Durante años, las estrategias empresariales contra el phishing estuvieron concentradas principalmente en el correo electrónico. Filtros antispam, autenticación de dominios, capacitación de usuarios y herramientas de seguridad permitieron reducir una parte importante de las amenazas. Sin embargo, el comportamiento de los atacantes está cambiando. El phishing puede comenzar con un correo, continuar mediante un mensaje SMS y terminar en una plataforma de colaboración, una aplicación cloud o una conversación aparentemente legítima.
Cloudflare identifica precisamente esta evolución hacia el phishing multicanal, una modalidad que aprovecha los diferentes medios utilizados diariamente por los trabajadores. La compañía señala que los atacantes buscan trasladar sus operaciones hacia espacios donde las personas pueden estar menos acostumbradas a aplicar controles de seguridad. El problema deja de ser exclusivamente tecnológico y pasa a involucrar identidad, comportamiento, procesos y gobierno de seguridad.
Para las empresas chilenas, esta transformación tiene una consecuencia concreta: proteger la bandeja de entrada ya no equivale a proteger al usuario. La superficie de ataque se encuentra distribuida entre Microsoft 365, aplicaciones SaaS, teléfonos móviles, plataformas de colaboración, redes sociales, mensajería instantánea y servicios cloud.
El phishing dejó de ser un problema exclusivamente del correo
Uno de los principales cambios en el panorama actual es la diversificación de los canales utilizados para engañar a los usuarios.
Cloudflare explica que los ataques pueden comenzar mediante correo electrónico y posteriormente continuar por SMS, mensajería instantánea, redes sociales, servicios de colaboración cloud u otras herramientas conectadas a Internet.
La investigación citada por Cloudflare muestra además la escala del fenómeno. En una campaña conocida como 0ktapus, por ejemplo, los atacantes utilizaron mensajes de texto para dirigir a las víctimas hacia sitios que imitaban el servicio de autenticación de Okta. La campaña afectó a más de 130 organizaciones y permitió robar cerca de 10.000 credenciales.
El aprendizaje empresarial no está únicamente en la cifra.
Está en la estrategia.
El atacante no necesita convencer al usuario mediante un solo mensaje. Puede construir una secuencia de interacciones que parezca normal y aprovechar la confianza generada en un canal para reforzar el engaño en otro.
Una nueva superficie de ataque para las organizaciones
La transformación digital ha multiplicado los canales de comunicación corporativa.
Un trabajador puede comenzar el día revisando Outlook, continuar una conversación en Teams, recibir una notificación mediante SMS, ingresar a una plataforma SaaS desde su teléfono y posteriormente utilizar aplicaciones cloud para acceder a información empresarial.
Cada uno de esos puntos puede convertirse en parte de una cadena de ataque.
Esto significa que la estrategia de ciberseguridad debe considerar el entorno completo en el que trabajan las personas y no solamente el perímetro tradicional de la organización.
El desafío aumenta cuando diferentes áreas utilizan herramientas distintas sin una política común de seguridad. Marketing puede administrar redes sociales, recursos humanos puede utilizar plataformas externas, ventas puede trabajar con CRM cloud y finanzas puede recibir solicitudes de proveedores mediante correo o mensajería.
Si estos canales no forman parte del mismo modelo de seguridad, aparecen zonas grises.
Y esas zonas grises pueden convertirse en oportunidades para un atacante.
La ingeniería social se vuelve más sofisticada
El phishing moderno no depende necesariamente de errores evidentes.
Los atacantes pueden utilizar nombres conocidos, marcas reconocidas, dominios similares y mensajes relacionados con actividades habituales de la organización.
Cloudflare señala que los atacantes han suplantado a cientos de organizaciones y marcas reconocidas. También advierte que mecanismos como SPF, DKIM y DMARC son importantes, pero no solucionan por sí solos el problema, porque la autenticación del remitente no determina necesariamente si el contenido de un mensaje es malicioso.
Esta distinción es fundamental.
Una empresa puede tener correctamente configurada la autenticación de correo y seguir siendo vulnerable a un sitio falso, una cuenta comprometida, un dominio similar o una solicitud fraudulenta enviada mediante otro canal.
