Banco de Oklahoma
Persona identificando correos electrónicos de phishing en un teléfono móvil

La IA: una espada de doble filo

Ataques de phishing por correo electrónico aumentan un 1,265%—y ya no provienen de un príncipe amigo por correspondencia

7 minutos de lectura

Imagínate esto: recibes una notificación de texto y una llamada de la cooperativa de crédito donde tienes tu préstamo de auto diciendo que no se ha recibido tu pago mensual del préstamo, pero sabes que lo pagaste. Este es un enfoque común de los estafadores para sembrar dudas, en un intento de acceder a información importante de cuentas o pagos.

Otro escenario: recibes un correo electrónico de lo que parece ser un proveedor con el que trabajas regularmente en tu empleo. Sin embargo, en realidad es un correo electrónico de un estafador; haces clic y comprometes la red de tu empresa.

Lo que hace que ambos ataques de phishing sean tan peligrosos es que los mensajes parecen tan reales—y puedes agradecer a la inteligencia artificial (IA) por eso. El uso de IA en el fraude está alcanzando un ritmo alto en el último año; desde finales de 2022, el uso de correos electrónicos de phishing maliciosos ha aumentado un 1,265%. Esto, según la firma de ciberseguridad SlashNext, incluye 31,000 ataques de phishing enviados diariamente.

"Estamos viendo a los ciberdelincuentes usar una combinación de herramientas para intentar acceder a datos personales y cuentas, incluyendo teléfono, texto y correo electrónico, en un esfuerzo por hacer que los consumidores crean que deben seguir sus demandas," dijo Jay Bouche, vicepresidente de canal y éxito del cliente de Lumifi, un proveedor de soluciones de ciberseguridad.

"Estos ciberdelincuentes hacen que todo parezca mucho más real de lo que parecía anteriormente—y eso es posible gracias al texto, correos electrónicos y otras comunicaciones generadas por IA," dijo Bouche. Lo nuevo es el enfoque de múltiples capas y la complejidad. Anteriormente, los estafadores enviaban correos electrónicos que incitaban a las víctimas a hacer clic en un archivo adjunto o un enlace que claramente no llevaba a donde el correo electrónico decía que iría.

"Ahora, los delincuentes están enmascarando las cosas tan bien que, en muchas situaciones, las personas caen en intentos de phishing que parecen muy reales," dijo Bouche.

Un aumento en las estafas dirigidas a los consumidores

Paul Tucker, director de seguridad de la información y privacidad en BOK Financial®, dijo que los intentos de suplantación están en aumento, particularmente en relación con una estafa llamada ingeniería social. Esto es el uso de engaño para manipular a las personas y que compartan información confidencial o personal que puede ser utilizada con fines fraudulentos.

El compromiso de correos electrónicos empresariales, o BEC, contribuyó a aproximadamente $2.7 mil millones en pérdidas monetarias de víctimas en 2022, y otros $52 millones en pérdidas de otros tipos de phishing, según el Informe de Crimen en Internet del FBI.

"Gran parte de este aumento puede atribuirse al auge de herramientas como ChatGPT que permiten a los delincuentes escribir rápidamente mensajes convincentes para dirigirse a individuos y empresas," dijo Tucker.

Los consumidores también están cayendo en:

Persona usando autenticación multifactorial para seguridad 
 
  • Estafas que involucran imágenes. "Estamos empezando a ver más amenazas relacionadas con redes neuronales comprensivas, que es la tecnología que impulsa las imágenes realistas que estamos viendo en estas plataformas," dijo Tucker. Los estafadores ahora son mejores replicando documentos como licencias de conducir, por lo que es tan crítico proteger la información personal.
  • Phishing dirigido. Este tipo de ataque involucra correos electrónicos que están altamente personalizados para el individuo, haciendo que parezca que provienen de uno de tus proveedores o vendedores.
  • Robo de credenciales. La adivinación de contraseñas ha estado en aumento, dijo Tucker. Es cuando los estafadores tienen suficiente información sobre ti que pueden usar IA para descifrar tus contraseñas. "Vamos a seguir viendo estos ataques volverse más relevantes y usarse más a menudo a medida que los estafadores usen cada vez más IA," dijo.

"La conclusión es: Si no estás esperando un mensaje específico de alguien, necesitas tomarte tu tiempo y verificar que sea válido," dijo Bouche.

"Ya no recibimos correos electrónicos de 'príncipe en Nigeria'; estamos recibiendo correos electrónicos que parecen cosas que usamos para apoyar nuestra vida diaria."
- Jay Bouche, vicepresidente de canal y éxito del cliente de Lumifi

IA como una espada de doble filo

"Vemos la IA como un martillo," dijo Tucker. "Un martillo puede construir—pero también puede destruir."

