Cerrar Menú
    Últimas noticias

    Pamplona estrena radares con IA capaces de detectar mucho más que la velocidad

    septiembre 12, 2026

    El Real Madrid arrolla al Rayo con un doblete de Mbappé y se engancha al liderato

    septiembre 12, 2026

    Jaén denuncia su aislamiento ferroviario: menos trenes y más autobuses

    septiembre 12, 2026
    Facebook Instagram
    sábado, septiembre 12
    • Horóscopo
    • Horóscopo negro
    • Recetas
    • Motor
    • Viajes
    • Contacto
    Tendencias
    • Pamplona estrena radares con IA capaces de detectar mucho más que la velocidad
    • El Real Madrid arrolla al Rayo con un doblete de Mbappé y se engancha al liderato
    • Jaén denuncia su aislamiento ferroviario: menos trenes y más autobuses
    • Apple acusa a Meta de ayudar al Gobierno de EEUU en el caso antimonopolio del iPhone
    • Tom Lee anticipa 12 meses «realmente alcistas» para las criptomonedas
    • Sam Altman frena la salida a bolsa de OpenAI: «No en 2026»
    • Castellón hace historia en el aire con un nuevo récord de paracaidismo
    • La Fiscalía alerta del salto del narco: armas de guerra y violencia extrema
    Facebook Instagram
    El VérticeEl Vértice
    • Inicio
    • Política
    • Nacional
      • Alicante
      • Almería
      • Andalucía
      • Aragón
      • Barcelona
      • Cádiz
      • Castellón
      • Cataluña
      • Comunidad Foral de Navarra
      • Comunidad de Madrid
      • Comunidad Valenciana
      • Galicia
      • Granada
      • Jaén
      • Málaga
      • Marbella
      • Murcia
      • Oropesa del Mar
      • Sevilla
      • Zaragoza
    • Internacional
    • Economía
      • Inmobiliario
      • Autónomos
      • Criptomonedas
      • Bolsa
    • Sociedad
      • Sucesos
      • Sanidad
      • Educación
      • Medio Ambiente
      • Transporte
    • Deportes
      • Fútbol
        • Champions League
        • Fútbol de Alemania
        • Fútbol de España
        • Fútbol Femenino
        • Fútbol de Francia
        • Fútbol de Inglaterra
        • Fútbol de Italia
        • Futbol 7
      • Baloncesto
      • Tenis
      • Fórmula 1
      • Pádel
      • Béisbol
      • Boxeo
      • Motociclismo
      • Golf
      • Resultados
        • Resultados de la NBA
        • Resultados de la Premier League
    • Tecnología
      • Ciberseguridad
      • Inteligencia Artificial
      • Gaming
      • Herramientas de Inteligencia Artificial
    • Salud
      • Ciencia
      • Estilo de Vida
      • Fitness
      • Recetas
        • Recetas Españolas
        • Recetas Internacionales
        • Repostería
    • Series y Cine
      • Series y Streaming
      • Netflix
      • Cine
      • Cultura
      • Prensa rosa
    El VérticeEl Vértice
    Inicio»Tecnología»Ciberseguridad»La IA dispara el phishing: un atacante envió 1 millón de correos en 3 días
    Ciberseguridad

    La IA dispara el phishing: un atacante envió 1 millón de correos en 3 días

    septiembre 12, 2026No hay comentarios9 minutos
    Facebook Twitter LinkedIn Telegram Pinterest Tumblr Reddit WhatsApp Correo electrónico
    La IA dispara el phishing
    Compartir
    WhatsApp Facebook Twitter LinkedIn Reddit Telegram Copiar enlace Correo electrónico
    Añádenos en Google

    Microsoft detectó una campaña de fraude capaz de combinar una escala masiva con correos personalizados que suplantaban a ejecutivos y reclamaban pagos de casi 50 000 dólares.

    La inteligencia artificial está cambiando el phishing por una razón especialmente preocupante: permite automatizar técnicas que antes exigían horas de investigación y preparación para cada víctima.

    IAvatares — avatares con inteligencia artificial

    Una campaña investigada por Microsoft muestra hasta dónde puede llegar esa industrialización. Entre el 3 y el 5 de agosto de 2026, un ciberdelincuente envió más de un millón de correos fraudulentos, dirigidos principalmente a departamentos financieros y personalizados con nombres reales de altos cargos de las organizaciones atacadas.

    No se trataba del viejo correo plagado de errores que promete una herencia millonaria. Los mensajes incluían facturas elaboradas, identidades corporativas, nombres de ejecutivos y conversaciones de correo falsas diseñadas para convencer al trabajador de que tenía delante una petición empresarial legítima.

