La IA permite la rápida creación de correos electrónicos de fraude personalizados a gran escala
Los actores de amenazas utilizan cada vez más la inteligencia artificial para producir correos electrónicos de phishing y fraude a una escala que antes requería mucho tiempo y recursos. Una campaña re...
Los actores de amenazas utilizan cada vez más la inteligencia artificial para producir correos electrónicos de phishing y fraude a una escala que antes requería mucho tiempo y recursos. Una campaña reportada generó aproximadamente 1 millón de mensajes maliciosos personalizados en tres días, lo que ilustra cómo la automatización puede combinar un gran volumen con contenido más convincente.
Las campañas tradicionales de phishing masivo suelen basarse en textos genéricos, errores gramaticales evidentes y plantillas repetidas. Estas limitaciones pueden facilitar que los destinatarios y las herramientas de seguridad identifiquen los mensajes. En cambio, los sistemas asistidos por IA pueden crear variaciones en el lenguaje, el tono, las líneas de asunto y los detalles específicos del destinatario, lo que podría hacer que los correos fraudulentos parezcan más creíbles.
Por qué importa la personalización
Los mensajes personalizados pueden aumentar la probabilidad de que un destinatario interactúe con un enlace malicioso, abra un archivo adjunto o responda a una solicitud de credenciales, pago o información confidencial. Los atacantes pueden adaptar los mensajes para suplantar a compañeros de trabajo, proveedores, instituciones financieras o funciones internas de la empresa, como recursos humanos y soporte de TI.
El volumen reportado también pone de relieve un cambio operativo más amplio: los atacantes podrían ser capaces de probar y modificar rápidamente el contenido de las estafas mientras mantienen una entrega a gran escala. Las organizaciones no deben asumir que una redacción pulida o un mensaje de apariencia familiar indica legitimidad.
Consideraciones defensivas
- Verifique las solicitudes inesperadas de pagos, restablecimientos de contraseña, datos de cuentas o intercambio de archivos mediante un canal de comunicación independiente.
- Utilice controles de autenticación de correo electrónico, incluidos SPF, DKIM y DMARC, para reducir el riesgo de suplantación de dominios.
- Implemente autenticación multifactor resistente al phishing siempre que sea posible para limitar el impacto de las credenciales robadas.
- Capacite a los empleados para que revisen las direcciones de los remitentes, las URL y las solicitudes inusuales, en lugar de basarse únicamente en la ortografía o la calidad de la redacción.
- Supervise la telemetría del correo electrónico para detectar patrones de envío inusuales, dominios recién registrados e intentos de suplantación.
La IA no elimina la necesidad de contar con defensas establecidas contra el phishing, pero puede hacer que las campañas de ingeniería social sean más rápidas de crear y más difíciles de distinguir de las comunicaciones legítimas. Los controles técnicos por capas y las prácticas de verificación siguen siendo salvaguardas importantes.
