El phishing empresarial está entrando en una nueva etapa. Durante años, las organizaciones construyeron defensas alrededor de correos con enlaces maliciosos, archivos adjuntos sospechosos y mensajes que podían ser identificados por características técnicas. Sin embargo, la evolución de la inteligencia artificial está desplazando el problema desde el contenido malicioso hacia algo mucho más difícil de detectar: la capacidad de construir mensajes, conversaciones e interacciones diseñadas específicamente para generar confianza.
Un análisis publicado por The Hacker News plantea este cambio como “Phishing 3.0”: campañas apoyadas por IA generativa, deepfakes y automatización que pueden extenderse desde el correo electrónico hacia plataformas de colaboración, llamadas y videoconferencias. El punto estratégico para las empresas no es solamente incorporar más tecnología de seguridad, sino revisar cómo están protegiendo la identidad, los procesos de autorización y la confianza digital.
Qué está ocurriendo con el phishing empresarial
La evolución puede entenderse en tres etapas.
El phishing tradicional se apoyaba principalmente en contenidos maliciosos: enlaces fraudulentos, archivos infectados o páginas diseñadas para robar credenciales.
Posteriormente apareció una segunda generación basada en ingeniería social. Los atacantes comenzaron a utilizar facturas falsas, suplantación de ejecutivos, solicitudes de transferencia y mensajes que parecían provenir de proveedores o socios conocidos.
Ahora aparece una tercera dimensión: la IA puede utilizarse para investigar a una organización, analizar información pública, identificar personas relevantes y construir mensajes mucho más personalizados.
The Hacker News describe precisamente esta evolución hacia ataques que combinan correo electrónico, herramientas colaborativas, voz y video. La publicación también señala que los atacantes pueden utilizar agentes para automatizar parte del proceso de reconocimiento y generación de señuelos.
El problema fundamental es que la defensa tradicional busca principalmente señales dentro del mensaje.
Pero cuando el ataque está diseñado para parecer legítimo, la pregunta cambia:
¿Cómo determina una empresa que una solicitud aparentemente válida realmente proviene de quien dice enviarla?
El nuevo perímetro es la confianza
Una organización puede contar con un buen sistema de correo, antivirus, firewall, MFA y herramientas de detección. Aun así, un empleado podría recibir una solicitud aparentemente legítima para modificar una cuenta bancaria, transferir fondos, compartir información o aprobar un acceso.
En estos escenarios no necesariamente existe un archivo malicioso.
Tampoco tiene que existir una vulnerabilidad técnica.
El atacante intenta manipular una decisión humana.
NIST lleva años investigando precisamente esta dimensión. Su iniciativa Human-Centered Cybersecurity analiza cómo las personas interactúan con las amenazas y cómo las organizaciones pueden combinar comportamiento humano y soluciones tecnológicas para mejorar la detección.
En agosto de 2026, NIST publicó además un documento conceptual específico sobre Human-Centered Cybersecurity, con el objetivo de desarrollar futuras guías y recursos para abordar los aspectos humanos de la ciberseguridad.
Esto tiene una consecuencia importante para los responsables de TI: la conciencia de ciberseguridad ya no puede reducirse a enseñar a identificar correos sospechosos.
Por qué la inteligencia artificial cambia el problema
La IA reduce el costo de personalizar ataques.
Un atacante puede analizar información disponible públicamente sobre una empresa, conocer su estructura organizacional, identificar ejecutivos, proveedores y proyectos, y utilizar esos antecedentes para construir una comunicación más convincente.
Esto aumenta la dificultad para que un trabajador determine si una solicitud es legítima solamente por su redacción.
Además, el ataque puede abandonar el correo electrónico.
Una conversación puede comenzar en email, continuar en Microsoft Teams, WhatsApp u otra plataforma y terminar mediante una llamada telefónica o videoconferencia.
Por eso, las organizaciones deben comenzar a pensar en seguridad de la confianza digital, no solamente en seguridad del correo.
El impacto para las empresas chilenas
Chile posee una economía altamente digitalizada, con organizaciones que dependen de servicios cloud, plataformas colaborativas, comercio electrónico, banca digital, ERP, CRM y sistemas conectados con proveedores.
En este contexto, una campaña de ingeniería social puede afectar mucho más que una cuenta individual.
Puede convertirse en:
- fraude financiero;
- robo de credenciales;
- acceso a información corporativa;
- compromiso de cuentas Microsoft 365;
- modificación de datos bancarios;
- acceso inicial para ransomware;
- suplantación de ejecutivos;
- filtración de información;
- interrupción operacional.
El riesgo aumenta cuando los procesos internos permiten ejecutar determinadas acciones únicamente basándose en una comunicación aparentemente legítima.
Por ejemplo, si una modificación de cuenta bancaria puede realizarse después de recibir un correo del supuesto gerente financiero, existe una debilidad de proceso aunque el correo electrónico esté correctamente protegido.
De la capacitación a la conciencia de seguridad
Una de las principales conclusiones estratégicas es que las empresas deben cambiar la manera en que entienden la capacitación.
NIST advierte que utilizar solamente la tasa de clics de simulaciones de phishing puede entregar una visión incompleta. Su Phish Scale incorpora el contexto y la dificultad humana de detección para interpretar mejor los resultados de estos ejercicios.
Por lo tanto, una empresa madura debería preguntarse:
- ¿Cuántos empleados reportan mensajes sospechosos?
- ¿Cuánto tardan en reportarlos?
- ¿Qué áreas presentan mayor exposición?
