{"id":69005,"date":"2026-09-17T10:15:10","date_gmt":"2026-09-17T10:15:10","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=69005"},"modified":"2026-09-17T10:15:10","modified_gmt":"2026-09-17T10:15:10","slug":"phishing-suplantacion-buzon-voz-69005","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/phishing-suplantacion-buzon-voz-69005\/","title":{"rendered":"Phishing suplanta buzones de voz y afecta a 7.800 empresas"},"content":{"rendered":"<p>Una campa\u00f1a de phishing a gran escala ha logrado enga\u00f1ar a miles de empleados y sortear los filtros de seguridad tradicionales al suplantar un elemento cotidiano en el entorno laboral: las notificaciones autom\u00e1ticas del buz\u00f3n de voz. Investigadores de Check Point Software Technologies detectaron que, entre el 17 y el 31 de agosto, m\u00e1s de 58.000 correos electr\u00f3nicos maliciosos fueron enviados como parte de esta operaci\u00f3n, impactando a m\u00e1s de 7.800 organizaciones a nivel global. La sofisticaci\u00f3n del ataque radica no solo en el enga\u00f1o al usuario humano, sino en su capacidad para explotar la confianza depositada en los flujos de trabajo automatizados y en la propia infraestructura de correo corporativo.<\/p>\n<h2>El volumen de la amenaza: 58.000 correos y 9.300 dominios suplantados<\/h2>\n<p>La magnitud de la campa\u00f1a, bautizada por los investigadores como una operaci\u00f3n de alta escala, se refleja en las cifras que han logrado reconstruir. Para evadir los sistemas de reputaci\u00f3n y las listas negras, los atacantes desplegaron una infraestructura masiva y distribuida. Seg\u00fan el an\u00e1lisis de Check Point Software, se utilizaron m\u00e1s de 38.400 direcciones de remitente falsificadas y se suplantaron hasta 9.300 dominios diferentes. Esta estrategia de rotaci\u00f3n constante de identidades dificulta que los filtros de correo no deseados tradicionales, que bloquean en funci\u00f3n de direcciones IP o dominios previamente identificados como maliciosos, puedan detener la marea de mensajes entrantes. Las organizaciones afectadas no se concentran en una regi\u00f3n o sector espec\u00edfico, lo que sugiere que el ataque fue indiscriminado y de amplio espectro, buscando maximizar el n\u00famero de potenciales v\u00edctimas dentro de la base de datos corporativa global.<\/p>\n<h2>\u00bfC\u00f3mo funciona el ataque que suplanta las notificaciones del buz\u00f3n de voz?<\/h2>\n<p>El mecanismo de enga\u00f1o combina la ingenier\u00eda social cl\u00e1sica con t\u00e9cnicas t\u00e9cnicas avanzadas de evasi\u00f3n. El correo electr\u00f3nico llega a la bandeja de entrada del empleado con un asunto simple pero efectivo, como \u201c<em>Automated transcript<\/em>\u201d (transcripci\u00f3n automatizada), seguido de un n\u00famero de tel\u00e9fono parcialmente oculto y una cadena de caracteres aleatoria. Para que el mensaje parezca a\u00fan m\u00e1s leg\u00edtimo, los ciberdelincuentes recurren a la suplantaci\u00f3n de identidad del remitente, o <em>spoofing<\/em>, haciendo que el correo parezca provenir del propio dominio de la empresa v\u00edctima. De esta forma, un empleado de una compa\u00f1\u00eda cuyo dominio es \u201cejemplo.com\u201d recibe un mensaje que, aparentemente, fue enviado desde \u201cnotificaciones@ejemplo.com\u201d, lo que genera una falsa sensaci\u00f3n de seguridad y procedencia interna.<\/p>\n<h3>Los archivos SVG: el caballo de Troya visual<\/h3>\n<p>El elemento clave del ataque es el archivo adjunto. Los atacantes utilizan archivos en formato SVG (Scalable Vector Graphics), un est\u00e1ndar web para im\u00e1genes vectoriales que, sin embargo, puede contener c\u00f3digo ejecutable, como JavaScript. Los archivos llevan nombres dise\u00f1ados para enga\u00f1ar al receptor, como \u201c\u25b7 \u2014\u2014\u2014 001min 09sec_\u2026.svg\u201d, simulando ser una grabaci\u00f3n de audio o su transcripci\u00f3n. Al hacer clic para abrir el archivo, el c\u00f3digo malicioso incrustado en el SVG se ejecuta de forma autom\u00e1tica en el navegador del usuario. Este c\u00f3digo no despliega una imagen, sino que redirige instant\u00e1neamente a la v\u00edctima a una p\u00e1gina web fraudulenta. Esta t\u00e9cnica de redirecci\u00f3n del lado del cliente es particularmente peligrosa porque no deja enlaces visibles en el cuerpo del correo electr\u00f3nico que puedan ser inspeccionados previamente por un usuario o por un sistema de seguridad que analice el texto del mensaje.