Por Yuriy Ackermann
En la conferencia Authenticate de este año, Yuriy Ackermann, asesor sénior de identidad de Aware, ofreció una interesante ponencia sobre una de las amenazas de ciberseguridad que más rápido está evolucionando: el phishing basado en la inteligencia artificial generativa. Ackermann, que cuenta con una amplia experiencia en biometría, autenticación y ciberseguridad, analizó cómo está cambiando la economía del fraude y qué implicaciones tiene esto para las organizaciones que intentan mantener su seguridad.
A continuación se presentan los puntos clave de su presentación.
1. El phishing no es más que ventas con malas intenciones
Ackermann comenzó haciendo una comparación sencilla pero profunda: el phishing y las ventas siguen el mismo guion.
Ambas se basan en identificar objetivos, establecer relaciones y cerrar el trato, salvo que una de las partes intenta ayudar a los clientes y la otra, aprovecharse de ellos.
El «ciclo de phishing de siete pasos» refleja las fases del proceso de ventas (cliente potencial, contacto, calificación, captación, oferta, negociación y cierre):
- Recon (Búsqueda de clientes potenciales): encuentra víctimas potenciales utilizando los mismos canales que emplean los equipos de ventas: listas de correo electrónico, redes de contactos, datos extraídos o adquiridos y clientes potenciales entrantes.
- Captación (contacto) — La primera interacción: una acción de acercamiento que despierta el interés y empieza a crear una relación de confianza (el equivalente a establecer contacto).
- Análisis (calificación): validar el objetivo —plazos, apetito de riesgo y beneficio esperado—; la versión del atacante de la calificación.
- Generar confianza (fidelización): sigue interactuando con el destinatario, entablando conversaciones y creando un clima de familiaridad, llevándolo poco a poco hacia el compromiso, al igual que en el proceso de fidelización de ventas.
- Carga útil (oferta): envía la «oferta» maliciosa: una carga útil diseñada específicamente, como un DocuSign falso, un formulario para el robo de credenciales o un archivo adjunto malicioso.
- Presión (negociación): aumentar la urgencia o las consecuencias para forzar una acción; el equivalente en el phishing a la negociación y la presión para que el usuario firme o se comprometa.
- Cobro (cierre) — Sacar provecho del ataque: capturar credenciales, sustraer fondos, vender acceso o traspasar a la víctima a otros actores.
«La única diferencia entre un correo electrónico de phishing y uno comercial es el enlace que aparece al final».
2. El coste de la IA generativa se ha desplomado… y eso es un problema
En los últimos 30 meses, el coste de utilizar modelos de lenguaje a gran escala se ha desplomado, pasando de 180 dólares por millón de tokens a menos de 0,05 dólares. Esto significa que ahora solo cuesta unos pocos céntimos generar miles de correos electrónicos de spear-phishing dirigidos.
La IA permite llevar a cabo campañas de spear-phishing de larga duración y totalmente autónomas. Estos ataques no se producen en un solo instante; al igual que una negociación empresarial prolongada, pueden desarrollarse a lo largo de semanas, meses o incluso años e implicar docenas de mensajes. El problema radica en la psicología humana: una comunicación prolongada y familiar genera una sensación de confianza, por lo que es más probable que se dé crédito a alguien con quien se ha mantenido correspondencia durante meses. Orquestar ese nivel de engaño a largo plazo solía requerir una planificación minuciosa y laboriosa; la IA lo convierte en algo extremadamente económico, autónomo, escalable y mucho más eficaz.
Lo que antes requería grupos del crimen organizado, traductores e infraestructura, ahora lo puede hacer una sola persona con un portátil de 200 dólares. La IA generativa ha democratizado la ciberdelincuencia, eliminando barreras como los conocimientos técnicos y el dominio de idiomas.
Esto ya no es solo phishing: se trata de un spear-phishing masivo y personalizado a gran escala.
3. Los «deepfakes» y los kits de herramientas de IA están ampliando la superficie de ataque
Las mismas herramientas de inteligencia artificial que son capaces de escribir textos similares a los de un ser humano también pueden clonar voces, crear videollamadas falsas y generar imágenes realistas.
Ackermann mencionó herramientas como SpamGPT —un servicio real de la web oscura dedicado al phishing automatizado— y compartió ejemplos de deepfakes generados por IA utilizados en estafas, incluido el famoso caso de «Brad Pitt», en el que se manipuló a una víctima mediante imágenes falsas.
Como dijo Ackermann:
«Solo se necesitan 15 segundos de tu voz para clonarla. No contestes nunca a llamadas de desconocidos; en el peor de los casos, te enviarán un correo electrónico».
4. La economía sumergida se está descentralizando
Dado que la IA hace que el phishing sea más fácil y barato, las grandes organizaciones criminales se están fragmentando en «startups del crimen» más pequeñas y ágiles. El phishing basado en la IA generativa se está convirtiendo en un delito de iniciación, ya que cualquier persona con los conocimientos suficientes para utilizar un ordenador puede ahora llevar a cabo ataques de spear phishing.
Estos actores no necesitan traductores humanos, anuncios de empleo falsos ni instalaciones físicas, sino solo acceso a modelos de IA de código abierto y a la dark web.
Esta descentralización implica más ataques procedentes de más frentes y una mayor dificultad para que Sector de Seguridad Pública pueda responder.
5. La protección contra el phishing basado en la inteligencia artificial requiere un enfoque en varias capas
Las recomendaciones de Ackermann eran a la vez prácticas y urgentes:
Reforzar la autenticación
- Implemente una autenticación multifactorial (MFA) resistente al phishing, como claves de acceso y llaves de seguridad, y combínela con la verificación biométrica para reforzar la seguridad, como la solución biométrica de Aware.
- Aplica controles de seguridad por capas para que ninguna credencial comprometida por sí sola permita un acceso completo.
Mejorar la seguridad del correo electrónico
- Aplica DMARC, SPF y DKIM en todos los dominios.
- Utiliza la etiqueta «Externo» y las advertencias contextuales para señalar los mensajes procedentes de fuera de la organización.
Mejorar los procesos
- Exigir una doble autorización para las transacciones de alto riesgo.
- Limita los privilegios de administrador para evitar que una sola brecha de seguridad comprometa por completo el sistema.
Fomentar la concienciación social
- Enseña a los empleados y a sus familias a tomarse un respiro cuando estén bajo presión, ya que la mayoría de las estafas se aprovechan del pánico.
- Fomenta el uso de aplicaciones de comunicación fiables y de contraseñas familiares para la verificación.
6. En resumen: el phishing es un problema humano
El phishing no es solo un problema técnico, sino también humano.
Tal y como concluyó Ackermann:
«El phishing surge del oportunismo y la impunidad, y se nutre de la inestabilidad y la pobreza. La mejor forma de combatirlo es dificultar su práctica, así como mediante el uso de datos biométricos y claves de acceso».
La IA generativa ha llegado para quedarse, pero si reforzamos la identidad digital, implantamos sistemas de autenticación biométrica resistentes al phishing y sensibilizamos a la población, podremos mantener la confianza en un mundo impulsado por la IA.