🕵️El robo de sesión tras la autenticación (AiTM)
En lugar de robar una contraseña, esta técnica intercepta la sesión justo después de que la víctima valida su código de doble autenticación — el atacante se coloca como un intermediario invisible entre la víctima y el servicio real. Resultado: la doble autenticación sí ocurrió, pero no sirvió de nada. Solo en octubre de 2025, Microsoft bloqueó más de 13 millones de correos maliciosos vinculados a un solo kit de este tipo ("Tycoon 2FA"), usado contra cuentas de Microsoft 365 en todo el mundo.
Microsoft Defender for Office 365, octubre de 2025☎️El phishing por llamada de retorno (TOAD)
Un correo sin enlace ni archivo adjunto: solo un número para devolver la llamada por una factura dudosa o una suscripción por confirmar. Sin URL que escanear ni archivo que analizar, los filtros automáticos clásicos no detectan nada — la estafa ocurre por completo por teléfono, donde un falso asesor guía a la víctima para que instale un acceso remoto o entregue sus credenciales. La firma de investigación Trustwave midió un aumento del 140% en este tipo de campañas entre julio y septiembre de 2024, con Microsoft, Norton, PayPal y DocuSign entre las marcas más suplantadas.
Trustwave, 2024-2025El punto en común: evadir la automatización, no la atención
Estas dos técnicas no explotan una falla técnica en el sentido clásico — explotan un límite estructural de las herramientas de detección automatizadas, al eliminar el elemento que saben analizar (un enlace, un archivo adjunto). Lo que queda es una interacción humana construida para parecer legítima: una página de acceso idéntica a la original, o una voz tranquilizadora al otro lado de la línea. Es exactamente el tipo de patrón que una protección multicanal debe aprender a reconocer en lugar de solo escanear.
Otros mercados que cubrimos
El punto en común —evadir la verificación automática apoyándose en la voz o la ingeniería social— se documenta también en cuatro mercados de habla hispana de la región, cada uno con su propio caso o alerta oficial.
🇨🇱Chile — bancos y Sernac alertan sobre vishing con voces clonadas por IA
La Asociación de Bancos e Instituciones Financieras (ABIF) y el Servicio Nacional del Consumidor (Sernac) alertaron sobre estafas de vishing en las que delincuentes se hacen pasar por ejecutivos bancarios, Carabineros o soporte técnico para pedir códigos de verificación por teléfono — con un uso emergente de IA para clonar el tono de voz institucional en llamadas masivas automatizadas.
Fuente: ABIF y Sernac, reportado por El Mostrador, 15/07/2026.🇦🇷Argentina — un tribunal condena a un banco tras un fraude que sorteó la doble autenticación
La Cámara Nacional de Apelaciones en lo Comercial (Sala C) condenó a HSBC Bank Argentina a pagar $2,244,000 tras un fraude en el que la víctima fue engañada por phishing e ingeniería social (vía Facebook y llamadas telefónicas) para entregar su clave y un código de activación — la doble autenticación existía, pero no impidió el acceso una vez comprometidas las credenciales.
Fuente: Cámara Nacional de Apelaciones en lo Comercial, Sala C, caso "Barreto, Mayra Analía c/ HSBC Bank Argentina S.A.", 10/06/2026.🇨🇴Colombia — el vishing representa 34% de los fraudes reportados en la región
El Banco Caja Social advirtió que los delincuentes combinan llamadas suplantando a asesores bancarios con visitas presenciales para retirar tarjetas físicas — y citó que el vishing representó 34% de la incidencia de fraude en América Latina durante 2025, sobre más de 64,000 denuncias de delitos informáticos registradas en Colombia ese año.
Fuente: Banco Caja Social, 12/05/2026.🇵🇪Perú — una red de vishing desarticulada con apoyo de la policía española
La Policía Nacional del Perú, en una operación conjunta con la Policía Nacional de España, desarticuló "Los Cyber del Vishing", una red dedicada a estafas telefónicas para obtener contraseñas y claves OTP — con 71 personas detenidas en total, 29 de ellas en Lima.
Fuente: Policía Nacional del Perú / Policía Nacional de España, 03-04/12/2024.Preguntas frecuentes
¿La autenticación de dos factores sigue protegiendo contra el phishing?
Sigue siendo útil contra el robo de contraseña simple, pero ya no contra un ataque "adversary-in-the-middle": el atacante intercepta la sesión justo después de que se valida el código, así que la doble autenticación ya ocurrió — pero de forma inútil.
¿Qué es el phishing por llamada de retorno (TOAD)?
Un correo sin enlace ni archivo adjunto, solo un número de teléfono para devolver la llamada por un motivo creíble (factura, suscripción). Una vez en la llamada, un falso asesor guía a la víctima para que instale un programa o entregue sus credenciales.
¿Por qué estas técnicas se escapan de los filtros automáticos?
Porque muchas veces no contienen ni enlace sospechoso ni archivo adjunto malicioso que escanear — la estafa ocurre en la interacción humana, por teléfono o en una página que imita perfectamente a la real.