Por eso, la seguridad debe avanzar desde la confianza basada exclusivamente en el origen hacia una verificación permanente del contexto.
La inteligencia artificial aumenta la capacidad de los atacantes
La evolución del phishing también debe analizarse en conjunto con la expansión de la inteligencia artificial.
La IA permite generar textos más naturales, adaptar mensajes a diferentes perfiles y automatizar determinadas tareas de reconocimiento y personalización.
Esto cambia la naturaleza de la concientización.
Un empleado ya no puede depender exclusivamente de identificar errores ortográficos o mensajes evidentemente sospechosos. Un intento de fraude puede estar redactado correctamente, utilizar información real de la organización y aparecer dentro de una conversación aparentemente legítima.
La respuesta, por tanto, debe centrarse menos en memorizar señales aisladas y más en desarrollar procedimientos de verificación.
Por ejemplo, una solicitud urgente de transferencia no debería aprobarse simplemente porque proviene del correo habitual de un ejecutivo. Debe existir un proceso independiente para verificar la operación.
¿Qué significa esto para las empresas chilenas?
Chile posee una economía altamente digitalizada y empresas de múltiples sectores dependen de plataformas cloud, servicios SaaS, comercio electrónico, banca digital, comunicaciones móviles y sistemas integrados.
Esto genera importantes beneficios de productividad, pero también aumenta la dependencia de las identidades digitales.
Una cuenta comprometida puede convertirse en una puerta de entrada hacia múltiples aplicaciones.
Por eso, las inversiones en servicios TI deben considerar no solo disponibilidad y soporte, sino también la capacidad de controlar identidades, dispositivos, aplicaciones y accesos.
La infraestructura tecnológica también debe acompañar este modelo. El hardware utilizado por los trabajadores, los dispositivos móviles y los equipos de acceso forman parte del ecosistema de seguridad.
Lo mismo ocurre con el software empresarial. Cada aplicación adicional puede incorporar cuentas, permisos, integraciones y datos que deben ser administrados.
El problema no se resuelve únicamente con capacitación
Uno de los errores más habituales es responsabilizar exclusivamente al trabajador.
La capacitación es necesaria, pero una arquitectura empresarial madura no debería depender de que una persona detecte correctamente el 100% de los ataques.
El objetivo debe ser construir varias barreras.
Si un usuario hace clic accidentalmente en un enlace malicioso, deberían existir controles adicionales que impidan que ese clic termine automáticamente en el robo de credenciales.
Si una cuenta es comprometida, la autenticación multifactor y los controles de acceso deberían limitar el impacto.
Si un atacante intenta acceder desde un dispositivo desconocido, el sistema debería evaluar contexto y riesgo antes de conceder acceso.
Y si se detecta actividad anómala, los equipos de seguridad deberían poder responder rápidamente.
Aquí aparece el valor de una arquitectura basada en Zero Trust.
De la seguridad del correo a una protección por capas
Cloudflare plantea una estrategia de protección que extiende los controles desde el correo hacia otros ambientes de trabajo y recomienda un modelo de protección por capas.
Para las empresas, esto significa integrar diferentes capacidades:
- Seguridad de correo electrónico.
- Protección de identidad.
- MFA resistente al phishing.
- Gestión de dispositivos.
- Seguridad de aplicaciones SaaS.
- Protección de navegación.
- Detección de actividad anómala.
- Segmentación y controles Zero Trust.
- Monitoreo y respuesta ante incidentes.
- Concientización permanente.
La infraestructura cloud & datacenter también debe incorporarse a este modelo, especialmente cuando aplicaciones críticas, identidades y datos corporativos se encuentran distribuidos entre múltiples servicios.
Visión experta de tichile®
Desde la perspectiva de la madurez digital, el phishing multicanal revela una diferencia importante entre digitalizar procesos y protegerlos adecuadamente.
Una organización puede tener excelentes aplicaciones, infraestructura cloud moderna y herramientas avanzadas de colaboración, pero continuar presentando una madurez de seguridad insuficiente si no existe una estrategia transversal para proteger identidades y usuarios.
La madurez digital debe considerar al menos cinco dimensiones.
