• 6 min de lectura
El phishing es más difícil de detectar — y la autenticación multifactor (MFA) puede fallar
El phishing generado por IA, los ataques OAuth, las llamadas de soporte falsas y las estafas de entrega hacen que el fraude sea más difícil de detectar — y la autenticación multifactor ya no garantiza

Imagen: PCWorld
El phishing se ha vuelto más difícil de detectar: la IA generativa ahora produce mensajes casi perfectos en lenguaje, estructura, tono y diseño. Al mismo tiempo, los atacantes utilizan métodos técnicos que pueden robar credenciales de acceso, tokens de sesión y datos personales — a veces incluso de cuentas protegidas por autenticación de dos factores.
Aquí hay siete estafas destacadas por PCWorld, junto con las señales de advertencia que más importan.
Ataques a Microsoft 365 que eluden la autenticación de dos factores
Una de las técnicas más graves abusa del flujo legítimo de códigos de dispositivo OAuth de Microsoft, oficialmente llamado «OAuth 2.0 Device Authorization Grant». El proceso está diseñado para dispositivos y programas sin un navegador o teclado cómodos, incluidos televisores inteligentes, dispositivos IoT, impresoras y herramientas de línea de comandos.
Los atacantes envían un mensaje afirmando que la sesión de Microsoft 365 de la víctima ha expirado o que un dispositivo debe ser reautorizado. La víctima puede visitar primero un sitio web falso, pero finalmente es enviada a las páginas de autenticación genuinas de Microsoft.

Recomendado
Visa compra BioCatch por 2.4 mil millones de dólares para frenar el fraude antes
La víctima cree que está autorizando su propio ordenador o teléfono. En realidad, aprueba una aplicación controlada por el atacante. Esa aplicación recibe un token de acceso y puede entonces acceder a la cuenta de Microsoft a través de una API sin necesitar la contraseña de nuevo.
Muchas de estas campañas ocultan el enlace inicial dentro de un código QR. Los códigos QR pueden eludir algunos filtros de spam y obligar a las víctimas a pasar de un ordenador a un smartphone, donde la pantalla más pequeña y el software de seguridad limitado pueden dificultar la detección del engaño. Proofpoint ha publicado un análisis detallado de la campaña.
Advertencias falsas de soporte y de Microsoft Defender
Las estafas de soporte siguen siendo efectivas porque generan miedo inmediato. Los atacantes pueden afirmar que un equipo está bloqueado o infectado, usando una llamada telefónica, correo electrónico o una ventana emergente falsa del navegador. Luego presionan a la víctima para que instale software de mantenimiento remoto o una herramienta de seguridad, lo que puede proporcionar acceso total al equipo.
Una estafa relacionada se hace pasar por Microsoft Defender, la función antivirus integrada de Windows. La advertencia falsa dice que la protección debe renovarse pagando una tarifa y envía a los usuarios a una tienda fraudulenta. Microsoft Defender está incluido con Windows y no requiere pago para dicha renovación. Los avisos por correo electrónico deben eliminarse; las ventanas emergentes del navegador deben cerrarse, usando Alt-F4 si es necesario.
La Oficina Federal para la Protección de la Constitución y la Oficina Federal de Seguridad Informática de Alemania también han emitido orientaciones después de que atacantes haciéndose pasar por personal de soporte de Signal contactaran a la presidenta del Bundestag, Julia Klöckner, y a otros políticos. Los atacantes pidieron a las víctimas que introdujeran sus PIN de Signal, obteniendo acceso a cuentas, chats privados y contactos.
Trampas de compartición en la nube y de servicios de entrega
Los servicios en la nube son otro objetivo atractivo porque mucha gente los usa repetidamente para el trabajo. En lugar de enviar un adjunto sospechoso, los atacantes pueden enviar una notificación de compartición realista titulada «Se ha compartido un documento contigo». El archivo podría parecer una factura, un plan de proyecto, una nómina o un documento interno. Algunas campañas usan plataformas en la nube legítimas para alojar archivos manipulados, mientras que el objetivo real es robar credenciales de la nube o del correo y tomar el control de la cuenta.
El phishing relacionado con la entrega de paquetes sigue siendo igualmente persistente porque las entregas forman parte de la vida diaria. Los mensajes pueden llegar por correo electrónico, SMS o WhatsApp y ahora a menudo incluyen sistemas completos de seguimiento generados dinámicamente en lugar de un simple enlace.
Actualizaciones de estado falsas como «Entrega fallida: por favor confirme la dirección» o «Última oportunidad para cambiar la fecha de entrega» generan presión. A las víctimas se les puede pedir credenciales de tiendas o servicios de pago, o decirles que paguen un impuesto, una tasa de gestión o un recargo por envío express.
Correos bancarios y fraude de identidad por correo postal
El phishing bancario no es nuevo, pero el volumen de ataques sigue siendo alto. Ejemplos reportados en mayo de 2026 incluyeron solicitudes para confirmar un número de móvil, falsas advertencias de Commerzbank sobre una actualización vencida de Photo-TAN, mensajes de Deutsche Bank exigiendo la reactivación de un «certificado de seguridad photoTAN», y correos de phishing dirigidos a clientes de DKB.
La respuesta más segura es no usar los enlaces en un correo bancario. Abra el sitio web del banco manualmente en un navegador y compruebe los mensajes después de iniciar sesión, o llame al banco directamente.
La séptima estafa llega por correo postal. Cartas fraudulentas parecen provenir de un banco y piden a los destinatarios que confirmen sus datos a través de Postident, el servicio de verificación de identidad proporcionado por el servicio postal de Alemania. Las víctimas que siguen las instrucciones pueden autorizar sin saberlo un préstamo grande con otro banco. No son infrecuentes pérdidas de $15,000 a $25,000.
Los delincuentes pueden obtener la información personal requerida —incluida una dirección, el banco principal, el empleador y los ingresos— a partir de anuncios inmobiliarios falsos. Las personas que solicitan una vivienda o un apartamento a menudo proporcionan nóminas y otros documentos que contienen todo lo necesario para el fraude.
Cómo reconocer y bloquear el phishing
Las señales de advertencia comunes incluyen:
- Contacto no solicitado relacionado con un crédito, domiciliación, pago o problema de cuenta.
- Urgencia que exige una respuesta inmediata.
- Enlaces sospechosos, códigos QR, dominios inapropiados o direcciones inusualmente largas.
- Solicitudes de información sensible por correo electrónico, SMS, WhatsApp u otras plataformas de mensajería.
- Saludos genéricos en lugar de su nombre.
No haga clic en enlaces ni escanee códigos QR cuando un mensaje solicite datos de acceso, pago o seguridad. Abra el servicio escribiendo su dirección manualmente. Un gestor de contraseñas que se niega a autocompletar también puede servir como advertencia temprana de que el dominio es fraudulento, al igual que las alertas de seguridad del navegador.
Use autenticación multifactor siempre que esté disponible, con claves (passkeys) ofreciendo protección adicional. Nunca instale software de soporte remoto tras un contacto no solicitado, y verifique los archivos compartidos inesperados con el remitente —preferiblemente por teléfono.
El software de seguridad puede ayudar, pero es una última línea de defensa y no un sustituto de la precaución. PCWorld cita suites antivirus como G Data Internet Security, navegadores enfocados en la seguridad como Norton Neo, y el chatbot Scamio de Bitdefender, que analiza mensajes sospechosos. El cambio fundamental es claro: un texto pulido y páginas con apariencia oficial ya no son evidencia de que un mensaje sea genuino.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía PCWorld