    Más de un millón de correos de phishing personalizados

    La investigación de Microsoft describe una campaña de fraude mediante suplantación de identidad a una escala difícil de conseguir manualmente.

    El atacante buscaba llegar a trabajadores relacionados con cuentas por pagar y otros departamentos con capacidad para tramitar facturas. El objetivo consistía en hacerles creer que su empresa tenía pendiente el pago de una suscripción anual.

    La compañía utilizada como señuelo era ServiceNow.

    Las falsas facturas reclamaban cantidades próximas a los 50 000 dólares, pero evitaban deliberadamente las cifras excesivamente redondas. Incluían conceptos aparentemente verosímiles, diferentes partidas y elementos gráficos destinados a imitar documentación comercial auténtica.

    La estrategia buscaba explotar un comportamiento cotidiano dentro de cualquier compañía: un empleado recibe una factura aparentemente validada por un superior y procede a tramitarla.

    Aquí es donde la campaña daba un paso adicional.

    Los atacantes fabricaron conversaciones entre directivos

    Los correos no llegaban simplemente acompañados de una factura.

    El atacante construyó hilos de correo electrónico falsificados para simular que antes de llegar al departamento financiero ya se había producido una conversación entre responsables de ambas empresas.

    En esas conversaciones inventadas aparecía un ejecutivo de la organización atacada comunicándose supuestamente con un alto responsable de ServiceNow. El falso directivo solicitaba que la factura fuera reenviada directamente al trabajador encargado de gestionar los pagos.

    Cuando ese empleado recibía finalmente el mensaje, podía encontrarse con algo que aparentaba ser una conversación previa perfectamente normal.

    La manipulación psicológica resulta evidente: el destinatario no recibe únicamente una petición de pago, sino una petición que parece haber sido previamente conocida y autorizada por sus superiores.

    Microsoft constató además que los responsables de la campaña incorporaban nombres reales de directores ejecutivos, directores financieros, presidentes y otros altos cargos de las empresas atacadas.

    La IA permite investigar una empresa en cuestión de minutos

    Aquí aparece el elemento que convierte esta campaña en una advertencia sobre la evolución del phishing con inteligencia artificial.

    La información necesaria para fabricar un mensaje de este tipo está frecuentemente disponible de forma pública.

    Una IA puede procesar la página corporativa de una empresa, perfiles profesionales, comunicados de prensa, directorios, noticias y otras fuentes para identificar rápidamente quién es el CEO, quién dirige Finanzas, cómo se estructura la organización y qué nombres pueden resultar convincentes en una comunicación interna.

    Merium Khalid, responsable de IA y automatización en la oficina del CTO de Barracuda Networks, explica que recopilar información sobre una organización potencialmente atacada puede convertirse ahora en una tarea de apenas minutos.

    La automatización también permite separar una campaña en diferentes procesos: recopilación de información, selección de objetivos, generación de mensajes, personalización y creación de plantillas.

    Microsoft encontró indicios que apuntaban al uso de inteligencia artificial para personalizar las plantillas utilizadas en esta campaña, aunque atribuir cada texto individual a un modelo concreto no resulta posible únicamente por su apariencia.

    Esta precisión es importante: la IA aparece como un potente acelerador del fraude, pero eso no significa que Microsoft haya identificado necesariamente qué modelo utilizó el atacante ni que cada uno del millón de mensajes fuese escrito desde cero por una IA.

    Del phishing masivo al «spear phishing» a escala industrial

    Tradicionalmente, los ciberdelincuentes se enfrentaban a una elección.

    Podían enviar millones de correos genéricos, baratos y rápidos de producir, esperando que un pequeño porcentaje de destinatarios cayese en la trampa.

    O podían realizar ataques de spear phishing, mucho más personalizados y creíbles, pero que requerían investigar previamente a cada empresa o persona.

    La inteligencia artificial comienza a difuminar esa frontera.

    Esta campaña combinó precisamente las dos ventajas: volumen masivo y personalización.

    Los mensajes fueron enviados durante aproximadamente tres días a organizaciones pertenecientes a numerosos sectores. Las empresas de tecnologías de la información, bienes de consumo e inmobiliario estuvieron entre las más atacadas.

    Además, según los datos recogidos sobre la operación, aproximadamente el 87,7 % de las organizaciones objetivo estaban situadas en Estados Unidos.

    Un millón de mensajes en un periodo tan corto ilustra un cambio importante: el coste marginal de personalizar un fraude puede caer drásticamente cuando buena parte de la investigación y generación del contenido se automatiza.

