SardineCon SF/2026

Learn More
Fraudology

Ataques de phishing con IA: cómo la inteligencia artificial está revolucionando las estafas y transformando los ataques

Hoy hablamos de los ataques de phishing con IA y de cómo se ven realmente cuando los delincuentes pueden crear sitios web falsos, clonar páginas de inicio de sesión y capturar credenciales en muy poco tiempo.

Me senté con Matt Vega, director de estrategia contra el fraude en Sardine, para hablar sobre lo que realmente está cambiando aquí para los bancos, las fintech y las empresas en línea. Porque a primera vista, esto puede sonar como el mismo problema de phishing con un mejor diseño. Pero cuando profundizas, en realidad se trata de la velocidad, la escala y de cómo la IA está haciendo que las rutas de ataque tradicionales sean más fáciles de lanzar y más difíciles de interrumpir.

Matt explica cómo los atacantes pueden usar capturas de pantalla e indicaciones para crear sitios web de phishing generados con IA que se parezcan lo suficiente a los reales como para engañar a los clientes. Branding. Flujos de inicio de sesión. Estructura visual. Incluso localización del idioma. Esa parte ya no es teórica.

Y eso importa.

Porque el problema más grave no es solo la página falsa. Es lo que ocurre después de que la víctima llega allí. Ahí es donde un ataque de phishing de tipo hombre en el medio se convierte en el verdadero problema. Las credenciales se retransmiten. Los códigos OTP se capturan. Las sesiones se autentican. Y de repente el atacante tiene acceso de confianza mientras el cliente cree que solo está iniciando sesión.

Porque los ataques de phishing con IA no se tratan solo de sitios falsos. Se trata de cómo esos sitios se conectan con flujos reales de toma de control de cuentas, comportamientos de fraude adaptativo y las suposiciones que muchas plataformas aún hacen sobre dispositivos de confianza y autenticaciones exitosas.

Lo que escucharás en este episodio:

  • Por qué los ataques de phishing con IA pasan ahora de una simple idea a una estafa real en cuestión de minutos
  • Cómo debe evolucionar la detección de clones de sitios web de phishing ahora que se pueden usar capturas de pantalla para recrear experiencias de inicio de sesión
  • Qué hace que un ataque de phishing de tipo hombre en el medio sea tan efectivo cuando los códigos OTP se retransmiten en tiempo real
  • Por qué la detección de ataques de bots polimórficos es importante cuando los atacantes se adaptan tan pronto como se introducen nuevos controles
  • Cómo la biometría del comportamiento para la defensa contra el phishing y la prevención del fraude mediante la verificación de coincidencia entre tarjeta y nombre sigue siendo eficaz frente a fraudes más avanzados

Deberías escuchar este episodio si:

  • Trabajas en fraude, riesgo, confianza y seguridad, o en seguridad, y necesitas entender cómo los ataques de phishing con IA están cambiando las reglas del juego
  • Deseas una mejor protección contra el phishing para bancos o una prevención del phishing para fintechs vinculada a riesgos operativos reales
  • Necesita detectar antes las páginas de inicio de sesión clonadas, los dominios sospechosos o las campañas de estafas con IA
  • Intentan prevenir el fraude por toma de control de cuentas sin depender de un único control
  • Se preocupan por la prevención del fraude en los inicios de sesión de la banca en línea y por reducir las tomas de control de cuentas relacionadas con el phishing

Si te gustó este episodio, asegúrate de suscribirte y dejar una reseña del podcast en iTunes, Spotify, YouTube o en cualquier plataforma donde escuches podcasts. Realmente ayuda a que más gente lo conozca.

Notas del episodio y puntos clave

Cómo los ataques de phishing con IA pasan ahora de la idea a la estafa real en cuestión de minutos

Desglosemos esto.

Uno de los cambios más importantes que Matt analiza en este episodio es lo poco que ahora se necesita para lanzar ataques de phishing con IA. A primera vista, esto suena como el mismo problema de phishing de siempre, pero con mejores elementos visuales. Sin embargo, cuando lo miras más de cerca, es algo mucho más operativo que eso.

Usando herramientas como v0 de Vercel, un atacante puede tomar capturas de pantalla de un sitio web legítimo, indicarle al modelo que recree la experiencia y terminar con un sitio falso funcional que se ve lo suficientemente parecido como para engañar a muchos usuarios. El branding está ahí. El flujo está ahí. Las imágenes están ahí. Y, en algunos casos, incluso la experiencia de inicio de sesión está ahí.

