El engaño por ingeniería social se consolida como la principal puerta de entrada para ciberataques en América Latina
Siete de cada diez empresas en América Latina afirman haber sido blanco de campañas de phishing durante el último año, según datos del informe «ESET Security Report». La manipulación psicológica a través del correo electrónico se mantiene como el vector de ataque más utilizado en la región, superando a la explotación de vulnerabilidades técnicas en software o los accesos no autorizados directos. Las tácticas recientes de los ciberdelincuentes han comenzado a incorporar archivos vectoriales de formato poco común y códigos QR para evadir los filtros tradicionales de los servidores de correo.
En la gestión de tecnología en empresas colombianas, es común ver que las áreas de sistemas inviertan la mayor parte del presupuesto de ciberseguridad en licencias de antivirus y cortafuegos, mientras que las capacitaciones de personal se limitan a charlas anuales. No es raro encontrar que los incidentes de seguridad más graves en organizaciones locales comiencen con la entrega de credenciales corporativas por parte de empleados que atendieron solicitudes urgentes de aspecto legítimo, lo que demuestra que la concientización continua puede ser un punto medio para reducir el riesgo operacional.
Distribución del riesgo por sectores económicos
Los registros del informe ESET Security Report indican una concentración de intentos de phishing en industrias específicas de la región. El sector de la educación encabeza las cifras con un 81,4 % de instituciones atacadas en América Latina, una exposición explicada por la presencia de infraestructuras tecnológicas antiguas, procesos de actualización lentos y un alto volumen de usuarios con perfiles diversos.
El sector manufacturero registra un 81,1 % de incidentes reportados, situándose como otro de los objetivos frecuentes de estas campañas. En la industria financiera y bancaria, la tasa de penetración de estos intentos alcanza el 79,6 % en la región. Por su parte, las entidades gubernamentales y las instituciones de salud reportan un 72,6 % y un 67,6 % de afectación respectivamente, manteniendo volúmenes altos de tráfico de mensajes maliciosos hacia sus redes.
De acuerdo con David González, investigador de seguridad informática de ESET Latinoamérica, la efectividad del phishing no reside en el uso de herramientas complejas, sino en la explotación del factor humano. El especialista señala que los atacantes priorizan organizaciones con acceso a datos sensibles o recursos financieros críticos, aprovechando las brechas en la cultura de prevención de los colaboradores.
Evolución de las tácticas y nuevas formas de evasión
Los datos globales del ESET Threat Report correspondientes a la primera mitad de 2026 muestran cambios en la confección de los mensajes. Las campañas compuestas por correos masivos con errores de redacción evidentes han dado paso a ataques dirigidos que suplantan identidades corporativas e imitan procesos internos de comunicación.
Entre los métodos identificados en la región se encuentra el envío de correos bajo el asunto de falsas notificaciones de buzón de voz, donde la cuenta del propio destinatario es suplantada para aparentar un mensaje interno. En este tipo de ataques se han detectado archivos adjuntos en formato gráfico .SVG, una extensión que con frecuencia no es bloqueada por los filtros automáticos de correo. Al abrir la imagen, el usuario es redirigido a sitios web diseñados para clonar las interfaces de inicio de sesión de herramientas como Microsoft Outlook y capturar contraseñas.
A nivel global, la firma de seguridad advierte el crecimiento de modalidades como la distribución de códigos QR embebidos en el cuerpo del correo (conocido como quishing) y el esquema ClickFix, que despliega mensajes sobre supuestos fallos en el navegador de internet para inducir la descarga de archivos ejecutables por parte del usuario.
Recomendaciones para la protección corporativa
Para mitigar la exposición a estas modalidades de engaño, los especialistas sugieren verificar la identidad del remitente por un canal secundario antes de interactuar con enlaces o archivos adjuntos no solicitados. Las solicitudes que transmiten urgencia, alertas de cuenta suspendida o cambios de clave obligatorios deben ser tratadas con desconfianza.
Desde la perspectiva de la gestión informática en las organizaciones, ESET enfatiza que la visibilidad de la red mediante herramientas EDR (Detección y Respuesta en Puntos Finales) y la monitorización de eventos son pasos esenciales para detectar anomalías de tráfico antes de que se consolide una fuga de datos. La implementación de autenticación de múltiples factores y el entrenamiento continuo de los empleados frente a formatos no convencionales de archivos forman parte de las medidas operativas recomendadas para contener este tipo de intrusiones.