    El mayor peligro de la IA puede ser potenciar ataques que ya funcionan

    Buena parte del debate sobre inteligencia artificial y ciberseguridad se concentra en escenarios futuristas: agentes completamente autónomos, malware generado automáticamente o sistemas capaces de localizar y explotar vulnerabilidades sin intervención humana.

    Pero la amenaza inmediata puede resultar bastante menos espectacular y, precisamente por ello, más peligrosa.

    El phishing ya funciona. La suplantación de identidad ya funciona. El fraude de facturas ya funciona.

    La IA no necesita inventar una nueva categoría de ciberdelito para provocar daños. Basta con conseguir que las técnicas existentes sean más baratas, rápidas, convincentes y escalables.

    Joshua Bartolomie, vicepresidente y responsable global de inteligencia de amenazas de Doppel, resume esta evolución señalando que el mayor riesgo a corto plazo no tiene por qué ser un ataque completamente nuevo, sino la industrialización de aquellos que ya han demostrado su eficacia.

    El experto sostiene que las campañas de suplantación casi simultáneas ejecutadas a través de diferentes plataformas se han multiplicado por siete en dos años.

    La conclusión resulta relevante para empresas y administraciones: prepararse únicamente para sofisticados ataques autónomos de IA puede hacer perder de vista un problema que ya está llegando a las bandejas de entrada.

    Un correo perfecto ya no puede considerarse necesariamente fiable

    Durante años, uno de los consejos básicos frente al phishing consistía en buscar errores evidentes.

    Ortografía deficiente, traducciones extrañas, saludos genéricos, logotipos mal reproducidos o expresiones impropias podían delatar al atacante.

    Ese criterio pierde valor rápidamente.

    Los modelos generativos pueden producir mensajes gramaticalmente correctos, adaptados al idioma del destinatario y coherentes con un determinado registro empresarial.

    También pueden introducir información pública auténtica para incrementar la credibilidad.

    Que un correo conozca el nombre del director financiero de una compañía ya no demuestra que proceda realmente de esa persona.

    Y que una factura tenga un aspecto profesional tampoco demuestra que exista.

    La pregunta que deben hacerse los departamentos financieros cambia: ¿la operación ha sido validada mediante un canal independiente?

    El fraude del CEO entra en una nueva fase

    Este tipo de ataque guarda una estrecha relación con el denominado Business Email Compromise (BEC) o fraude mediante compromiso y suplantación de comunicaciones empresariales.

    Su éxito se basa menos en explotar una vulnerabilidad informática que en manipular los procesos internos de una organización.

    El atacante intenta convencer al empleado de que una transferencia, factura o modificación bancaria procede de alguien con autoridad.

    La IA multiplica las posibilidades porque puede generar diferentes versiones de una misma historia para miles de compañías.

    Un supuesto correo del CEO puede mencionar al responsable financiero correcto. Una falsa factura puede adaptarse al nombre de la empresa. Una conversación inventada puede incorporar cargos reales.

    La personalización deja de ser artesanal y pasa a convertirse en un proceso automatizable.

    Microsoft mantiene las defensas clásicas como primera barrera

    Paradójicamente, la respuesta frente a esta nueva generación de phishing no pasa exclusivamente por desplegar todavía más inteligencia artificial.

    Las recomendaciones de Microsoft continúan apoyándose en buena medida en controles conocidos: autenticación del correo electrónico, protección frente a la suplantación, filtrado avanzado y herramientas de detección y respuesta extendida (XDR).

    Tecnologías como SPF, DKIM y DMARC ayudan a verificar y proteger la autenticidad de los dominios utilizados en las comunicaciones, aunque ninguna de ellas elimina por sí sola todas las modalidades de fraude.

    Las organizaciones también necesitan establecer procedimientos internos especialmente estrictos cuando una comunicación solicita transferencias, cambios de cuentas bancarias, pagos urgentes o modificación de proveedores.

    Una llamada telefónica realizada a un número previamente conocido, una aprobación mediante una plataforma corporativa independiente o una segunda autorización pueden detener un ataque aunque el correo resulte visualmente impecable.

    La formación de los empleados tendrá que cambiar

    Existe además un problema de cultura de seguridad.

    Decir a los trabajadores que desconfíen de mensajes «mal escritos» comienza a quedarse obsoleto.

    La formación debería centrarse cada vez más en comportamientos y procedimientos, no exclusivamente en detectar defectos visuales.

    Un mensaje puede utilizar el nombre correcto del presidente de la compañía, respetar perfectamente la identidad corporativa y presentar una factura creíble y, aun así, ser fraudulento.

