poblada por completo de «colegas» sintéticos.
Por qué la detección tradicional flaquea
Los filtros heredados se apoyan en firmas, URL conocidas como maliciosas y huellas de contenido repetido. Las campañas generadas por IA socavan todo eso:
- Cada mensaje es único, así que el hash de contenido y el emparejamiento de plantillas fallan.
- El texto es gramaticalmente perfecto, así que la puntuación heurística de «lenguaje spam» cae.
- La infraestructura es nueva y rotada, así que la reputación de dominio e IP va por detrás.
La detección tiene que apoyarse cada vez más en señales de comportamiento y estructura en lugar de en el contenido.
Señales que aún funcionan:
- Autenticación: alineación de SPF, DKIM, DMARC (p=reject)
- Discrepancia entre el nombre mostrado y el sobre/From
- Dominios emisores recién registrados o parecidos
- Enrutamiento anómalo de reply-to / return-path
- Primer contacto + urgencia + petición de pago/credenciales
Qué deberían hacer ya los defensores
Reforzar la autenticación. Aplique DMARC en p=reject en sus propios dominios y prefiera MFA resistente al phishing (passkeys FIDO2/WebAuthn), de modo que ni siquiera una página de acceso clonada a la perfección pueda reproducir credenciales.
Alejar la formación de la ortografía. «Busca la mala gramática» es un consejo muerto. Enseñe al personal a verificar las peticiones: confirmación por un canal aparte para pagos y restablecimientos de credenciales, por muy pulido que esté el mensaje.
Asumir que la voz y el vídeo pueden mentir. Establezca un proceso de palabra clave o número de devolución de llamada para las peticiones financieras y de acceso de alto valor.
Instrumentar la notificación. Un botón de «notificar phishing» de un clic que alimente su SOC vale más que nunca, porque la sospecha humana es ahora una de las pocas señales que escala con el ataque.
El objetivo defensivo ya no es detectar la falsificación por sus defectos. Es hacer que la acción que el atacante busca sea imposible o reversible, mediante autenticación, verificación por un canal aparte y credenciales resistentes al phishing.
Cómo ayuda GottaPhish
La IA permite ahora fabricar señuelos impecables y personalizados que derrotan los hábitos de «detecta la errata» que antes se enseñaban. GottaPhish y su equipo de expertos le ayudan a enfrentar justamente esa amenaza: simulaciones personalizadas por IA adaptadas al puesto, el idioma y el contexto de cada destinatario, con paneles que muestran qué equipos pican con los señuelos más sofisticados. Nuestros expertos acompañan la puesta en marcha, diseñan escenarios realistas, ayudan a interpretar los resultados y apoyan el despliegue de MFA resistente al phishing (FIDO2/passkeys), para que un clic ya no signifique un compromiso, midiendo la resiliencia frente a la amenaza de hoy y no frente al phishing de hace cinco años.