Tucker explicó que a medida que las herramientas de IA generativa se vuelven más sofisticadas, también lo harán los ataques. IA generativa es un término usado para describir cómo los usuarios pueden generar rápidamente nuevo contenido (texto, imágenes, etc.) basado en una variedad de entradas en programas como ChatGPT. Esto puede ser extremadamente útil. Sin embargo, los ciberdelincuentes ahora pueden imitar el estilo de un jefe o supervisor a un empleado, tal vez aludiendo a un evento específico para hacer que la solicitud parezca legítima. Los delincuentes también podrían usar IA para generar llamadas que copien la voz de alguien en un esfuerzo por obtener más información personal.

Mientras que la tecnología de IA generativa como ChatGPT ha sido un cambio de juego para los "actores maliciosos," Tucker dijo que también ha sido una herramienta para los equipos de ciberseguridad para identificar nuevos vectores de amenaza y cómo estos delincuentes están ingresando a los sistemas para acceder a datos sensibles. La tecnología impulsada por IA se está utilizando para buscar anomalías en correos electrónicos entrantes a gran escala, ayudando a los equipos de ciberseguridad a identificar amenazas y aprender patrones en el comportamiento criminal.

"Cuanto más las personas entiendan lo que es posible que la IA haga y cómo funciona, más educadas estarán sobre el uso de la herramienta y cómo puede ser utilizada para implementar protecciones."
- Paul Tucker, director de seguridad de la información y privacidad en BOK Financial

Cómo los consumidores y las empresas pueden protegerse

Cuando se trata de estafas, hay una idea errónea común de que las generaciones mayores caen mucho más, pero estudios recientes muestran que en realidad es la Generación Z (aquellos nacidos a finales de los años 1990 hasta principios de los 2010) la que tiene más probabilidades de sucumbir a estas estafas. De hecho, los estadounidenses de la Generación Z son tres veces más propensos a caer en una estafa en línea que los Baby Boomers, según Deloitte.

Una cosa que abarca generaciones son las herramientas y el conocimiento necesarios para protegerte a ti y a tu empresa de las estafas. Para las empresas, Bouche recomienda invertir en protecciones básicas, como una herramienta de detección y respuesta de puntos finales (EDR) y software de protección de correo electrónico que pueda detectar mejor posibles casos de phishing y estafas.

"Pero el componente más grande de protección es el elemento humano," dijo Bouche. Aproximadamente el 91% de los ciberataques comienzan con un ataque de phishing, lo cual es un número asombroso para las empresas, según Deloitte. Una forma de ayudar a aumentar las protecciones es enfocarse en protocolos de capacitación sólidos que establezcan conciencia de seguridad en toda la organización.

"Tener una buena higiene en torno a qué información personal compartes en internet es una forma de tomar control sobre tu propia protección—y la vulnerabilidad de tu empresa," dijo Tucker.

Mejores prácticas

Aquí hay siete maneras en que puedes protegerte a ti y a tu empresa de caer víctima:

  1. Verifica, verifica, verifica. Si recibes un correo electrónico de alguien o lo que parece ser una empresa, haz todo lo posible para verificar la validez del correo electrónico. Esto incluye ir al sitio web real del proveedor, llamar directamente y asegurarte de que el mensaje sea legítimo.
  2. Ten cuidado con a quién dejas entrar. Al hacer conexiones sociales, asegúrate de que solo te conectas con personas que conoces. Elimina información personal para garantizar que los delincuentes no puedan crear expedientes sobre tu vida.
  3. Revisa los detalles. Bouche recomienda pasar el cursor sobre los enlaces para ver a dónde te llevarán al hacer clic para ayudar a verificar si un correo electrónico es legítimo. 
  4. Sé cauteloso al recibir correos electrónicos inesperados. Tucker sugiere pecar de precavido al abrir e interactuar con correos electrónicos entrantes. "Ten un buen entendimiento de dónde proviene. Si dice 'Apple Support,' pero no es una dirección de correo electrónico familiar, entonces eso es una señal de alerta," dijo.
  5. Evita descargar software u otras herramientas cuando se te solicite.
  6. Lleva un registro de tus suscripciones. Es difícil evitar los correos electrónicos de marcas que ofrecen descuentos, pero Bouche dijo que es crítico llevar un registro de tus suscripciones para que sepas qué es legítimo en tu bandeja de entrada.
  7. Confía en tus instintos. "Si algo no se siente bien, confía en ese instinto," sugiere Tucker.

"Este problema no va a desaparecer; se reduce a que los usuarios y consumidores estén lo más educados posible sobre cómo se ven esas amenazas porque van a parecer cada vez más reales," dijo Bouche.

Topics

    Related Content