Volver al Blog

Ingeniería Social por Teléfono y WhatsApp: Los Ataques que tu Empresa No Está Monitoreando

Ingeniería Social por Teléfono y WhatsApp: Los Ataques que tu Empresa No Está Monitoreando

El vishing y el smishing superaron al email como vector de ataque en 2025. Los atacantes llaman haciéndose pasar por soporte técnico, bancos o proveedores. Tu equipo está preparado para este escenario?

La llamada que tu equipo de TI nunca haría

Son las 10am. Un empleado recibe una llamada de alguien que se identifica como soporte técnico de Microsoft. Dice que detectaron actividad sospechosa en la cuenta de la empresa y necesitan acceso remoto para resolver el problema inmediatamente.

Esto es vishing — voice phishing. Y en 2025 superó al email como vector de ataque en incidentes de ingeniería social, según datos del Verizon Data Breach Report.

Por qué el teléfono es más efectivo que el email

El email da tiempo para analizar: leer despacio, revisar el remitente, buscar señales de alerta. Una llamada telefónica crea presión en tiempo real. El atacante controla el ritmo de la conversación, aplica urgencia, construye confianza progresivamente y aprovecha el reflejo humano de ser útil con alguien que parece necesitar ayuda.

WhatsApp agrega otra capa: el mensaje parece más personal que un email, muchas empresas lo usan para comunicaciones de trabajo, y la familiaridad reduce la guardia.

Los escenarios más frecuentes en la región

Soporte técnico falso: alguien que llama diciendo ser de Microsoft, Google, o el proveedor de internet. Informa de un problema urgente y solicita acceso remoto o credenciales para resolverlo.

Banco en alerta: una llamada del banco notificando una transacción sospechosa. Pide confirmar datos de la cuenta, número de tarjeta o pin para detener la transacción fraudulenta.

Proveedor con urgencia: un proveedor conocido llama diciendo que hay un problema con el último pago o la factura. Solicita datos de la cuenta bancaria o que se procese una transferencia de urgencia.

WhatsApp del CEO: un mensaje de WhatsApp aparentemente del gerente general, pidiendo que compres tarjetas de regalo o transfieras dinero con urgencia y discreción.

Las señales de alerta universales

  • Urgencia extrema que no da tiempo para verificar
  • Solicitud de credenciales, contraseñas o acceso remoto
  • Pedido de confidencialidad: no lo menciones a nadie
  • Número de teléfono o cuenta diferentes a los registrados en la empresa
  • Presión para actuar ahora antes de consultar con alguien más

Los controles que funcionan

Política de verificación: ninguna solicitud de acceso remoto, credenciales o transferencia por teléfono o WhatsApp debe procesarse sin verificación previa por un canal independiente.

Número de devolución de llamada: si alguien llama con una solicitud sensible, pedir nombre y extensión, colgar, y llamar directamente al número oficial de la empresa o entidad. No llamar al número que dejó la persona.

Lista de proveedores autorizada: mantener un registro de los números de contacto oficiales de proveedores críticos. Cualquier comunicación desde un número diferente debe verificarse antes de actuar.

Capacitación con simulaciones reales: enseñar con ejemplos concretos, no solo con políticas escritas. Las simulaciones de vishing muestran a los empleados cómo suena un ataque real antes de que ocurra.

EVALUACIÓN NIST GRATUITA

¿Su empresa tiene las mismas brechas que llevan a estos ataques?

Descubra en 5 minutos su nivel de madurez en ciberseguridad con base en el marco NIST CSF. Reciba un reporte personalizado con las brechas críticas de su empresa — sin costo, sin compromiso.

40 preguntas NIST Reporte PDF por correo Resultados inmediatos
Iniciar evaluación NIST