Guía de Veeam para los clientes afectados por la actualización de contenido de CrowdStrike

¿Qué es el vishing?

El vishing, abreviatura de voice phishing, es un ataque de ingeniería social en el que los delincuentes utilizan llamadas telefónicas o mensajes de voz para engañar a las personas y hacer que compartan información confidencial, envíen dinero o concedan acceso a sus cuentas y sistemas.

El término combina las palabras “voz” y “phishing”, y la táctica opera de forma similar al phishing por correo electrónico: los delincuentes se hacen pasar por alguien de confianza y te presionan para que actúes rápidamente. Lo que hace que el vishing sea especialmente difícil de detectar es el factor humano: una voz real y segura al teléfono puede resultar más convincente que cualquier correo electrónico. Y, a medida que las herramientas de clonación de voz de IA se vuelven ampliamente disponibles, los atacantes pueden imitar una voz familiar lo suficientemente bien como para engañar a quien la escucha, lo que significa que una voz reconocible ya no es garantía de quién llama realmente.

Cómo funciona el vishing

Un ataque de vishing sigue un manual sencillo: generar confianza, crear urgencia y obtener algo valioso antes de que la víctima tenga tiempo de pensar. La mayoría de los ataques pasan por las mismas etapas:

  • Pretexto: El atacante elige un pretexto creíble, como una alerta de fraude bancario, una factura vencida, un ticket de soporte o una solicitud urgente de un gerente.
  • Suplantación de identidad: usando la suplantación de identidad del identificador de llamadas, hacen que la llamada parezca provenir de un banco real, una oficina gubernamental o una extensión interna.
  • Presión: Fabrican urgencia o miedo, advirtiendo que una cuenta será bloqueada, que un pago está vencido o que las autoridades están involucradas.
  • Extracción: Piden la recompensa: un código de un solo uso, una contraseña, un pago, una tarjeta de regalo o acceso remoto a un dispositivo.

El vishing rara vez actúa solo. En un ataque orientado al teléfono (TOAD), la víctima recibe primero un correo electrónico de phishing y luego una llamada de seguimiento que hace que la estafa parezca legítima. Los atacantes también vinculan llamadas de voz con smishing (phishing por SMS) para llegar a las víctimas a través de más de un canal.

Tipos de ataques de vishing

El vishing se presenta en varias formas reconocibles, cada una orientada a diferentes víctimas y objetivos.

  • Estafas de soporte técnico: La persona que llama afirma que su dispositivo está infectado y lo convence de instalar un software de acceso remoto o de pagar por un servicio de soporte falso.
  • Suplantación financiera y bancaria: Fingiendo ser parte del equipo de fraude de su banco, el atacante le indica que su cuenta está comprometida y le solicita que verifique sus credenciales o transfiera fondos a una cuenta "segura".
  • Suplantación de identidad gubernamental y fiscal: El atacante finge ser una autoridad fiscal o policial y amenaza con multas o arresto a menos que pague de inmediato.
  • Clonación de voz por IA y deepfakes: los atacantes clonan una voz familiar, como la de un ejecutivo que aprueba una transferencia electrónica o la de un familiar en apuros, para autorizar un fraude. Debido a que las herramientas de clonación de voz son económicas y fáciles de usar, una voz conocida ya no constituye una prueba confiable de identidad.
  • Suplantación de identidad en la mesa de ayuda y TI: Los atacantes llaman a la mesa de ayuda de una empresa, se hacen pasar por un empleado y engañan al personal para que restablezca credenciales o autenticación multifactor. Esta técnica ha impulsado brechas de seguridad de alto perfil en empresas y es una ruta de acceso inicial común para equipos de ransomware.
  • Robocall vishing: llamadas automatizadas que reproducen un mensaje grabado y dirigen a cualquier persona que responda a un operador en vivo o a un sistema telefónico malicioso.

Vishing frente a phishing y smishing

El phishing, el vishing y el smishing son el mismo tipo de ataque de ingeniería social, realizado a través de diferentes canales. Así es como se comparan:

Tipo de ataque Canal Cómo llega Objetivo típico
Phishing Correo electrónico Un mensaje que parece provenir de una marca o contacto de confianza Haga clic en un enlace malicioso, abra un archivo adjunto o ingrese credenciales en un sitio falso
Vishing Llamada de voz o buzón de voz Una llamada manual o automatizada, a menudo con un identificador de llamadas falso. Revelar un código de acceso o contraseña, realizar un pago u otorgar acceso remoto
Smishing SMS o mensaje de texto Un mensaje de texto con un enlace malicioso o una solicitud de respuesta Toca un enlace, comparte información o llama a un número fraudulento

La defensa es la misma para los tres: no se apresure y verifique la solicitud a través de un canal en el que confíe antes de actuar.