Esa es la parte en la que los equipos de fraude deberían centrarse.

Porque cuando las estafas de phishing impulsadas por IA se vuelven más rápidas y baratas de lanzar, los delincuentes pueden probar más marcas, más dominios y más campañas con menos esfuerzo. Una estafa de sitio web bancario falso ya no requiere el mismo nivel de desarrollo manual que antes. Solo necesita capturas de pantalla, un prompt, un dominio similar y una vía para generar tráfico. Eso normalmente no termina bien.

Esto es lo que realmente está cambiando:

  • Los ataques de phishing con IA están reduciendo el tiempo de preparación de días a minutos
  • Los sitios web de phishing generados por IA ahora pueden imitar experiencias reales de marca con mucho menos trabajo manual
  • La suplantación de dominios y la suplantación de marca son más fáciles de escalar con URLs baratas y de apariencia similar
  • Detecta tempranamente las campañas de estafas con IA supervisando dominios sospechosos, experiencias de marca clonadas y patrones de abuso

Por qué el ataque de phishing de intermediario es la parte que realmente importa

Esto es lo que realmente está ocurriendo.

El sitio web clonado es solo la puerta de entrada. El daño real ocurre cuando el atacante utiliza esa página falsa para retransmitir en tiempo real las credenciales y los pasos de autenticación al sitio legítimo. Eso es lo que hace que un ataque de phishing de tipo hombre en el medio sea tan efectivo.

Una víctima introduce su nombre de usuario y contraseña en lo que parece ser la página de inicio de sesión real del banco o de una fintech. El atacante envía esas credenciales a la institución legítima. La institución detecta un dispositivo nuevo y envía una contraseña de un solo uso. Luego, el sitio falso le pide a la víctima que introduzca también ese código. Así, la víctima cree que está completando un inicio de sesión normal. En realidad, está entregando acceso totalmente autenticado.

Sí. Eso es un problema.

Porque una vez que el atacante tiene una sesión válida, el riesgo cambia rápidamente. Ahora puede ser tratado como un dispositivo de confianza. Podría añadir un beneficiario, iniciar actividad ACH o hacer otros cambios que parezcan de menor riesgo simplemente porque la sesión superó la autenticación.

Por eso, detener las estafas de phishing con OTP no es solo un problema de educación del cliente. Es un problema de confianza. Un problema de dispositivos. Un problema de sesiones. Y un problema de movimiento de dinero.

  • Evita el fraude por toma de control de cuentas tratando las acciones posteriores al inicio de sesión como de alto riesgo incluso después de que la autenticación se haya completado correctamente
  • Detén las estafas de phishing con OTP reconociendo que los códigos válidos aún pueden usarse con una intención maliciosa
  • La prevención del fraude en los inicios de sesión de la banca en línea debe conectar el inicio de sesión, la confianza en el dispositivo y el riesgo de pago.
  • Reduce las tomas de control de cuentas relacionadas con el phishing intensificando las medidas de seguridad en acciones de riesgo tras eventos sospechosos de nuevos dispositivos

Cómo ayudan realmente los programas de detección y eliminación de clones de sitios web de phishing

Entonces, ¿qué pueden hacer las empresas cuando los atacantes crean páginas clonadas tan rápido?

Matt analiza varios enfoques que siguen siendo importantes. Tecnología de balizas. Píxeles ocultos. Métodos tipo marca de agua. Monitoreo de dominios. Adquisición de dominios similares. Programas de eliminación. Ninguno de estos es perfecto por sí solo. Pero ese no es realmente el punto.

Lo fundamental que hay que entender es que la detección de clones de sitios web de phishing tiene que ver con el tiempo y el costo. Cuanto más rápido detectes una página clonada, más rápido podrás interrumpirla. Cuantos más dominios similares tengas ya registrados, menos opciones fáciles tendrán los atacantes. Cuanto mejores sean tu inteligencia de amenazas y tu proceso de desmantelamiento, más corta será la vida útil del sitio falso.

Correcto.

Y eso cambia la economía del ataque.

Matt también señala que la IA puede eludir algunos métodos de detección tradicionales porque los atacantes ya no siempre copian directamente el código del front-end. A veces están recreando la experiencia a partir de capturas de pantalla. Así que, si todo tu enfoque de protección de marca depende únicamente de la detección de copias de código, probablemente eso ya no sea suficiente.

