
Cómo son realmente los correos electrónicos de phishing en 2025
En resumen: Los correos electrónicos de phishing en 2025 son más limpios, inteligentes y mucho más difíciles de detectar que los mensajes mal hechos de hace algunos años. Las herramientas de redacción con IA eliminaron los errores tipográficos y las frases extrañas, y ahora los atacantes clonan correos reales de proveedores, suplantan a ejecutivos internos y secuestran conversaciones legítimas. Si tu equipo todavía está capacitado para detectar "mala gramática y enlaces sospechosos", ya está en desventaja.
Qué sucedió
El phishing solía ser casi un motivo de burla. Palabras mal escritas, un príncipe nigeriano y un logotipo que parecía dibujado en MS Paint. Hasta tu abuela podía detectarlos a kilómetros de distancia.
Esa época terminó. Esto es lo que está llegando ahora mismo a las bandejas de entrada del sur de Florida:
Facturas de proveedores perfectamente redactadas. Sin errores tipográficos, con formato correcto y logotipos reales tomados directamente del sitio web oficial. El correo menciona un proyecto o número de orden de compra que parece razonable para tu sector. Solicita que se "actualicen" los datos de pago antes de enviar la próxima factura.
Conversaciones de correo secuestradas. Los atacantes que ya comprometieron un buzón de correo, ya sea de un proveedor, cliente o contratista, responden directamente dentro de una conversación real existente. Como es una respuesta a un hilo que realmente tuviste, el contexto parece legítimo. Luego, en algún punto de la respuesta, aparece un enlace o archivo adjunto malicioso que te pide "revisar el archivo actualizado".
Mensajes de texto y correos que suplantan a ejecutivos. "Hola, ¿estás en tu escritorio? Necesito que te encargues rápidamente de algo, ahora no puedo hablar". Parece enviado por tu director ejecutivo o gerente de oficina. Está diseñado para sorprender a alguien con prisa que no se detendrá a verificarlo.
Alertas de seguridad falsas de Microsoft 365 y Google. "Se detectó un inicio de sesión inusual" o "Tu contraseña vence en 24 horas". Estos mensajes llegan a las bandejas de entrada con un aspecto casi idéntico al original, incluidos los mismos colores y texto del pie de página, y te dirigen a una página de inicio de sesión falsa que roba tus credenciales en cuanto las escribes.
Phishing mediante códigos QR ("quishing"). En lugar de un enlace en el que se puede hacer clic y que las herramientas de seguridad del correo pueden analizar, el mensaje incluye un código QR. Lo escaneas con tu teléfono, que normalmente no cuenta con los mismos filtros que tu computadora de trabajo, y terminas en una página que recopila tus credenciales.
¿Qué tienen en común? Las herramientas de redacción con IA mejoraron la gramática, y los atacantes investigaron los nombres de empresas reales, los nombres de empleados reales y las relaciones comerciales existentes. El antiguo consejo de "buscar errores de inglés" ya no funciona.
Por qué importa
Un solo clic exitoso en un mensaje de phishing puede provocar una transferencia bancaria a la cuenta equivocada, una infección de ransomware que bloquee todos los archivos de tu red o el compromiso de una cuenta de correo que luego use el buen nombre de tu empresa para enviar phishing a tus propios clientes.
Para las pequeñas y medianas empresas de Palm Beach y Treasure Coast, las consecuencias pueden ser muy graves. La mayoría de las empresas de este tamaño no cuenta con un equipo de seguridad dedicado que vigile estas amenazas las 24 horas, los 7 días de la semana. Que un empleado haga clic en un enlace un viernes por la tarde puede significar pasar el fin de semana intentando recuperarse en vez de descansar.
Y no se trata solo del dinero. También está la confianza de los clientes. Si el correo de tu empresa se ve comprometido y empieza a enviar mensajes de phishing a tu lista de clientes, el daño a tu reputación puede durar más que el perjuicio financiero.