<\/p>\n<h3>Formularios de inicio de sesi\u00f3n personalizados: el robo de credenciales<\/h3>\n<p>Una vez que la v\u00edctima es redirigida, se encuentra con una p\u00e1gina de inicio de sesi\u00f3n falsa, dise\u00f1ada para imitar a la perfecci\u00f3n la plataforma de acceso corporativo o un servicio en la nube como <a href=\"https:\/\/overcentral.com\/es\/evil-tokens-phishing-microsoft-365-66956\/\" title=\"EvilTokens secuestra tokens de Microsoft 365 sin robar contrase\u00f1as\" data-iacss-internal=\"1\">Microsoft 365<\/a> o <a href=\"https:\/\/www.google.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Google<\/a> Workspace. La sofisticaci\u00f3n alcanza un nivel superior cuando la URL de destino incluye la direcci\u00f3n de correo electr\u00f3nico del destinatario encriptada. Esto permite que la p\u00e1gina de phishing autorrellene autom\u00e1ticamente el campo del nombre de usuario. Para la v\u00edctima, ver su propia direcci\u00f3n de correo ya escrita en el formulario es una se\u00f1al que aumenta dr\u00e1sticamente la percepci\u00f3n de autenticidad. Convencido de que se trata de un portal leg\u00edtimo, el usuario introduce su contrase\u00f1a, que es inmediatamente capturada por los atacantes. Con estas credenciales, los ciberdelincuentes pueden acceder a la cuenta de correo real del empleado, a documentos internos, a aplicaciones empresariales y, a partir de ah\u00ed, pivotar hacia un ataque de mayor envergadura, como el ransomware o el robo de datos sensibles.<\/p>\n<h2>El riesgo oculto: c\u00f3mo la campa\u00f1a enga\u00f1a a los agentes de IA empresariales<\/h2>\n<p>M\u00e1s all\u00e1 del enga\u00f1o directo a los empleados, esta campa\u00f1a expone una vulnerabilidad cr\u00edtica en la transformaci\u00f3n digital de las empresas. Cada vez m\u00e1s organizaciones integran agentes de inteligencia artificial (IA) y bots en sus flujos de trabajo de correo electr\u00f3nico. Estos sistemas automatizados se encargan de tareas como clasificar correos entrantes, resumir el contenido de los mensajes, extraer archivos adjuntos para su procesamiento o incluso responder consultas rutinarias. La naturaleza de esta campa\u00f1a de phishing est\u00e1 dise\u00f1ada para explotar estas nuevas l\u00edneas de defensa automatizadas. Los archivos SVG maliciosos, al ser procesados por un script de IA que intenta leer su contenido o clasificarlos, pueden desencadenar la ejecuci\u00f3n del c\u00f3digo da\u00f1ino. Un agente de IA sin los permisos y supervisi\u00f3n adecuados podr\u00eda abrir el enlace, visitar la p\u00e1gina de phishing y, potencialmente, exponer las credenciales de un sistema o cuenta de servicio, o bien propagar el enlace malicioso a otros sistemas internos. La confianza ciega en la automatizaci\u00f3n se convierte, por tanto, en un vector de ataque que debe ser gestionado con tanto rigor como la supervisi\u00f3n de un usuario humano.<\/p>\n<h2>\u00bfQu\u00e9 es el ThreatCloud AI y c\u00f3mo puede bloquear esta amenaza?<\/h2>\n<p>Ante la ineficacia de las soluciones tradicionales basadas en firmas de archivos o reputaci\u00f3n de enlaces, la industria de la ciberseguridad ha desarrollado enfoques m\u00e1s avanzados. Check Point Software, como proveedor de seguridad, recomienda el uso de tecnolog\u00edas como ThreatCloud AI y sus m\u00e1s de 60 motores de inteligencia artificial integrados en su soluci\u00f3n Check Point Email Security. La pregunta que surge es \u00bfc\u00f3mo funciona exactamente esta tecnolog\u00eda para detener un ataque como el de la suplantaci\u00f3n de buz\u00f3n de voz? La respuesta radica en un an\u00e1lisis multidimensional del comportamiento. En lugar de limitarse a preguntar \u201c\u00bfes este enlace malicioso?\u201d o \u201c\u00bfest\u00e1 este archivo en una lista negra?