  • La detección de clones de sitios web de phishing debe incluir dominios sospechosos, experiencias de marca clonadas y preparación para la desactivación.
  • La detección en tiempo real de amenazas de phishing funciona mejor cuando los equipos de fraude y ciberseguridad comparten señales
  • Protege a los clientes del phishing reduciendo el tiempo que las páginas falsas permanecen activas
  • La protección contra el phishing para los bancos y la prevención del phishing para las fintech requieren ambas una supervisión continua, no una limpieza puntual.

Los ataques polimórficos están cambiando la forma en que se ve el fraude adaptativo

Aquí es donde las cosas se ponen interesantes.

La conversación pasa entonces de los sitios clonados a los ataques polimórficos. Estos son ataques que se comportan menos como un script de bot fijo y más como algo que se adapta cuando cambias los controles. Bajas un umbral. Se ajusta. Añades una nueva señal. La esquiva. Endureces la detección. Reconfigura la ruta del ataque.

Eso cambia el manual de respuesta.

Porque si tu estrategia de control asume que el atacante seguirá repitiendo el mismo comportamiento, vas a perder de vista lo esencial. La detección de ataques de bots polimórficos consiste realmente en reconocer que el propio ataque puede cambiar en respuesta a lo que hagan los defensores.

Y eso importa.

Matt también habla de la táctica que a veces se describe como rastro de polvo, en la que los delincuentes dispersan su actividad en muchas transacciones pequeñas o en muchas plataformas. No porque el monto en dólares sea impresionante, sino porque el costo de la investigación se convierte en el arma. La escala se convierte en el problema.

  • La detección de ataques de bots polimórficos requiere que los equipos reconozcan la adaptación, no solo la repetición
  • La prevención adaptativa de ataques de fraude funciona mejor cuando las reglas, los modelos y los controles de verificación adicional trabajan en conjunto
  • Detecta campañas de estafas con IA observando cómo cambia el comportamiento de los atacantes después de que se introducen controles
  • El fraude de bajo valor y alto volumen aún puede generar pérdidas importantes cuando la investigación humana deja de ser realista

Por qué lo básico sigue siendo importante en la defensa contra el fraude de alta tecnología

Una de las mejores partes de esta conversación es que no termina con «simplemente compra algo más avanzado».

Honestamente, eso es refrescante.

Matt señala que algunas de las defensas más sólidas siguen siendo las básicas, especialmente cuando se ejecutan bien. La verificación de coincidencia entre tarjeta y nombre es un ejemplo. La biometría de comportamiento es otro. Buenas reglas. Buen monitoreo previo a la autenticación. Un sólido análisis de grafos. Inteligencia de dispositivos. No son argumentos llamativos para vender. Pero funcionan.

Y en la prevención del fraude, esa es la parte que realmente importa.

Porque ya hemos visto este mismo patrón antes. A veces las empresas se inclinan demasiado hacia las herramientas más nuevas mientras ignoran unos cimientos débiles. Entonces terminan con un aprendizaje automático sólido y reglas débiles. O con paneles de control potentes y una toma de decisiones deficiente. O con muchos datos y poca acción.

Eso tampoco suele terminar bien.

El enfoque más inteligente es una defensa en capas. Utiliza modelos para detectar anomalías. Usa reglas para el comportamiento conocido de alto riesgo. Emplea biometría de comportamiento para la defensa contra el phishing y así identificar si la interacción parece humana o automatizada. Utiliza análisis de grafos para identificar actividades vinculadas. Aplica fricción táctica donde sea útil. No en todas partes. Solo donde ayuda.

  • La biometría del comportamiento para la defensa contra el phishing puede revelar automatización y patrones de interacción sospechosos
  • La prevención del fraude mediante la verificación de coincidencia entre tarjeta y nombre sigue siendo muy eficaz incluso frente a rutas de ataque más avanzadas
  • Los programas sólidos de prevención de fraude utilizan tanto controles sencillos como analítica avanzada de forma conjunta
  • Los ataques complejos no siempre requieren soluciones complicadas, pero sí exigen una defensa disciplinada

La principal conclusión de este episodio es bastante sencilla. Los ataques de phishing con IA están cambiando la velocidad y la escala de las estafas, pero no están volviendo irrelevantes los fundamentos. De hecho, están haciendo que unos fundamentos sólidos sean aún más importantes. Los equipos deben entender los sitios clonados, el abuso de relés de OTP, el comportamiento de ataque adaptativo y la suplantación de marca. Pero también deben seguir haciendo bien lo básico.

Esa es la parte que se mantiene en pie.