Precisamente por eso la ciberseguridad empresarial dejó de ser un "problema del departamento de TI" para convertirse en un riesgo que afecta a toda la empresa. La persona de finanzas que aprueba facturas, la persona de recepción que reenvía correos y el propietario que revisa mensajes desde su teléfono entre reuniones, todos son objetivos ahora, no solo quienes tienen conocimientos técnicos.
¿Te preocupa que tu empresa esté a un clic de sufrir una filtración? Solicita una revisión de seguridad
Lo que aún no sabemos
Algunos aspectos todavía se están definiendo a medida que evoluciona esta amenaza:
Qué tan buena será la IA generativa para imitar estilos de redacción específicos. En este momento, la mayoría de los ataques son genéricos, pero están muy bien redactados. Algunos investigadores de seguridad advierten que, con el tiempo, los atacantes podrían entrenar herramientas con el estilo de redacción real de un ejecutivo, obtenido de publicaciones públicas o correos filtrados, lo que haría aún más difícil detectar la suplantación basándose únicamente en el tono. Todavía no hemos visto que esto se vuelva generalizado, pero es un siguiente paso realista.
Si los proveedores de correo electrónico podrán mantenerse al día con el phishing redactado por IA. Históricamente, los filtros de spam se han basado en parte en identificar frases extrañas y patrones maliciosos conocidos. A medida que los correos de phishing suenen más naturales, la precisión de los filtros podría disminuir hasta que los métodos de detección se pongan al día. No tenemos cifras concretas sobre cuánto está afectando esto actualmente las tasas de detección de los sistemas de correo electrónico empresariales típicos.
Qué papel tendrán las voces y videos falsificados mediante IA en estas estafas. Se han reportado casos de clonación de voz utilizada en llamadas fraudulentas para solicitar transferencias bancarias urgentes, pero todavía es una pregunta abierta qué tan común será esto para las pequeñas empresas típicas, en comparación con las grandes empresas.
No vamos a fingir que podemos predecir las tácticas de los atacantes durante los próximos doce meses. Nadie puede hacerlo con certeza. Lo que sí sabemos es que la tendencia apunta claramente hacia ataques más convincentes, más dirigidos y más automatizados.
Qué hacer al respecto
No puedes capacitarte para detectar todos estos mensajes simplemente examinando los correos con más atención. Los buenos están diseñados específicamente para superar esa prueba. Esto es lo que realmente ayuda:
Verifica por otro medio los cambios de pago y de cuenta. Si un correo solicita cambiar una cuenta bancaria, instrucciones para una transferencia o datos de pago de un proveedor, llama a la persona usando un número de teléfono conocido, no uno incluido en el propio correo. Este simple hábito evita la mayoría de las pérdidas por compromiso del correo empresarial.
Activa la autenticación multifactor en todos los servicios que la ofrezcan. Aunque roben una contraseña mediante phishing, la MFA normalmente impide que el atacante inicie sesión. Si tu equipo usa Microsoft 365, asegúrate de que la MFA sea obligatoria para todas las cuentas, no solo una opción.
No te dejes llevar por la urgencia. Las emergencias reales rara vez llegan exclusivamente por mensaje de texto desde un número desconocido que afirma ser tu jefe. Una solicitud urgente de dinero, tarjetas de regalo o credenciales es la mayor señal de alerta que queda, sin importar qué tan bien redactado parezca el correo.
Pasa el cursor antes de hacer clic y comprueba a dónde conducen realmente los enlaces. Incluso los correos de phishing bien redactados suelen tener una URL de destino que no coincide cuando pasas el cursor sobre el enlace o mantienes presionado el enlace en un dispositivo móvil.
Ten un plan real de copias de seguridad y recuperación. Si alguien hace clic, y tarde o temprano ocurrirá, las copias de seguridad y recuperación ante desastres determinan si será una mala tarde o un mal año. El ransomware distribuido mediante phishing sigue siendo una de las formas más comunes en que las empresas lo pierden todo.
Segmenta y monitorea tu red. Una configuración sólida de redes empresariales limita hasta dónde puede avanzar un atacante si una computadora o cuenta llega a verse comprometida. Una laptop infectada no debería significar que todo tu servidor de archivos quede expuesto.
