Sus clientes reciben miles de correos electrónicos cada día, pero basta un solo mensaje convincente para convertir un correo aparentemente inofensivo en un incidente de seguridad que usted será responsable de resolver. La IA ha cambiado fundamentalmente el phishing, facilitando su lanzamiento, haciendo más difícil su detección y volviéndolo mucho más convincente de lo que los filtros de correo tradicionales fueron diseñados para detener.
Con un modelo de lenguaje de gran tamaño y unos pocos perfiles públicos de LinkedIn, los atacantes pueden generar correos de phishing altamente personalizados en cuestión de minutos. Harvard Business Review descubrió que las campañas de spear phishing generadas por IA lograron una tasa de clics del 54%, igualando a las de los expertos humanos a una fracción del costo. Entender cómo funcionan estos ataques y por qué los filtros tradicionales luchan por detenerlos es esencial para proteger a los clientes antes de que un simple correo se convierta en una brecha costosa.
Dentro de una campaña de phishing impulsada por IA
Toda campaña de phishing asistida por IA sigue el mismo camino básico. La IA simplemente hace que cada etapa sea más rápida, más convincente y mucho más difícil de detectar para las defensas tradicionales.
Reconocimiento: la IA encuentra el objetivo adecuado
Los atacantes utilizan IA para escanear LinkedIn, sitios web de empresas y otras fuentes públicas para construir un perfil de un empleado específico. En cuestión de minutos, saben con quién trabaja esa persona, en qué proyectos está involucrada y cómo se comunica.
Por qué esto importa para los MSP: la información pública da a los atacantes todo lo que necesitan para crear un correo de phishing creíble antes de que llegue a la bandeja de entrada del cliente.
Generación de contenido: la IA escribe un correo que parece legítimo
La IA utiliza esa información para crear un correo que parece provenir de un colega, cliente o proveedor de confianza. Cada mensaje está personalizado, es contextualmente relevante y carece de los errores ortográficos o frases extrañas que antes hacían que el phishing fuera fácil de detectar.
Por qué esto importa para los MSP: el mayor desafío ya no es identificar correos de phishing obvios, sino proteger a los clientes de mensajes que se ven y se leen como comunicaciones comerciales legítimas, lo que hace que los usuarios sean mucho más propensos a confiar en ellos.
Entrega y evasión: el correo logra pasar
La IA también ayuda a los atacantes a evadir la detección creando una versión única de cada correo, una técnica conocida como phishing polimórfico. Cambia continuamente las líneas de asunto, los detalles del remitente, el formato y el contenido, mientras utiliza servicios de nube confiables, códigos QR y cadenas de redireccionamiento para eludir los filtros tradicionales.
Por qué esto importa para los MSP: las puertas de enlace de correo tradicionales dependen en gran medida de firmas e indicadores de compromiso conocidos. Cuando cada correo es diferente y cambia constantemente, esos indicadores se vuelven mucho menos fiables, lo que permite que más correos de phishing lleguen a sus clientes.
Actividad posterior al compromiso: el daño ocurre rápido
Si un usuario hace clic en un enlace malicioso o introduce sus credenciales, el ataque escala rápidamente. Los atacantes pueden robar tokens de sesión, crear reglas de buzón para ocultar su actividad y comenzar a moverse por el entorno del cliente en cuestión de minutos. Según el Informe de Costo de una Fuga de Datos 2024 de IBM, el phishing es la principal causa de fugas de datos, representando el 16% de los incidentes y costando a las organizaciones un promedio de 4.8 millones de dólares por fuga.
Por qué esto importa para los MSP: para cuando un correo de phishing llega a la bandeja de entrada, la prevención por sí sola ya no es suficiente. Proteger a los clientes requiere visibilidad más allá del correo electrónico, con detección de endpoints, monitoreo de identidad y respuesta rápida trabajando juntos para detener a los atacantes antes de que puedan expandir su acceso.
La IA ha cambiado el phishing de un problema de filtrado a un problema de detección. A medida que los ataques de phishing evolucionan, la ventaja pertenece a los MSP que pueden detectar y responder antes de que una bandeja de entrada comprometida se convierta en una brecha en todo el cliente.
Qué detecta un ataque generado por IA
La IA puede disfrazar un correo de phishing, pero no puede disfrazar la identidad, el endpoint y la actividad del usuario que lo sigue. Ahí es donde la detección moderna marca la diferencia.
