Cómo la IA generativa cambió el phishing: correos perfectos, sin errores

Durante años, el consejo número uno contra el phishing fue simple: desconfiá de un correo con errores de ortografía, formato raro o traducción mal hecha. Ese consejo todavía vale — pero cada vez menos. Desde fines de 2022, investigadores de seguridad registraron un aumento del 1.265% en correos de phishing maliciosos, coincidiendo directamente con la popularización de herramientas de IA generativa capaces de escribir texto fluido en cualquier idioma.
Qué cambió, en la práctica
¿Por qué el phishing generado por IA es más peligroso?
Las herramientas de IA generativa eliminan el error gramatical y el tono raro que históricamente delataban al phishing, produciendo correos con tono profesional, estructura clara y lenguaje natural — lo que hace que la estafa sea mucho más difícil de identificar a primera vista. Un estudio que comparó correos de phishing escritos por humanos y por ChatGPT encontró una tasa de clic de hasta el 81% en los correos generados por IA — prácticamente equivalente, o incluso superior, a los escritos por estafadores experimentados.
Qué logra automatizar la IA generativa en el ataque
- El texto del correo — tono, formalidad y vocabulario ajustados al contexto (banco, RR. HH., proveedor), sin los errores que antes delataban una traducción automática mal hecha.
- Personalización a escala — con datos públicos de la víctima (LinkedIn, redes sociales), la IA puede generar variaciones de la misma estafa dirigidas a cientos de personas distintas, cada una pareciendo escrita a medida.
- Clonación de sitios — páginas de login falsas visualmente idénticas a las originales, generadas rápidamente a partir del código fuente público del sitio real.
- Ofuscación de código — scripts maliciosos reescritos automáticamente para evadir filtros basados en firmas conocidas.
Este paquete completo es exactamente lo que herramientas como WormGPT y FraudGPT venden como servicio en la dark web — phishing como producto, sin exigir conocimiento técnico del comprador.
Las señales que todavía funcionan (y las que dejaron de funcionar)
Dejaron de funcionar como indicador único: error de ortografía, traducción robótica, formato descuidado. Un correo bien escrito ya no es garantía de legitimidad.
Todavía funcionan:
- El dominio del remitente — verificar la dirección completa, no solo el nombre mostrado, sigue siendo la prueba más confiable.
- La urgencia artificial — "tu cuenta será bloqueada en 24h", "confirmá ahora o perdé el acceso" es un patrón de manipulación psicológica que la IA no elimina, porque es parte de la estrategia de la estafa, no un error de redacción.
- El enlace que no coincide con el texto — pasar el mouse sobre el enlace (sin hacer clic) y compararlo con el texto mostrado sigue exponiendo buena parte de los intentos.
- El pedido fuera de lo habitual — solicitud de datos sensibles, contraseña o pago por un canal que la empresa normalmente no usa.
Estas señales complementan lo que ya cubrimos en la guía general de cómo identificar el phishing por correo — la diferencia ahora es que la señal de "texto mal escrito" salió de la lista de prioridades.
La autenticación sigue siendo la red de seguridad
Incluso con un correo perfecto y una página de login idéntica a la original, la estafa solo tiene éxito si la víctima realmente escribe la contraseña en el lugar equivocado. Activar la autenticación de dos factores reduce drásticamente el daño incluso cuando el phishing engaña — porque el criminal todavía necesita el segundo factor, que normalmente no está al alcance de quien solo robó la contraseña. Mirá cómo configurarla en la guía de autenticación de dos factores.
La defensa se trasladó del texto al contexto
La conclusión práctica es que la calidad de la escritura dejó de ser un criterio confiable de seguridad. Lo que sigue siendo confiable es preguntarse: ¿esperaba este correo? ¿El remitente coincide exactamente con el dominio oficial? ¿Hay presión artificial de tiempo? Si la respuesta a cualquiera de estas preguntas es "no" o "sí" en el sentido equivocado, el correo bien escrito merece más desconfianza, no menos.
El phishing generado por IA es una de las seis estafas reunidas en la guía completa de las estafas con IA más comunes en Brasil, junto a la estafa de voz clonada, el deepfake en video y el fraude corporativo por videollamada.




Comentarios