\u201d, estos sistemas analizan el contexto completo de la comunicaci\u00f3n. Eval\u00faan se\u00f1ales como el comportamiento del remitente (si es un dominio nuevo, si ha habido cambios repentinos en los patrones de env\u00edo), las propiedades t\u00e9cnicas del archivo adjunto (estructura SVG, presencia de scripts ofuscados), el contenido sem\u00e1ntico del mensaje y las anomal\u00edas en la cadena de entrega. Si el sistema detecta que el remitente est\u00e1 suplantando un dominio leg\u00edtimo mediante t\u00e9cnicas de <em>spoofing<\/em> o que el archivo SVG contiene c\u00f3digo de redirecci\u00f3n, puede bloquear la entrega del correo en la puerta de enlace o neutralizar la amenaza mediante la detonaci\u00f3n del archivo en un entorno aislado (sandbox) antes de que llegue al buz\u00f3n del usuario. La inteligencia artificial permite identificar patrones de ataque y no solo firmas de malware conocidas, lo que otorga una capacidad de defensa frente a campa\u00f1as de d\u00eda cero como esta.<\/p>\n<h2>Cinco medidas pr\u00e1cticas para blindar la organizaci\u00f3n frente al phishing con archivos SVG<\/h2>\n<p>La detecci\u00f3n de esta campa\u00f1a masiva no debe generar solo alarma, sino tambi\u00e9n acci\u00f3n. Los equipos de seguridad y los administradores de TI pueden implementar una serie de controles pr\u00e1cticos para mitigar el riesgo. Estas recomendaciones no son te\u00f3ricas, sino que responden directamente a las t\u00e1cticas observadas en la campa\u00f1a que afect\u00f3 a las 7.800 empresas.<\/p>\n<h3>Verificar las notificaciones autom\u00e1ticas con escepticismo profesional<\/h3>\n<p>La primera l\u00ednea de defensa es cultural. Cualquier notificaci\u00f3n autom\u00e1tica, especialmente aquellas que afirman ser una transcripci\u00f3n de buz\u00f3n de voz o una alerta del sistema, debe ser tratada con cautela. La suplantaci\u00f3n del dominio del remitente (<em>spoofing<\/em>) es la t\u00e9cnica central de este enga\u00f1o. Las empresas deben establecer una pol\u00edtica clara: cualquier mensaje con un archivo adjunto inesperado o que solicite una acci\u00f3n urgente (como \u201cinicie sesi\u00f3n para escuchar el mensaje\u201d) debe ser verificado a trav\u00e9s de un canal alternativo, como una llamada telef\u00f3nica o un mensaje en una plataforma de chat interna. La regla de oro es desconfiar de la bandeja de entrada incluso cuando el remitente parezca ser el propio departamento de TI.<\/p>\n<h3>Restringir y tratar los archivos SVG como contenido activo<\/h3>\n<p>Desde el punto de vista t\u00e9cnico, los archivos SVG no son simples im\u00e1genes. Son documentos que pueden contener scripts y c\u00f3digo ejecutable. Las organizaciones deben tratar los archivos SVG con el mismo nivel de seguridad que los archivos ejecutables (.exe, .scr) o los documentos con macros habilitadas. Una medida efectiva es configurar la pasarela de correo para bloquear o poner en cuarentena cualquier archivo SVG que llegue por correo electr\u00f3nico, a menos que provenga de una fuente verificada y sea esperado. Para los departamentos de dise\u00f1o o desarrollo que necesiten intercambiar este formato, se puede establecer un proceso alternativo seguro, como el uso de un repositorio de archivos interno o la conversi\u00f3n previa a un formato de imagen est\u00e1ndar como PNG.<\/p>\n<h3>Definir permisos estrictos para los agentes de IA y automatizaci\u00f3n<\/h3>\n<p><a href=\"https:\/\/overcentral.com\/es\/agentes-ia-exponen-datos-correo-empresarial-68746\/\" title=\"Los agentes de IA exponen datos protegidos en el correo empresarial\" data-iacss-internal=\"1\">Los agentes de IA<\/a> que procesan el correo no deber\u00edan tener permisos ilimitados. Es fundamental establecer reglas claras sobre qu\u00e9 tipo de archivos y dominios pueden abrir o procesar de forma aut\u00f3noma. Un bot de resumen de correo, por ejemplo, no deber\u00eda tener la capacidad de ejecutar c\u00f3digo JavaScript ni de seguir enlaces externos. La supervisi\u00f3n humana debe ser un requisito para cualquier acci\u00f3n que implique la ejecuci\u00f3n de c\u00f3digo o la apertura de un sitio web desconocido. Las pol\u00edticas de seguridad para la automatizaci\u00f3n deben ser tan detalladas como las que se aplican a los usuarios humanos, si no m\u00e1s, para evitar que se conviertan en un nuevo punto de entrada para los atacantes.