    La señal de alerta pasa a ser el contexto: una petición inesperada, un cambio de cuenta, una urgencia artificial o una operación económica que se sale del procedimiento habitual.

    La defensa eficaz necesita combinar tecnología, formación y controles internos.

    La IA abarata el engaño, pero no vuelve invencible al atacante

    La campaña detectada por Microsoft refleja un cambio importante en la economía del ciberdelito.

    Antes, enviar millones de correos significaba sacrificar personalización. Investigar detalladamente a cada víctima significaba renunciar al volumen.

    La IA permite reducir esa diferencia.

    Más de un millón de correos en apenas tres días, dirigidos a departamentos sensibles y enriquecidos con información corporativa real, muestran hasta qué punto puede automatizarse un fraude tradicional.

    Pero automatización no significa infalibilidad.

    Los filtros de correo, la autenticación de dominios, las soluciones XDR, la supervisión de anomalías y, sobre todo, la obligación de verificar independientemente las operaciones financieras siguen constituyendo barreras eficaces.

    El phishing con inteligencia artificial no elimina las reglas básicas de la ciberseguridad. Las vuelve más necesarias.

    La verdadera amenaza inmediata quizá no sea una IA que invente por sí sola una nueva forma de atacar Internet, sino algo mucho más pragmático: ciberdelincuentes utilizando la IA para ejecutar a escala industrial estafas que llevan años funcionando.

    Curso de Buceo 1 Estrella – Certificación Internacional Chollones

    Curso de Buceo 1 Estrella – Certificación Internacional

    350,00€

    Ver en Chollones 🛒
    Tour en Quad – Sierra de Mijas Málaga Chollones

    Tour en Quad – Sierra de Mijas Málaga

    72,00€

    Ver en Chollones 🛒
    Sunset Tour en Quad – Atardecer en la Sierra de Mijas Chollones

    Sunset Tour en Quad – Atardecer en la Sierra de Mijas

    85,50€

    Ver en Chollones 🛒

    Comparte. Facebook Twitter Pinterest LinkedIn Tumblr Telegram
    Artículo anteriorUna vulnerabilidad de ChatGPT permitió extraer datos de Gmail sin avisar al usuario
    Artículo siguiente La Fiscalía alerta del salto del narco: armas de guerra y violencia extrema

    Otras noticias

    Pamplona estrena radares con IA capaces de detectar mucho más que la velocidad

    septiembre 12, 2026 Inteligencia Artificial

    Apple acusa a Meta de ayudar al Gobierno de EEUU en el caso antimonopolio del iPhone

    septiembre 12, 2026 Tecnología

    Sam Altman frena la salida a bolsa de OpenAI: «No en 2026»

    septiembre 12, 2026 Bolsa
    Añadir un comentario
    Dejar una respuesta Cancelar respuesta

    Demo
    Demo
    Últimas noticias

    Pamplona estrena radares con IA capaces de detectar mucho más que la velocidad

    septiembre 12, 2026

    El Real Madrid arrolla al Rayo con un doblete de Mbappé y se engancha al liderato

    septiembre 12, 2026

    Jaén denuncia su aislamiento ferroviario: menos trenes y más autobuses

    septiembre 12, 2026
    Demo
    Demo

    El Vértice es un diario digital que analiza la realidad desde el punto donde todo converge: los hechos, el contexto y las consecuencias.
    Política, economía, sociedad y actualidad explicadas con profundidad, criterio y visión crítica.
    No seguimos el ruido. Vamos al fondo.
    Porque entender lo que pasa hoy es clave para decidir mañana.

    Facebook Instagram
    Lo último

    Pamplona estrena radares con IA capaces de detectar mucho más que la velocidad

    septiembre 12, 2026

    El Real Madrid arrolla al Rayo con un doblete de Mbappé y se engancha al liderato

    septiembre 12, 2026

    Jaén denuncia su aislamiento ferroviario: menos trenes y más autobuses

    septiembre 12, 2026
    © 2026 El Vértice, tu canal de noticias en español
    • Inicio
    • Contacto
    • Publicidad
    • Aviso legal
    • Política de privacidad
    • Política de cookies
    • Términos y condiciones

    Escriba arriba y pulse Enter para buscar. Pulse Esc para cancelar.

    Gestionar consentimiento
    Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
    Funcional Siempre activo
    El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
    Preferencias
    El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
    Estadísticas
    El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
    Marketing
    El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
    • Administrar opciones
    • Gestionar los servicios
    • Gestionar {vendor_count} proveedores
    • Leer más sobre estos propósitos
    Ver preferencias
    • {title}
    • {title}
    • {title}
    Mundial