Hogar
La detección de phishing mediante IA, crucial para el panorama de la ciberseguridad en 2026
Reuters colaboró recientemente con Harvard en un experimento conjunto en el que encargaron a los principales chatbots de IA como Grok, ChatGPT y DeepSeek que compusieran un "correo electrónico de phishing perfecto". Estos correos generados por IA se enviaron posteriormente a 108 voluntarios, de los cuales el 11% hizo clic en los enlaces maliciosos incrustados.
Utilizando una simple instrucción, los investigadores obtuvieron mensajes muy persuasivos que lograron engañar a personas reales. El experimento sirve para hacernos reflexionar. Aunque el phishing ha sido perturbador durante mucho tiempo, la IA lo está transformando en una amenaza más rápida, más barata y mucho más potente.
Para 2026, las organizaciones que pretendan mejorar la seguridad en un panorama de amenazas cada vez más complejo deberán hacer de la detección del phishing basada en IA una prioridad absoluta.
El auge del phishing basado en IA como amenaza crítica
Un catalizador importante es el crecimiento del phishing como servicio (PhaaS). Las plataformas de la Web oscura, como Lighthouse y Lucid, ofrecen ahora kits de suscripción que permiten incluso a delincuentes poco cualificados lanzar campañas muy sofisticadas.
Hallazgos recientes indican que estos servicios han generado más de 17.500 dominios de phishing en 74 países, afectando a cientos de marcas mundiales. En menos de 30 segundos, los delincuentes pueden desplegar portales de inicio de sesión clonados imitando servicios como Okta, Google o Microsoft, a menudo indistinguibles de las versiones auténticas. Con el acceso bajo demanda a la infraestructura de suplantación de identidad, casi se han eliminado las barreras a la ciberdelincuencia.
Al mismo tiempo, las herramientas de IA generativa permiten a los delincuentes crear mensajes de phishing convincentes y personalizados en cuestión de segundos. No se trata de mensajes de spam genéricos. Mediante la recopilación de datos de LinkedIn, sitios web corporativos o brechas históricas, los modelos de IA generan mensajes de correo electrónico que reflejan contextos empresariales genuinos, engañando incluso a los empleados más cautelosos para que hagan clic.
La tecnología también está acelerando el aumento del phishing con audio y vídeo falsos. En los últimos diez años, los ataques relacionados con deepfake han aumentado un 1.000%. Los atacantes suelen hacerse pasar por directores ejecutivos, familiares o colegas de confianza a través de plataformas como Zoom, WhatsApp y Teams.
Las defensas tradicionales se están quedando cortas
Los filtros de correo electrónico tradicionales que se basan en la detección por firmas son ineficaces contra el phishing basado en IA. Los actores de amenazas pueden rotar fácilmente su infraestructura -incluidos dominios, líneas de asunto y otros elementos- para evadir las medidas de seguridad estáticas.
Una vez que un correo electrónico de phishing llega a la bandeja de entrada, la responsabilidad de determinar su legitimidad recae en el empleado. Desgraciadamente, dada la naturaleza altamente persuasiva de los modernos correos electrónicos generados por IA, incluso el personal bien formado puede llegar a cometer un error. Confiar en la detección de errores gramaticales ya no es una estrategia viable.
Además, no es sólo la sofisticación de las campañas de phishing lo que plantea el mayor riesgo, sino su inmensa escala. Los delincuentes pueden ahora lanzar miles de nuevos dominios y sitios web clonados en cuestión de horas. Incluso si una oleada de ataques es desmantelada, otra la sustituye rápidamente, manteniendo un flujo incesante de nuevas amenazas.
Esta convergencia de factores crea una tormenta de IA perfecta, que exige una estrategia de defensa más estratégica. Los métodos que antes funcionaban contra los intentos de phishing más sencillos ahora se ven superados por la escala y el refinamiento de las campañas actuales.
Estrategias clave para la detección del phishing mediante IA
Como recomiendan a menudo los profesionales de la ciberseguridad y los organismos reguladores, lo ideal es un enfoque multicapa para todos los aspectos de la ciberseguridad, incluida la detección de los ataques de phishing con IA.
La primera línea de defensa es un análisis de amenazas mejorado. En lugar de confiar en filtros estáticos basados en información sobre amenazas potencialmente obsoleta, los modelos de Procesamiento del Lenguaje Natural (PLN) entrenados en patrones de comunicación legítimos pueden detectar desviaciones sutiles en el tono, la redacción o la estructura que podrían escapar incluso a revisores humanos entrenados.
Aun así, ningún nivel de automatización puede sustituir la importancia de la concienciación de los empleados en materia de seguridad. Dado que algunos correos electrónicos de phishing generados por IA llegarán inevitablemente a las bandejas de entrada, una plantilla bien formada sigue siendo esencial para su detección.
