El vishing, abreviatura de voice phishing, es un ataque de ingeniería social en el que los delincuentes utilizan llamadas telefónicas o mensajes de voz para engañar a las personas y hacer que compartan información confidencial, envíen dinero o concedan acceso a sus cuentas y sistemas.
El término combina las palabras “voz” y “phishing”, y la táctica opera de forma similar al phishing por correo electrónico: los delincuentes se hacen pasar por alguien de confianza y te presionan para que actúes rápidamente. Lo que hace que el vishing sea especialmente difícil de detectar es el factor humano: una voz real y segura al teléfono puede resultar más convincente que cualquier correo electrónico. Y, a medida que las herramientas de clonación de voz de IA se vuelven ampliamente disponibles, los atacantes pueden imitar una voz familiar lo suficientemente bien como para engañar a quien la escucha, lo que significa que una voz reconocible ya no es garantía de quién llama realmente.
Un ataque de vishing sigue un manual sencillo: generar confianza, crear urgencia y obtener algo valioso antes de que la víctima tenga tiempo de pensar. La mayoría de los ataques pasan por las mismas etapas:
El vishing rara vez actúa solo. En un ataque orientado al teléfono (TOAD), la víctima recibe primero un correo electrónico de phishing y luego una llamada de seguimiento que hace que la estafa parezca legítima. Los atacantes también vinculan llamadas de voz con smishing (phishing por SMS) para llegar a las víctimas a través de más de un canal.
El vishing se presenta en varias formas reconocibles, cada una orientada a diferentes víctimas y objetivos.
El phishing, el vishing y el smishing son el mismo tipo de ataque de ingeniería social, realizado a través de diferentes canales. Así es como se comparan:
| Tipo de ataque | Canal | Cómo llega | Objetivo típico |
|---|---|---|---|
| Phishing | Correo electrónico | Un mensaje que parece provenir de una marca o contacto de confianza | Haga clic en un enlace malicioso, abra un archivo adjunto o ingrese credenciales en un sitio falso |
| Vishing | Llamada de voz o buzón de voz | Una llamada manual o automatizada, a menudo con un identificador de llamadas falso. | Revelar un código de acceso o contraseña, realizar un pago u otorgar acceso remoto |
| Smishing | SMS o mensaje de texto | Un mensaje de texto con un enlace malicioso o una solicitud de respuesta | Toca un enlace, comparte información o llama a un número fraudulento |
La defensa es la misma para los tres: no se apresure y verifique la solicitud a través de un canal en el que confíe antes de actuar.
La mayoría de las llamadas de vishing comparten un puñado de señales de alerta. Considere una llamada como sospechosa cuando detecte alguna de estas señales:
Un banco, proveedor o agencia gubernamental legítimo no tendrá problema si cuelga y vuelve a llamar a un número oficial. Los atacantes, sí.
No puedes impedir que los estafadores llamen, pero puedes hacer que sus llamadas no tengan éxito. Un enfoque de capas que combine personas, procesos y tecnología es el más eficaz. Aquí hay unos ejemplos.
Verifique a través de un canal confiable
Cuelgue y vuelva a llamar a un número que busque usted mismo, no a uno que le dé la persona que llama. Verificar llamando de vuelta a un número conocido e independiente es la medida más efectiva contra el vishing, incluidos los ataques de clonación de voz por IA.
Nunca compartas secretos por teléfono
Considere los códigos de acceso de un solo uso, las contraseñas y los datos completos de pago como información prohibida en cualquier llamada entrante. Ninguna organización legítima necesita que leas estos datos en voz alta.
Establece un paso de verificación para solicitudes sensibles
Para pagos, transferencias electrónicas y restablecimientos de credenciales, establezca una segunda forma de confirmación. Una palabra clave previamente acordada o una política de devolución de llamada impide que una voz clonada sea suficiente por sí sola.
Capacite a su equipo y pruébelo
Realice simulaciones de vishing junto con el entrenamiento de phishing para que el personal practique cómo identificar tácticas de presión. Preste especial atención a los equipos de asistencia y finanzas, que son objetivos frecuentes.
Reforzar la verificación de identidad en la mesa de ayuda
Requiera comprobaciones de identidad sólidas guiadas por guiones antes de restablecer cualquier contraseña o autenticación multifactor. Esto cierra una de las puertas más explotadas en el vishing empresarial.
Utilice autenticación multifactor robusta (MFA)
Habilite la autenticación multifactor en cuentas críticas y opte por autenticadores basados en aplicaciones o hardware en lugar de códigos SMS, que son más fáciles de interceptar para los atacantes o de persuadir a una víctima para que los comparta.
Denuncie llamadas sospechosas
En EE. UU., denuncie el vishing ante el Centro de Denuncias de Delitos en Internet (IC3) del FBI y la FTC. Las denuncias ayudan a los investigadores a rastrear campañas y alertar a otros.
Contenido relacionado