<\/p>\n<h3>Monitorizar la actividad automatizada como si fueran cuentas con privilegios<\/h3>\n<p>As\u00ed como se auditan las acciones de los administradores de sistemas o de las cuentas de servicio, las acciones realizadas por las herramientas de automatizaci\u00f3n de correo deben ser registradas y supervisadas. Cualquier intento de acceso a un enlace externo, descarga de un archivo adjunto o modificaci\u00f3n de reglas de correo por parte de un agente de IA debe disparar una alerta. La monitorizaci\u00f3n de estos comportamientos an\u00f3malos puede ser la primera se\u00f1al de que un agente automatizado ha sido comprometido o de que un ataque de phishing est\u00e1 utilizando la infraestructura <a href=\"https:\/\/overcentral.com\/es\/chatbots-ia-salud-errores-medicos-67050\/\" title=\"Chatbots de IA para salud revelan errores m\u00e9dicos y riesgos de datos\" data-iacss-internal=\"1\">de IA para<\/a> propagarse.<\/p>\n<h3>Fomentar una cultura de reporte inmediato de sospechas<\/h3>\n<p>Finalmente, el factor humano sigue siendo indispensable. Las empresas deben crear un entorno en el que los empleados se sientan seguros y motivados para reportar cualquier correo sospechoso, sin temor a represalias o a ser considerados \u201cpoco expertos\u201d. Un reporte temprano de un \u00fanico empleado puede permitir al equipo de seguridad identificar la infraestructura maliciosa (el dominio, la IP del servidor de phishing) y bloquearla antes de que otros cien colegas caigan en la trampa. La velocidad de reacci\u00f3n del equipo de seguridad es directamente proporcional a la velocidad de la comunicaci\u00f3n del empleado.<\/p>\n<h2>Implicaciones estrat\u00e9gicas: el fin de la seguridad basada solo en reputaci\u00f3n<\/h2>\n<p>Esta campa\u00f1a marca un punto de inflexi\u00f3n en el panorama de amenazas. Demuestra de forma concluyente que las soluciones de seguridad que dependen \u00fanicamente de la reputaci\u00f3n de enlaces, las listas negras de IPs o las firmas de archivos est\u00e1ticos son insuficientes contra el phishing moderno. Los atacantes han demostrado una capacidad de adaptaci\u00f3n asombrosa: rotan direcciones, suplantan dominios y utilizan formatos de archivo que, aunque no son nuevos, han sido infrautilizados por los atacantes y, por tanto, infraprotegidos por las defensas. La lecci\u00f3n para los directores de tecnolog\u00eda y seguridad es clara: es necesario migrar hacia arquitecturas de seguridad que integren inteligencia artificial y an\u00e1lisis de comportamiento en tiempo real. La inversi\u00f3n en estas tecnolog\u00edas no es un lujo, sino una necesidad para mantener el ritmo de una industria criminal que, como muestran los 58.000 correos enviados en apenas dos semanas, opera con una eficiencia industrial y una perseverancia incesante. El correo electr\u00f3nico, el alma de la comunicaci\u00f3n corporativa, ha dejado de ser un canal de confianza para convertirse en un campo de batalla donde cada notificaci\u00f3n autom\u00e1tica puede ser una trampa.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una campa\u00f1a de phishing a gran escala ha logrado enga\u00f1ar a miles de empleados y sortear los filtros de seguridad tradicionales al suplantar un elemento cotidiano en el entorno laboral: las notificaciones autom\u00e1ticas del buz\u00f3n de voz. Investigadores de Check Point Software Technologies detectaron que, entre el 17 y el 31 de agosto, m\u00e1s de [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":69008,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789640114348.jpg","fifu_image_alt":"Phishing suplanta buzones de voz y afecta a 7.800 empresas","footnotes":""},"categories":[5],"tags":[],"class_list":["post-69005","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789640114348.jpg","fifu_image_alt":"Phishing suplanta buzones de voz y afecta a 7.800 empresas","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69005","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=69005"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69005\/revisions"}],"predecessor-version":[{"id":69007,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69005\/revisions\/69007"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/69008"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=69005"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=69005"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=69005"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}