Considera la supervisión administrada en lugar de confiar en que todos recuerden su capacitación. Los servicios de TI administrada pueden señalar intentos de inicio de sesión sospechosos, reglas inusuales de reenvío de correo y otras señales de alerta mucho antes de que un empleado note que algo está mal.
Si ya hiciste clic en algo que no debías, no esperes a ver si todo está bien. Desconecta el dispositivo de la red, cambia las contraseñas pertinentes desde otro dispositivo y comunícate con nosotros. Nuestro equipo de soporte remoto puede ayudarte a revisar lo ocurrido y proteger tus sistemas rápidamente. Si una computadora necesita una revisión más profunda o un borrado y reinstalación completos, solicita el servicio mediante reparación de computadoras o contáctanos directamente.
El phishing en 2025 no se trata de ser ingenuo. Se trata de enfrentarse a falsificaciones realmente bien elaboradas con poco tiempo y muchas cosas sucediendo al mismo tiempo. La solución no es vivir con paranoia, sino tener procesos. Crea hábitos que no dependan de detectar el fraude en el momento y estarás bien incluso cuando el correo parezca perfecto.
¿Te preocupa que tu empresa esté a un clic de sufrir una filtración?
Obtén una revisión de seguridad clara y directa de un equipo local que ha limpiado las consecuencias de estos incidentes más veces de las que quisiéramos.
Solicita una revisión de seguridad
Preguntas frecuentes
¿Cómo puedo distinguir un correo de phishing de uno real en 2025?
La mala gramática ya no es una señal confiable porque las herramientas de IA la corrigen. En su lugar, comprueba a dónde conducen realmente los enlaces cuando pasas el cursor sobre ellos, verifica por teléfono las solicitudes de pago inusuales usando un número conocido y trata con desconfianza cualquier solicitud urgente de dinero o credenciales, sin importar qué tan impecable parezca el correo.
¿Qué es el compromiso del correo empresarial?
El compromiso del correo empresarial (BEC) ocurre cuando un atacante obtiene acceso a una cuenta de correo empresarial o la suplanta de manera convincente, normalmente para desviar pagos o engañar a empleados para que compartan información confidencial. Es una de las categorías de ciberdelito más costosas para las pequeñas y medianas empresas porque explota la confianza, no las vulnerabilidades técnicas.
¿La autenticación multifactor realmente detiene el phishing?
No evita que llegue el correo de phishing, pero normalmente impide que el atacante inicie sesión incluso si roba la contraseña de alguien. La MFA es una de las protecciones más eficaces y fáciles de implementar que una empresa puede activar, especialmente en cuentas de Microsoft 365 o Google Workspace.
¿Qué es el quishing?
El quishing es phishing enviado mediante un código QR en lugar de un enlace en el que se puede hacer clic. Como los códigos QR normalmente se escanean con un teléfono personal que quizá no tenga los mismos filtros de seguridad que una computadora de trabajo, pueden evadir algunas de las protecciones que normalmente detectarían un enlace malicioso en un correo.
¿Qué debo hacer si ya hice clic en un enlace de phishing?
Desconecta inmediatamente de tu red el dispositivo afectado, cambia las contraseñas de las cuentas que podrían haberse expuesto usando otro dispositivo limpio y revisa si hay actividad inusual, como nuevas reglas de reenvío de correo. Si no estás seguro de qué revisar o de hasta dónde llega la exposición, busca ayuda rápidamente en lugar de esperar para ver si ocurre algo malo.
¿De verdad pueden ser objetivo las pequeñas empresas de West Palm Beach o esto solo es un problema de las grandes compañías?
Las pequeñas y medianas empresas son objetivos frecuentes precisamente porque a menudo tienen menos recursos de seguridad dedicados que las grandes empresas. Los negocios locales de Palm Beach y Treasure Coast reciben regularmente los mismos ataques de fraude con facturas y robo de credenciales mediante phishing que se utilizan contra compañías mucho más grandes.