Cómo reconocer el vishing

La mayoría de las llamadas de vishing comparten un puñado de señales de alerta. Considere una llamada como sospechosa cuando detecte alguna de estas señales:

  • La llamada llega sin previo aviso y te exige que actúes de inmediato.
  • La persona que llama solicita un código de acceso de un solo uso, una contraseña, un PIN o el número completo de la tarjeta.
  • Te presionan para pagar con tarjeta de regalo, transferencia bancaria o criptomoneda.
  • La persona que llama quiere acceso remoto a su computadora o teléfono.
  • La historia involucra amenazas, como arresto, multas o suspensión de cuentas.
  • La persona que llama lo disuade de colgar, volver a llamar o consultar con alguien más.
  • Una voz familiar hace una solicitud inusual, especialmente una que involucra dinero o credenciales.

Un banco, proveedor o agencia gubernamental legítimo no tendrá problema si cuelga y vuelve a llamar a un número oficial. Los atacantes, sí.

Mejores prácticas de prevención del vishing

No puedes impedir que los estafadores llamen, pero puedes hacer que sus llamadas no tengan éxito. Un enfoque de capas que combine personas, procesos y tecnología es el más eficaz. Aquí hay unos ejemplos.

Verifique a través de un canal confiable

Cuelgue y vuelva a llamar a un número que busque usted mismo, no a uno que le dé la persona que llama. Verificar llamando de vuelta a un número conocido e independiente es la medida más efectiva contra el vishing, incluidos los ataques de clonación de voz por IA.

Nunca compartas secretos por teléfono

Considere los códigos de acceso de un solo uso, las contraseñas y los datos completos de pago como información prohibida en cualquier llamada entrante. Ninguna organización legítima necesita que leas estos datos en voz alta.

Establece un paso de verificación para solicitudes sensibles

Para pagos, transferencias electrónicas y restablecimientos de credenciales, establezca una segunda forma de confirmación. Una palabra clave previamente acordada o una política de devolución de llamada impide que una voz clonada sea suficiente por sí sola.

Capacite a su equipo y pruébelo

Realice simulaciones de vishing junto con el entrenamiento de phishing para que el personal practique cómo identificar tácticas de presión. Preste especial atención a los equipos de asistencia y finanzas, que son objetivos frecuentes.

Reforzar la verificación de identidad en la mesa de ayuda

Requiera comprobaciones de identidad sólidas guiadas por guiones antes de restablecer cualquier contraseña o autenticación multifactor. Esto cierra una de las puertas más explotadas en el vishing empresarial.

Utilice autenticación multifactor robusta (MFA)

Habilite la autenticación multifactor en cuentas críticas y opte por autenticadores basados en aplicaciones o hardware en lugar de códigos SMS, que son más fáciles de interceptar para los atacantes o de persuadir a una víctima para que los comparta.

Denuncie llamadas sospechosas

En EE. UU., denuncie el vishing ante el Centro de Denuncias de Delitos en Internet (IC3) del FBI y la FTC. Las denuncias ayudan a los investigadores a rastrear campañas y alertar a otros.

Preguntas frecuentes

¿El vishing es lo mismo que el phishing?
No exactamente. Phishing es el término general para los ataques de ingeniería social que suplantan una fuente de confianza. El vishing es la versión basada en la voz, que se lleva a cabo a través de llamadas telefónicas o mensajes de voz en lugar de correo electrónico.
¿Cuál es la diferencia entre vishing y smishing?
El canal. El vishing utiliza llamadas de voz y mensajes de voz, mientras que el smishing utiliza SMS o mensajes de texto. Los atacantes a menudo combinan ambos en una sola campaña.
¿Pueden realmente los delincuentes clonar la voz de alguien?
Sí. Las herramientas modernas de IA pueden producir un clon convincente a partir de una pequeña muestra de audio grabado, por lo que una voz conocida ya no es prueba de identidad. Verifica siempre cualquier solicitud inesperada a través de un segundo canal.
¿Qué debo hacer si creo que recibí una llamada de vishing?
Cuelgue. No comparta información ni siga instrucciones. Llame a la organización a un número oficial y reporte la llamada al FBI IC3 y la FTC.

Cómo puede ayudarle Veeam

El vishing suele ser el movimiento inicial de un ataque más grande. Una sola llamada convincente puede comprometer las credenciales que un atacante necesita para desplegar ransomware o robar datos. Veeam no puede evitar que suene el teléfono, pero se asegura de que una estafa exitosa no se convierta en una catástrofe. Con backups seguros e inmutables y una recuperación confiable, Veeam le ayuda a superar el ransomware y la pérdida de datos, permitiendo que su empresa siga funcionando. Obtenga más información sobre la protección contra ransomware y cómo lograr una verdadera resiliencia de datos con Veeam.

Contenido relacionado

¿Qué es phishing?   ·   ¿Qué es ransomware?   ·   ¿Qué es malware?