- ¿Qué tipos de solicitudes generan más errores?
- ¿Existen procesos de doble validación?
- ¿Los ejecutivos reciben entrenamiento específico?
- ¿Se realizan ejercicios con escenarios realistas?
- ¿La organización aprende de cada incidente?
La diferencia es importante.
Capacitar significa entregar conocimiento.
Concientizar significa conseguir que ese conocimiento se transforme en una conducta consistente.
La tecnología también debe evolucionar
La respuesta no puede consistir únicamente en pedirle al trabajador que sea más cuidadoso.
Las organizaciones necesitan combinar personas, procesos y tecnología.
Una estrategia de ciberseguridad empresarial debe integrar protección de correo, identidad, MFA, análisis de comportamiento, monitoreo, protección de endpoints y capacidades de respuesta.
También es importante revisar el software utilizado para colaboración y productividad, porque las superficies de ataque ya no terminan en la bandeja de entrada.
La infraestructura cloud & datacenter también debe formar parte de esta estrategia. Una cuenta comprometida puede proporcionar acceso a aplicaciones, almacenamiento, datos y servicios conectados.
La inteligencia artificial puede utilizarse además para automatizar análisis, priorización de alertas y detección de comportamientos anómalos. Sin embargo, su incorporación debe acompañarse de gobierno, controles de acceso y supervisión humana.
Visión experta de TiChile
Desde una perspectiva de madurez digital, el phishing avanzado no debería abordarse como un problema aislado del área de seguridad.
Es un problema transversal.
Una organización madura entiende que la seguridad depende de cinco dimensiones:
Personas. Los colaboradores necesitan entrenamiento continuo y específico según sus funciones.
Procesos. Las operaciones sensibles deben incorporar mecanismos de validación independientes.
Tecnología. Las herramientas deben detectar anomalías, proteger identidades y reducir la superficie de ataque.
Gobierno. Deben existir responsables, políticas, procedimientos y criterios claros para aprobar acciones de alto riesgo.
Riesgo. La organización debe identificar qué procesos podrían generar mayores pérdidas si fueran manipulados mediante ingeniería social.
Por ejemplo, una empresa puede establecer que cualquier cambio de cuenta bancaria de un proveedor requiere una segunda validación mediante un canal independiente.
Ese pequeño cambio puede ser tan importante como implementar una nueva herramienta de seguridad.
La madurez digital consiste precisamente en combinar tecnología con procesos y decisiones organizacionales.
Los servicios TI deben acompañar esta transformación considerando no solamente disponibilidad y rendimiento, sino también seguridad, continuidad y gobierno.
Incluso el hardware utilizado por trabajadores remotos forma parte de la superficie de seguridad y debe gestionarse bajo políticas corporativas.
¿Qué debería hacer una empresa hoy?
- Revisar sus procesos de autorización de pagos y modificaciones de datos bancarios.
- Implementar MFA resistente al phishing cuando sea posible.
- Capacitar a trabajadores en ingeniería social, no solamente en correos sospechosos.
- Realizar simulaciones de phishing con escenarios realistas.
- Incorporar ejercicios de fraude mediante voz y videollamada.
- Establecer validación independiente para operaciones financieras críticas.
- Revisar privilegios y accesos de cuentas corporativas.
- Monitorear comportamientos anómalos en Microsoft 365 y otras plataformas.
- Crear mecanismos simples para reportar mensajes sospechosos.
- Medir la evolución del comportamiento y no solamente la cantidad de cursos completados.
- Preparar procedimientos específicos para incidentes de suplantación ejecutiva.
- Evaluar soluciones de automatización para investigación y respuesta.
¿Por qué este tema importa para la madurez digital?
Personas
Los empleados deben comprender que una comunicación aparentemente legítima puede formar parte de un ataque.
Procesos
Las operaciones críticas necesitan controles que no dependan exclusivamente de la identidad aparente del solicitante.
Tecnología
La defensa debe incorporar identidad, comportamiento, automatización, monitoreo y protección de múltiples canales.
Gobierno
La organización necesita definir quién puede autorizar determinadas operaciones y cómo debe verificarse una solicitud.
Riesgo
El phishing debe evaluarse en términos de impacto empresarial: dinero, datos, continuidad, reputación y cumplimiento.
Por eso, una organización con alta madurez digital no supone que sus empleados nunca cometerán errores. Diseña su arquitectura para que un error humano tenga el menor impacto posible.
El phishing empresarial está evolucionando porque la tecnología también lo está haciendo.
La inteligencia artificial permite generar comunicaciones más personalizadas y trasladar la ingeniería social hacia múltiples canales. Frente a esto, la respuesta empresarial no puede limitarse a comprar una herramienta adicional o realizar una capacitación anual.
La nueva estrategia debe combinar conciencia, identidad, procesos, automatización, monitoreo y gobierno.
El objetivo no es convertir a cada trabajador en un experto en ciberseguridad. Es construir una organización donde una solicitud fraudulenta tenga múltiples barreras antes de convertirse en un incidente.
La verdadera madurez digital aparece cuando la seguridad deja de depender exclusivamente de la capacidad de una persona para detectar un engaño y comienza a funcionar como una propiedad integral de la organización.
CTA final
Las empresas que quieran evaluar su nivel de preparación frente a nuevas formas de ingeniería social, phishing e inteligencia artificial pueden comenzar revisando sus capacidades actuales de personas, procesos y tecnología.
Contacta a TiChile para conversar sobre estrategias de ciberseguridad, madurez digital y protección de la infraestructura empresarial.


