Saltar al contenido principal
← Volver al blogIA

Phishing con IA: cuando el correo falso parece real porque lo escribió una máquina

Los atacantes ya usan IA generativa para escribir correos de phishing hiperrealistas, personalizados con el nombre, cargo y contexto de la víctima. Entendé cómo funciona y cómo defenderte.

8 min de lectura

Introducción al Problema#

Hasta hace poco, distinguir un correo de phishing era relativamente sencillo: tenía errores ortográficos, usaba un lenguaje genérico ("Estimado cliente"), pedía hacer clic en un link sospechoso y transmitía una urgencia artificial con mala gramática. Bastaba con prestar un poco de atención para detectarlo.

Eso ya no aplica.

Según el FBI (Internet Crime Report 2025), el 43% del fraude BEC (Business Email Compromise) ya utiliza IA generativa para redactar los correos. Un sistema de IA puede analizar el perfil de LinkedIn de la víctima en segundos, identificar su cargo, sus proyectos activos, los nombres de sus colegas y el estilo de comunicación de la empresa — y generar un correo perfectamente calibrado que parece escrito por alguien que conoce la empresa por dentro.

El resultado: correos de phishing que no tienen errores, que mencionan proyectos reales, que imitan el tono de personas específicas, y que llegan en el momento correcto del día laborable para que parezcan urgentes y legítimos.

Caso Real o Ejemplo Cotidiano#

Imaginate que sos gerente de administración en una empresa de distribución. A las 9:15 de un lunes, recibís este correo desde la dirección c.martinez@tuempresa-pagos.com:

"Hola [tu nombre], como hablamos el viernes, necesito que proceses la transferencia del proveedor Logística Sur SRL antes del mediodía de hoy — el descuento del 3% que negociamos con ellos vence esta tarde. El importe es $1.450.000 a la CBU 0070999200000012345678 a nombre de Logística Sur SRL CUIT 30-71234567-9. Gracias, Carlos Martínez."

Ese correo fue generado por IA en segundos. El sistema leyó que el viernes hubo una reunión (mencionada en el calendario compartido), que la empresa trabaja con proveedores de logística (mencionado en el sitio web), y que el "descuento por pronto pago" es una práctica habitual en el sector. El dominio tuempresa-pagos.com fue registrado esa misma mañana.

¿Cuántas personas lo revisarían con desconfianza antes de transferir?

Riesgos para la Empresa#

Tipo de ataque con IAImpacto potencial
Phishing hiperpersonalizado (spear phishing)Credenciales comprometidas, acceso a sistemas internos
BEC con IA (Business Email Compromise)Transferencias fraudulentas, pérdidas financieras directas
Suplantación de identidad de ejecutivosAprobaciones falsas de pagos o accesos
Phishing masivo automatizadoMiles de empleados como objetivo simultáneo
Correos de RR.HH. falsificadosDatos de nómina, CUIL, CBU de empleados reales
Facturas falsas hiperrealistasPagos a proveedores fraudulentos

La velocidad y la escala son el salto cualitativo que aporta la IA: lo que antes requería un atacante dedicado con horas de trabajo artesanal, ahora se ejecuta en segundos para miles de objetivos a la vez.

Explicación Técnica Sencilla#

Pensá en el proceso de phishing con IA como un sistema de tres pasos que imita lo que haría un estafador muy preparado, pero a escala industrial:

Paso 1 — Reconocimiento automatizado: El sistema recopila información pública de la víctima. LinkedIn (cargo, proyectos, contactos), sitio web de la empresa (clientes, proveedores mencionados, área de negocio), redes sociales (estilo de comunicación, eventos recientes) y hasta comunicados de prensa. Todo esto en segundos.

Paso 2 — Generación del correo: Un modelo de lenguaje (LLM) toma esa información y genera un correo personalizado. No es un template con campos en blanco — es texto escrito de cero, adaptado al contexto específico, en el tono correcto, con referencias reales.

Paso 3 — Envío y seguimiento: El correo se envía desde un dominio similar al real (técnica llamada "typosquatting"). El sistema puede generar respuestas automáticas si la víctima contesta, manteniendo la conversación creíble hasta que consigue lo que busca.

Lo que hace al ataque con IA especialmente difícil de detectar es que no tiene las "firmas" de los phishing tradicionales: no hay errores ortográficos, no hay links obvios a dominios extraños en el cuerpo del correo, no hay urgencia exagerada sin contexto.

Cómo Prevenirlo#

  1. Implementá verificación por segundo canal para todo pago o cambio de CBU. Cualquier solicitud de transferencia, cambio de datos bancarios de proveedor o pago urgente debe confirmarse por teléfono al número conocido previamente — nunca al que figura en el mismo correo sospechoso.

  2. Capacitá a tu equipo en la detección de dominios falsos. Enseñales a mirar la dirección completa del remitente, no solo el nombre visible. carlos.martinez@tu-empresa.com es distinto de carlos.martinez@tuempresa-pagos.com. Usá MXToolbox para verificar si un dominio es legítimo.