Monitorear el comportamiento, no solo los correos
Todo ataque de phishing exitoso deja señales de que algo no está bien. En lugar de examinar solo el correo, monitoree la actividad inusual de la cuenta y del usuario, como:
- Una nueva regla de reenvío o buzón que envía mensajes a una dirección externa, especialmente inmediatamente después de un inicio de sesión desde una ubicación desconocida.
- Viaje imposible, donde la misma cuenta inicia sesión desde dos países diferentes en cuestión de minutos.
- Prompts repetidos de autenticación multifactor que el usuario no inició, lo que a menudo indica fatiga de MFA o push bombing.
El análisis de comportamiento y la detección de anomalías ayudan a sacar a la superficie estas señales de advertencia, incluso cuando el correo de phishing parece completamente legítimo.
Correlacionar la actividad en todo el entorno
Un solo inicio de sesión sospechoso o alerta de endpoint puede no significar mucho por sí solo. Pero cuando se correlacionan la identidad, el correo y la actividad del endpoint, resulta mucho más fácil reconocer un ataque de phishing activo antes de que escale. Esté atento a:
- Un usuario que inicia sesión desde un dispositivo confiable, pero el endpoint comienza inmediatamente a ejecutar scripts de PowerShell u otros procesos inusuales.
- Un usuario que inicia sesión correctamente y luego intenta acceder a sistemas, aplicaciones o datos que nunca antes ha utilizado.
- Un aumento repentino en los correos salientes de una cuenta que normalmente envía solo un puñado de mensajes internos al día.
La correlación automatizada de amenazas conecta estas señales a través del correo, las identidades y los endpoints, ayudando a los MSP a identificar ataques de phishing activos más rápido y reduciendo la fatiga de alertas.
Detectar más rápido, responder antes
Cuanto antes se detecte un ataque, menos oportunidades tendrá el atacante de expandir su acceso. Una vez que las credenciales están comprometidas, cada minuto cuenta.
- Marque e investigue automáticamente la actividad sospechosa de la cuenta antes de que los atacantes puedan moverse lateralmente.
- Aísle los endpoints comprometidos para evitar que el malware se propague.
- Deshabilite las cuentas comprometidas o termine las sesiones activas antes de que se acceda a datos adicionales.
Una detección y respuesta más rápidas reducen el tiempo de permanencia del atacante, mejoran la eficiencia de la respuesta a incidentes y ayudan a los MSP a contener los ataques de phishing antes de que se conviertan en costosas brechas para sus clientes.
Qué pueden hacer los MSP esta semana
Aquí hay pasos prácticos que los MSP pueden tomar para reducir el riesgo y fortalecer las defensas de sus clientes:
- Modernice la capacitación de concientización sobre seguridad: realice simulaciones de phishing que se parezcan a lo que produce la IA ahora, no las plantillas genéricas y mal escritas de hace cinco años. La capacitación basada en ejemplos antiguos enseña a la gente a estar atenta a lo incorrecto.
- Verifique las solicitudes de alto riesgo: exija una llamada telefónica o un canal separado para confirmar cualquier transferencia bancaria, restablecimiento de credenciales o cambio de pago a proveedores, por muy convincente que parezca el correo. Este hábito detiene la mayoría de los intentos de compromiso de correo electrónico comercial, porque no depende de que alguien detecte algo.
- Monitoree la actividad de la cuenta después de la entrega: no se detenga en la bandeja de entrada. Monitoree reglas de buzón sospechosas, inicios de sesión desde ubicaciones desconocidas, viajes imposibles y prompts repetidos de MFA. Estos comportamientos a menudo proporcionan la indicación más temprana de que una cuenta ha sido comprometida.
- Mida el tiempo de respuesta, no solo el tiempo de resolución: mida cuánto tiempo se tarda en detectar y contener un compromiso sospechoso. Trate ese número con el mismo peso que el tiempo de resolución de tickets. Una ventana de respuesta más rápida es lo que limita el daño una vez que un correo de phishing supera la puerta de enlace, y eventualmente lo hará.
La IA cambió el phishing. Los MSP deben cambiar sus defensas
La IA ha cambiado el phishing de un problema de filtrado a un problema de detección. A medida que los ataques de phishing evolucionan, la ventaja pertenece a los MSP que pueden detectar y responder antes de que una bandeja de entrada comprometida se convierta en una brecha en todo el cliente. Descargue el Informe de Seguridad de Correo Electrónico 2026 de Kaseya para aprender cómo los ataques de phishing modernos eluden las defensas heredadas y las estrategias que los MSP están utilizando para mantenerse a la vanguardia.
















Deja una respuesta