Líderes de opinión
Phishing de próxima generación: El auge de los estafas de vishing de IA

En ciberseguridad, las amenazas en línea que plantea la IA pueden tener impactos muy materiales en individuos y organizaciones de todo el mundo. Los estafas de phishing tradicionales han evolucionado a través del abuso de herramientas de IA, volviéndose más frecuentes, sofisticadas y difíciles de detectar con cada año que pasa. El vishing de IA es quizás la técnica más preocupante de estas técnicas en evolución.
¿Qué es el vishing de IA?
El vishing de IA es una evolución del phishing de voz (vishing), donde los atacantes se hacen pasar por individuos de confianza, como representantes de bancos o equipos de soporte técnico, para engañar a las víctimas y hacer que realicen acciones como transferir fondos o conceder acceso a sus cuentas.
La IA mejora las estafas de vishing con tecnologías que incluyen la clonación de voces y los deepfakes que imitan las voces de individuos de confianza. Los atacantes pueden utilizar la IA para automatizar llamadas telefónicas y conversaciones, lo que les permite dirigirse a un gran número de personas en un tiempo relativamente corto.
Vishing de IA en el mundo real
Los atacantes utilizan técnicas de vishing de IA de manera indiscriminada, dirigiéndose a todos, desde individuos vulnerables hasta empresas. Estos ataques han demostrado serremarkablemente efectivos, con el número de estadounidenses que pierden dinero debido al vishing aumentando 23% desde 2023 hasta 2024. Para poner esto en contexto, exploraremos algunos de los ataques de vishing de IA más destacados que han tenido lugar en los últimos años.
Estafa empresarial italiana
A principios de 2025, estafadores utilizaron la IA para imitar la voz del ministro de Defensa italiano, Guido Crosetto, en un intento de estafar a algunos de los líderes empresariales más prominentes de Italia, incluyendo al diseñador de moda Giorgio Armani y al cofundador de Prada, Patrizio Bertelli.
Haciéndose pasar por Crosetto, los atacantes afirmaron necesitar asistencia financiera urgente para la liberación de un periodista italiano secuestrado en Oriente Medio. Solo una de las víctimas cayó en la estafa en este caso – Massimo Moratti, ex propietario del Inter de Milán – y la policía logró recuperar los fondos robados.
Hoteles y empresas de viajes bajo asedio
Según el Wall Street Journal, el último trimestre de 2024 vio un aumento significativo en los ataques de vishing de IA en la industria hotelera y de viajes. Los atacantes utilizaron la IA para hacerse pasar por agentes de viajes y ejecutivos corporativos para engañar al personal de recepción de los hoteles y hacer que divulgaran información sensible o concedieran acceso no autorizado a sistemas.
Lo hicieron dirigiendo a los representantes de servicio al cliente ocupados, a menudo durante las horas pico de operaciones, para que abrieran un correo electrónico o un navegador con un archivo adjunto malicioso. Debido a la capacidad notable de imitar a los socios que trabajan con el hotel a través de herramientas de IA, los estafas telefónicos se consideraron “una amenaza constante”.
Estafas de romance
En 2023, atacantes utilizaron la IA para imitar las voces de familiares en apuros y estafar a personas mayores para sacarles alrededor de $200,000. Las llamadas de estafa son difíciles de detectar, especialmente para personas mayores, pero cuando la voz al otro lado del teléfono suena exactamente como un familiar, son casi indetectables. Vale la pena mencionar que este incidente ocurrió hace dos años – la clonación de voces de IA ha crecido aún más sofisticada desde entonces.
Vishing de IA como servicio
El vishing de IA como servicio (VaaS) ha sido un contribuyente importante al crecimiento del vishing de IA en los últimos años. Estos modelos de suscripción pueden incluir capacidades de suplantación, prompts personalizados y agentes adaptables, lo que permite a los actores maliciosos lanzar ataques de vishing de IA a gran escala.
En Fortra, hemos estado rastreando a PlugValley, uno de los principales actores en el mercado de vishing de IA como servicio. Estos esfuerzos nos han dado una visión del grupo de amenazas y, quizás más importante, han dejado claro lo avanzado y sofisticado que se han vuelto los ataques de vishing.
PlugValley: Vishing de IA como servicio descubierto
El bot de vishing de PlugValley permite a los actores de amenazas desplegar voces personalizables y realistas para manipular a las posibles víctimas. El bot puede adaptarse en tiempo real, imitar patrones de habla humana, suplantar identificadores de llamadas y incluso agregar ruido de fondo de centro de llamadas a las llamadas de voz. Hace que los estafas de vishing de IA sean tan convincentes como sea posible, ayudando a los ciberdelincuentes a robar credenciales bancarias y contraseñas de un solo uso (OTPs).
PlugValley elimina las barreras técnicas para los ciberdelincuentes, ofreciendo tecnología de fraude escalable con solo hacer clic en un botón por suscripciones mensuales nominales.
Los proveedores de vishing de IA como servicio como PlugValley no solo están ejecutando estafas; están industrializando el phishing. Representan la última evolución de la ingeniería social, permitiendo a los ciberdelincuentes aprovecharse de las personas a gran escala mediante herramientas de aprendizaje automático (ML).
Protección contra el vishing de IA
Las técnicas de ingeniería social impulsadas por IA, como el vishing de IA, están destinadas a volverse más comunes, efectivas y sofisticadas en los próximos años. En consecuencia, es importante que las organizaciones implementen estrategias proactivas como la capacitación de conciencia de los empleados, sistemas mejorados de detección de fraude y inteligencia de amenazas en tiempo real,
A nivel individual, las siguientes pautas pueden ayudar a identificar y evitar intentos de vishing de IA:
- Sea escéptico con las llamadas no solicitadas: Ejercite la cautela con las llamadas telefónicas inesperadas, especialmente aquellas que solicitan detalles personales o financieros. Las organizaciones legítimas generalmente no solicitan información sensible por teléfono.
- Verifique la identidad del llamador: Si el llamador afirma representar a una organización conocida, verifique su identidad de forma independiente contactando a la organización directamente utilizando información de contacto oficial. WIRED sugiere crear una contraseña secreta con su familia para detectar estafas de vishing que afirman ser de un familiar.
- Limite la compartición de información: Evite divulgar información personal o financiera durante llamadas no solicitadas. Sea especialmente cauteloso si el llamador crea un sentido de urgencia o amenaza con consecuencias negativas.
- Eduque a sí mismo y a otros: Manténgase informado sobre las tácticas de vishing comunes y comparta este conocimiento con amigos y familiares. La conciencia es una defensa crítica contra los ataques de ingeniería social.
- Informe llamadas sospechosas: Informe a las autoridades relevantes o a las agencias de protección al consumidor sobre los intentos de vishing. Informar ayuda a rastrear y mitigar las actividades fraudulentas.
Según todas las indicaciones, el vishing de IA está aquí para quedarse. De hecho, es probable que continúe aumentando en volumen y mejore en ejecución. Con la prevalencia de los deepfakes y la facilidad de adopción de campañas con modelos de servicio, las organizaciones deben anticipar que, en algún momento, serán objetivo de un ataque.
La educación de los empleados y la detección de fraude son clave para prepararse y prevenir los ataques de vishing de IA. La sofisticación del vishing de IA puede llevar incluso a los profesionales de la seguridad bien capacitados a creer en solicitudes o narrativas aparentemente auténticas. Debido a esto, una estrategia de seguridad integral y en capas que integre salvaguardas tecnológicas con una fuerza laboral informada y vigilante de manera consistente es esencial para mitigar los riesgos que plantea el phishing de IA.