La formación en materia de seguridad puede adoptar muchas formas. Los ejercicios basados en simulaciones se encuentran entre los más eficaces, ya que mantienen a los empleados familiarizados con el aspecto real del phishing de IA contemporáneo. Los simulacros modernos van más allá de los ejercicios básicos de "detección de errores tipográficos". Reproducen campañas del mundo real que son relevantes para la función del usuario, de modo que los empleados están mejor preparados para los tipos específicos de ataques que es más probable que encuentren.
El objetivo no es poner a prueba a los empleados, sino crear memoria muscular para que la notificación de actividades sospechosas se convierta en algo natural.
La última capa defensiva es UEBA (User and Entity Behavior Analytics), que ayuda a garantizar que un intento de phishing exitoso no se convierta en una violación completa. Las plataformas UEBA detectan comportamientos inusuales de los usuarios o del sistema -como inicios de sesión desde ubicaciones desconocidas o cambios en los buzones de correo que violan las directivas- y alertan a los defensores de posibles intrusiones.
Conclusión
La IA está elevando y ampliando el phishing a niveles que pueden superar o eludir fácilmente las defensas convencionales. De cara a 2026, las organizaciones deben dar prioridad a la detección basada en IA, la supervisión continua y la formación mediante simulaciones realistas.
El éxito vendrá de la integración de la tecnología avanzada con la vigilancia humana. Quienes equilibren estos elementos de forma eficaz estarán mejor preparados para resistir la continua evolución de los ataques de phishing impulsados por IA.
Fuente de la imagen: Unsplash
Artículo relacionado
Dentro de los detalles revelados sobre el Gemini de próxima generación: Potencia de cálculo limitada, los equipos internos discreparon sobre las prioridades de desarrollo y la asignación de recursos
Los informes indican que el lanzamiento del tan esperado modelo Gemini de próxima generación de Google ha sido pospuesto. Los desacuerdos internos sobre las prioridades de desarrollo y la asignación de recursos, combinados con una capacidad de comput
OpenAI descarta preocupaciones por la desaceleración del crecimiento y afirma que múltiples unidades de negocio están acelerando
En respuesta a la escrutinio externo sobre el desaceleramiento del crecimiento de las ventas y el incumplimiento de las metas internas, el líder en inteligencia artificial, OpenAI, emitió una declaración contundente el martes 28 de abril. La empresa
Copa Super de Alibaba: Qwen3.8-Max hace su debut con herramientas de codificación y oficina mejoradas
Alibaba ha presentado oficialmente Qwen3.8-Max, un modelo base de última generación con 2,4 billones de parámetros. Este importante avance en inteligencia artificial ofrece mejoras sustanciales en áreas clave como la programación y las tareas profesi
Recomendaciones de temas especiales relacionados
comentario (0)
0/500
Reuters colaboró recientemente con Harvard en un experimento conjunto en el que encargaron a los principales chatbots de IA como Grok, ChatGPT y DeepSeek que compusieran un "correo electrónico de phishing perfecto". Estos correos generados por IA se enviaron posteriormente a 108 voluntarios, de los cuales el 11% hizo clic en los enlaces maliciosos incrustados.
Utilizando una simple instrucción, los investigadores obtuvieron mensajes muy persuasivos que lograron engañar a personas reales. El experimento sirve para hacernos reflexionar. Aunque el phishing ha sido perturbador durante mucho tiempo, la IA lo está transformando en una amenaza más rápida, más barata y mucho más potente.
Para 2026, las organizaciones que pretendan mejorar la seguridad en un panorama de amenazas cada vez más complejo deberán hacer de la detección del phishing basada en IA una prioridad absoluta.
El auge del phishing basado en IA como amenaza crítica
Un catalizador importante es el crecimiento del phishing como servicio (PhaaS). Las plataformas de la Web oscura, como Lighthouse y Lucid, ofrecen ahora kits de suscripción que permiten incluso a delincuentes poco cualificados lanzar campañas muy sofisticadas.
Hallazgos recientes indican que estos servicios han generado más de 17.500 dominios de phishing en 74 países, afectando a cientos de marcas mundiales. En menos de 30 segundos, los delincuentes pueden desplegar portales de inicio de sesión clonados imitando servicios como Okta, Google o Microsoft, a menudo indistinguibles de las versiones auténticas. Con el acceso bajo demanda a la infraestructura de suplantación de identidad, casi se han eliminado las barreras a la ciberdelincuencia.
Al mismo tiempo, las herramientas de IA generativa permiten a los delincuentes crear mensajes de phishing convincentes y personalizados en cuestión de segundos. No se trata de mensajes de spam genéricos. Mediante la recopilación de datos de LinkedIn, sitios web corporativos o brechas históricas, los modelos de IA generan mensajes de correo electrónico que reflejan contextos empresariales genuinos, engañando incluso a los empleados más cautelosos para que hagan clic.
La tecnología también está acelerando el aumento del phishing con audio y vídeo falsos. En los últimos diez años, los ataques relacionados con deepfake han aumentado un 1.000%. Los atacantes suelen hacerse pasar por directores ejecutivos, familiares o colegas de confianza a través de plataformas como Zoom, WhatsApp y Teams.
