BookinglyTech News
Ciberseguridad

El 41% de los CISO ha sufrido intentos de ingeniería social por llamada deepfake

Una encuesta de Gartner sitúa en el 41% los responsables de seguridad que han recibido llamadas fraudulentas con voz sintética en el último año, y en el 36% los que las han visto por videollamada.

3 min de lecturaITPro0 vistas

Gartner ha preguntado a responsables de seguridad y el 41% de los CISO encuestados asegura haberse enfrentado en los últimos doce meses a intentos de ingeniería social mediante una llamada telefónica a un empleado. Un 36% ha visto lo mismo en una videollamada. No es un incidente aislado: es el patrón que describen los propios responsables de seguridad cuando se les pregunta qué han visto de verdad dentro de sus organizaciones.

El correo no ha desaparecido, pero ahora llega acompañado

El canal clásico sigue siendo el más golpeado. Casi ocho de cada diez encuestados (79%) han detectado al menos un incidente de phishing, spear phishing o compromiso de correo empresarial (BEC) en los últimos doce meses. El 58% ha visto vishing (llamadas de voz falsas) y smishing, mensajes de texto maliciosos, en el mismo periodo. Lo nuevo no es que existan, sino que la voz sintética y el vídeo generado permiten montar el engaño en varios canales a la vez: un correo que prepara el terreno, una nota de voz que suplanta a un directivo para que alguien descargue malware, una videoconferencia con compañeros de trabajo que no existen.

El caso más caro que se recuerda es el de la ingeniería británica Arup, que perdió 25 millones de dólares en 2024 en una videoconferencia amañada con versiones deepfake de sus propios empleados. En el otro extremo, un ejecutivo de Ferrari esquivó un ataque de voz sintética ese mismo año haciendo una pregunta que la persona suplantada no supo responder: qué libro había recomendado.

Gartner sostiene que la tecnología está restando fiabilidad a las señales que usábamos para detectar el fraude. "Los atacantes pueden combinar phishing, compromiso de correo empresarial, medios sintéticos y contexto personal agregado a través de varios canales", dice Craig Porter, analista de la firma. Porter añade que la mayoría de los ataques seguirán apoyándose en el usuario, en credenciales robadas, en procesos de recuperación flojos y en métodos técnicos de siempre.

Verificar por defecto, no cazar al impostor

La recomendación de Gartner va en esa dirección: dejar de invertir en formación del tipo "detecta al fake" y pasar a que la verificación segura sea el comportamiento esperado, venga la petición por correo, por voz, por vídeo o por una herramienta de colaboración. En la práctica eso significa endurecer los flujos de alto valor (recuperación de cuentas, autorización de pagos, controles de identidad) y vigilar el abuso de identidad también después de un inicio de sesión correcto o de un restablecimiento de contraseña.

El resto es correlación. La firma pide cruzar las comunicaciones sospechosas con intentos de recuperación de cuenta, altas de dispositivos nuevos y transacciones financieras, e incluir la suplantación multimodal en los planes de respuesta a incidentes. También la manipulación de recomendaciones de IA y los agentes comprometidos que acaban operando donde no deberían.

Para quien administra identidad y accesos, la conclusión práctica es incómoda: el eslabón humano ya no se protege con escepticismo genérico, sino con procedimientos que obliguen a verificar por un canal independiente aunque quien pida algo parezca ser el jefe.