  3. Configurá DMARC, DKIM y SPF en tu dominio. Estos protocolos de autenticación de correo hacen que sea mucho más difícil para un atacante enviar correos que parezcan venir de tu dominio. Si no los tenés configurados, tu empresa también puede ser suplantada.

  4. Realizá simulaciones de phishing con tu equipo. Herramientas como Gophish (gratuita) o KnowBe4 Free permiten enviar correos de phishing simulados a tus empleados y medir quién hace clic, para capacitar específicamente a quienes son más vulnerables.

  5. Establecé un proceso claro para reportar correos sospechosos. Sin fricción: un botón en el cliente de correo o una dirección dedicada tipo seguridad@empresa.com. Si reportar es fácil, se reporta más.

  6. Aplicá el principio de "confianza cero" en pedidos inusuales. Si algo se desvía del proceso habitual — urgencia, canal diferente, monto inusual — es una señal de alerta, independientemente de quién parezca enviar el mensaje.

Herramientas Recomendadas#

Gratuita — Gophish (getgophish.com): Plataforma de simulación de phishing open source. Permite enviar campañas de phishing simulado a tu propio equipo, medir quién hace clic y qué datos ingresa, y usar esos resultados para capacitación dirigida. Es la herramienta estándar para entrenar a los empleados ante phishing real sin que sea real.

Gratuita — KnowBe4 Free Tools: KnowBe4 ofrece varias herramientas gratuitas: un verificador de exposición de email (si tu dominio aparece en filtraciones), templates de políticas de seguridad, y materiales de capacitación básica. Buena opción para empresas que están empezando a estructurar su programa de concientización.

Análisis de dominios — MXToolbox (mxtoolbox.com): Permite verificar la reputación de un dominio o IP, revisar si tiene DMARC/SPF/DKIM configurados correctamente, y detectar si un dominio es una variante typosquatted de uno legítimo. Gratuito para uso básico.

Correo seguro — ProtonMail / Proton for Business: Para comunicaciones muy sensibles, ProtonMail ofrece cifrado de extremo a extremo. Útil para ejecutivos y para comunicaciones con terceros en transacciones financieras importantes donde querés capa extra de seguridad.

Checklist Final#

  • Todo pago o cambio de CBU tiene confirmación obligatoria por segundo canal (teléfono al número conocido)
  • El equipo sabe cómo ver la dirección completa del remitente en su cliente de correo
  • Nuestro dominio tiene SPF, DKIM y DMARC configurados
  • Verificamos dominios sospechosos con MXToolbox antes de responder correos inusuales
  • Realizamos al menos una simulación de phishing con el equipo en los últimos 12 meses
  • Existe un proceso simple para reportar correos sospechosos (botón o dirección dedicada)
  • El área de finanzas tiene capacitación específica sobre BEC y phishing de proveedores
  • Tenemos un protocolo de verificación para pedidos urgentes que se desvían del proceso habitual
  • Revisamos la información pública disponible sobre nuestra empresa (LinkedIn, web) que podría usarse para personalizar ataques
  • Los ejecutivos saben que su voz e imagen pueden ser falsificadas para ataques
  • Usamos filtros anti-phishing en el servidor de correo (no solo en el cliente)

CVE / Vulnerabilidades Relacionadas#

CVE-2025-30406 — Vulnerabilidad crítica en Gladinet CentreStack que permite la ejecución remota de código a través de la deserialización de archivos de configuración. Es relevante en este contexto porque los atacantes con phishing por IA están automatizando la cadena: phishing → credenciales comprometidas → explotación de CVEs como este para instalar persistencia en la red interna. La IA no solo mejora el correo de phishing; también automatiza qué hacer con el acceso obtenido.

Más allá de los CVEs técnicos, la amenaza central del phishing con IA no tiene un CVE asignado porque explota el juicio humano, no una vulnerabilidad de software. Pero la cadena de ataque completa típicamente combina ingeniería social con IA para el acceso inicial y luego explota vulnerabilidades técnicas reales para el movimiento lateral. El MITRE ATT&CK framework categoriza estas técnicas bajo T1566 (Phishing) con subtécnicas T1566.001 (Spear Phishing Attachment) y T1566.002 (Spear Phishing Link).

Conclusión y CTA#

El phishing con IA no es ciencia ficción ni está reservado para ataques a grandes corporaciones. Las herramientas existen, son baratas y accesibles — cualquier atacante con motivación puede usarlas. La diferencia entre una empresa que se defiende bien y una que no está en la combinación de procesos simples (verificación por segundo canal, capacitación, protocolos de reporte) y herramientas de detección (SPF/DKIM/DMARC, filtros anti-phishing, simulaciones).

El eslabón más vulnerable sigue siendo humano. Por eso, la capacitación y los procesos valen más que cualquier herramienta sola.

¿Querés saber cómo la IA también puede usarse del lado defensivo, para detectar amenazas antes de que causen daño? Continuá con el siguiente artículo: IA para detectar amenazas: cómo las empresas usan inteligencia artificial para defenderse.

¿Querés saber cómo estás parado?

Pedí un diagnóstico de seguridad gratis.

Diagnóstico gratis