Las defensas tradicionales se están quedando cortas
Los filtros de correo electrónico tradicionales que se basan en la detección por firmas son ineficaces contra el phishing basado en IA. Los actores de amenazas pueden rotar fácilmente su infraestructura -incluidos dominios, líneas de asunto y otros elementos- para evadir las medidas de seguridad estáticas.
Una vez que un correo electrónico de phishing llega a la bandeja de entrada, la responsabilidad de determinar su legitimidad recae en el empleado. Desgraciadamente, dada la naturaleza altamente persuasiva de los modernos correos electrónicos generados por IA, incluso el personal bien formado puede llegar a cometer un error. Confiar en la detección de errores gramaticales ya no es una estrategia viable.
Además, no es sólo la sofisticación de las campañas de phishing lo que plantea el mayor riesgo, sino su inmensa escala. Los delincuentes pueden ahora lanzar miles de nuevos dominios y sitios web clonados en cuestión de horas. Incluso si una oleada de ataques es desmantelada, otra la sustituye rápidamente, manteniendo un flujo incesante de nuevas amenazas.
Esta convergencia de factores crea una tormenta de IA perfecta, que exige una estrategia de defensa más estratégica. Los métodos que antes funcionaban contra los intentos de phishing más sencillos ahora se ven superados por la escala y el refinamiento de las campañas actuales.
Estrategias clave para la detección del phishing mediante IA
Como recomiendan a menudo los profesionales de la ciberseguridad y los organismos reguladores, lo ideal es un enfoque multicapa para todos los aspectos de la ciberseguridad, incluida la detección de los ataques de phishing con IA.
La primera línea de defensa es un análisis de amenazas mejorado. En lugar de confiar en filtros estáticos basados en información sobre amenazas potencialmente obsoleta, los modelos de Procesamiento del Lenguaje Natural (PLN) entrenados en patrones de comunicación legítimos pueden detectar desviaciones sutiles en el tono, la redacción o la estructura que podrían escapar incluso a revisores humanos entrenados.
Aun así, ningún nivel de automatización puede sustituir la importancia de la concienciación de los empleados en materia de seguridad. Dado que algunos correos electrónicos de phishing generados por IA llegarán inevitablemente a las bandejas de entrada, una plantilla bien formada sigue siendo esencial para su detección.
La formación en materia de seguridad puede adoptar muchas formas. Los ejercicios basados en simulaciones se encuentran entre los más eficaces, ya que mantienen a los empleados familiarizados con el aspecto real del phishing de IA contemporáneo. Los simulacros modernos van más allá de los ejercicios básicos de "detección de errores tipográficos". Reproducen campañas del mundo real que son relevantes para la función del usuario, de modo que los empleados están mejor preparados para los tipos específicos de ataques que es más probable que encuentren.
El objetivo no es poner a prueba a los empleados, sino crear memoria muscular para que la notificación de actividades sospechosas se convierta en algo natural.
La última capa defensiva es UEBA (User and Entity Behavior Analytics), que ayuda a garantizar que un intento de phishing exitoso no se convierta en una violación completa. Las plataformas UEBA detectan comportamientos inusuales de los usuarios o del sistema -como inicios de sesión desde ubicaciones desconocidas o cambios en los buzones de correo que violan las directivas- y alertan a los defensores de posibles intrusiones.
Conclusión
La IA está elevando y ampliando el phishing a niveles que pueden superar o eludir fácilmente las defensas convencionales. De cara a 2026, las organizaciones deben dar prioridad a la detección basada en IA, la supervisión continua y la formación mediante simulaciones realistas.
El éxito vendrá de la integración de la tecnología avanzada con la vigilancia humana. Quienes equilibren estos elementos de forma eficaz estarán mejor preparados para resistir la continua evolución de los ataques de phishing impulsados por IA.
Fuente de la imagen: Unsplash
Dentro de los detalles revelados sobre el Gemini de próxima generación: Potencia de cálculo limitada, los equipos internos discreparon sobre las prioridades de desarrollo y la asignación de recursos
Los informes indican que el lanzamiento del tan esperado modelo Gemini de próxima generación de Google ha sido pospuesto. Los desacuerdos internos sobre las prioridades de desarrollo y la asignación de recursos, combinados con una capacidad de comput
OpenAI descarta preocupaciones por la desaceleración del crecimiento y afirma que múltiples unidades de negocio están acelerando
En respuesta a la escrutinio externo sobre el desaceleramiento del crecimiento de las ventas y el incumplimiento de las metas internas, el líder en inteligencia artificial, OpenAI, emitió una declaración contundente el martes 28 de abril. La empresa
Copa Super de Alibaba: Qwen3.8-Max hace su debut con herramientas de codificación y oficina mejoradas
Alibaba ha presentado oficialmente Qwen3.8-Max, un modelo base de última generación con 2,4 billones de parámetros. Este importante avance en inteligencia artificial ofrece mejoras sustanciales en áreas clave como la programación y las tareas profesi