Personas
Los trabajadores necesitan comprender cómo funcionan las nuevas modalidades de ingeniería social. La formación debe ser continua y adaptada a los canales realmente utilizados.
Procesos
Las operaciones sensibles deben incorporar mecanismos de verificación independientes. Un cambio de cuenta bancaria, una transferencia o una solicitud urgente de información no deberían depender exclusivamente de un correo electrónico.
Tecnología
La organización necesita controles que funcionen antes, durante y después de la interacción del usuario.
Gobierno
Debe existir claridad respecto de quién administra identidades, aplicaciones, dispositivos, proveedores y excepciones de seguridad.
Riesgo
La empresa debe identificar qué ocurriría si una cuenta privilegiada, un ejecutivo, un proveedor o un trabajador remoto fuera comprometido.
Esta visión permite comprender que la madurez digital no consiste únicamente en incorporar nuevas tecnologías. También implica desarrollar la capacidad organizacional para utilizarlas de manera segura y sostenible.
¿Qué debería hacer una empresa hoy?
- Identificar todos los canales utilizados por trabajadores y proveedores.
- Revisar si las políticas de seguridad cubren correo, SMS, Teams, WhatsApp, redes sociales y aplicaciones SaaS.
- Implementar MFA resistente al phishing para cuentas críticas.
- Revisar privilegios y accesos de usuarios.
- Establecer procesos independientes para validar operaciones financieras.
- Capacitar mediante escenarios reales y no únicamente mediante cursos teóricos.
- Realizar simulaciones periódicas de phishing.
- Medir cuántos usuarios reportan incidentes y no solamente cuántos hacen clic.
- Revisar aplicaciones cloud conectadas a las identidades corporativas.
- Incorporar dispositivos móviles al modelo de seguridad.
- Centralizar registros relevantes para facilitar la detección.
- Preparar procedimientos de respuesta ante robo de credenciales.
- Revisar periódicamente proveedores y terceros con acceso a sistemas.
- Evaluar la arquitectura Zero Trust de acuerdo con el nivel de riesgo de cada aplicación.
¿Por qué este tema importa para la madurez digital?
El phishing multicanal demuestra que la transformación digital modifica también el concepto de perímetro.
Antes, una empresa podía concentrar buena parte de sus controles en la red corporativa y el correo electrónico.
Hoy, el usuario puede trabajar desde múltiples dispositivos, utilizar aplicaciones cloud y comunicarse mediante diferentes plataformas.
Por eso, la madurez digital requiere una visión integrada de personas, procesos, tecnología, gobierno y riesgo.
Una organización madura no supone que sus trabajadores nunca cometerán un error.
Diseña controles para que ese error tenga el menor impacto posible.
Esa diferencia es fundamental.
La verdadera evolución consiste en pasar desde una estrategia basada exclusivamente en “no hagas clic” hacia una arquitectura capaz de detectar, verificar, limitar y responder.
El phishing multicanal representa una evolución significativa de la ingeniería social empresarial. El atacante ya no necesita concentrarse en un único canal cuando las organizaciones utilizan diariamente múltiples plataformas de comunicación y colaboración.
Para las empresas chilenas, el desafío consiste en adaptar la estrategia de seguridad a esta nueva realidad.
La concientización continúa siendo fundamental, pero debe complementarse con identidad segura, MFA resistente al phishing, Zero Trust, protección de aplicaciones, monitoreo y procesos de verificación.
La pregunta estratégica ya no debería ser solamente si los trabajadores reconocen un correo sospechoso.
La pregunta es si la organización puede continuar operando de forma segura cuando una persona recibe un mensaje convincente a través de cualquiera de los canales que utiliza durante su jornada.
CTA final
Las organizaciones que quieran conocer su nivel actual de preparación pueden comenzar evaluando sus capacidades de seguridad, identidad, procesos y respuesta.
tichile® puede acompañar este proceso desde una perspectiva integral de ciberseguridad y madurez digital, ayudando a identificar brechas y prioridades de mejora.
Conoce tu nivel de madurez en ciberseguridad y define los próximos pasos para fortalecer tu organización.


