¿Qué es el vishing? La estafa de voz con IA que clona en 3 segundos

¿Qué es el vishing? La estafa de voz con IA que clona en 3 segundos

Recibes una llamada. Es la voz de tu jefe: el tono, la cadencia, el acento, todo coincide. Te pide que transfieras el equivalente a 50 mil reales con urgencia para cerrar un contrato. Dudas dos segundos y haces la transferencia. Solo horas después descubres que el "jefe" era una IA que clonó su voz con un clip de 3 segundos sacado de una reunión grabada.

Esto no es guion de serie. Es vishing, y los ataques crecieron 442% entre el primer y el segundo semestre de 2024, según el Global Threat Report 2025 de CrowdStrike. En el primer semestre de 2025 el volumen ya había superado todo 2024.

¿Qué es el vishing?

¿Qué significa vishing?

Vishing es la abreviatura de voice phishing: phishing ejecutado por llamada de voz, ya sea por teléfono fijo, celular o VoIP. En lugar de un correo con enlace malicioso, el atacante llama haciéndose pasar por alguien de confianza: banco, soporte técnico, autoridad fiscal, familiar o jefe. El objetivo es el mismo que en cualquier ingeniería social: extraer credenciales, códigos de un solo uso (OTP) o convencer a la víctima de transferir dinero.

Lo que cambió en los últimos dos años es la herramienta: los modelos de clonación de voz por IA volvieron el ataque quirúrgico. Un clip de tres segundos —de un video público, un podcast o una reunión grabada— ya basta para generar una réplica convincente de la voz de cualquier persona.

Cómo la IA transformó el vishing

El vishing existe desde la década de los 90, cuando los estafadores usaban discadores automáticos para hacerse pasar por bancos. La diferencia actual está en la clonación de voz. Herramientas disponibles comercialmente —y versiones clandestinas en foros criminales— permiten que cualquier persona:

  • Extraiga un fragmento de audio de un video de YouTube, una entrevista o una reunión grabada;
  • Alimente un modelo de síntesis de voz;
  • Genere audio sintético en tiempo real durante la llamada.

En el primer trimestre de 2025, los ataques de vishing crecieron 1.633% respecto al trimestre anterior, según datos de CrowdStrike. Los ejecutivos del C-suite son el blanco más frecuente, pero cualquier persona con presencia pública en línea (entrevistas, podcasts, videos institucionales) ya proporcionó material suficiente para ser clonada.

Cómo funciona un ataque de vishing en la práctica

El guion típico tiene cinco etapas:

  1. Reconocimiento (OSINT): el atacante recopila información pública —LinkedIn, redes sociales, sitio corporativo— para identificar jerarquía, jerga interna y relaciones entre personas.
  2. Recolección de voz: extrae audio de la persona a imitar (generalmente un superior o familiar) de fuentes públicas.
  3. Preparación del escenario: crea un pretexto con urgencia y autoridad: "la auditoría empieza mañana", "se me rompió el celular, necesito acceso ahora".
  4. Ejecución de la llamada: usa VoIP con spoofing de número para que la llamada parezca venir de una extensión o número legítimo.
  5. Acción: la víctima transfiere dinero, entrega un código OTP o instala software de "soporte remoto", que en realidad es un RAT (Remote Access Trojan).

La urgencia es el gatillo central. Impide que la víctima se detenga, verifique y consulte con otras personas, exactamente como ocurre en el ataque de MFA fatigue, donde las notificaciones en ráfaga entrenan al usuario a aprobar por agotamiento.

Casos reales confirmados

En febrero de 2025, unos estafadores clonaron la voz del ministro de Defensa italiano Guido Crosetto y llamaron a líderes empresariales pidiendo un "rescate urgente de periodistas secuestrados". La lista de blancos incluía a Giorgio Armani y Patrizio Bertelli, pero quien cayó fue el empresario Massimo Moratti: cerca de 1 millón de euros transferidos a cuentas en Países Bajos y Hong Kong. La policía italiana logró bloquear los fondos después.

En abril de 2026, el grupo ShinyHunters usó vishing para comprometer a Charter Communications. Un empleado fue convencido por llamada de entregar acceso a la cuenta de Microsoft Entra de la empresa, desde donde los atacantes llegaron a la instancia de Salesforce y exfiltraron los datos de 4,9 millones de cuentas. El mismo grupo es responsable de otras filtraciones a gran escala, como el incidente en Canvas LMS con 275 millones de registros de estudiantes.

En Brasil, el vector más común sigue siendo el falso soporte técnico bancario —la voz imita el tono de un agente real— y variantes por llamada de la estafa "hola, mamá" (una variante local del clásico fraude de "hijo en apuros" por WhatsApp). Si aún no leíste sobre esa mecánica, el post cómo protegerte de la estafa "hola, mamá" en WhatsApp cubre bien la ingeniería social detrás.

Cómo detectar un intento de vishing

¿Cómo saber si una llamada es vishing?

Cualquier llamada que combine urgencia, pedido de un dato sensible y presión para no colgar es sospechosa, sin importar que la voz suene familiar.

Otras señales de alerta:

  • Llamada de un número desconocido que afirma ser alguien cercano;
  • Calidad de audio levemente robótica o con pausas atípicas;
  • Pedido de un código enviado por SMS o app de autenticación: los bancos legítimos nunca piden esos códigos por teléfono;
  • Presión para no confirmar por otro canal ("no hables con nadie sobre esto ahora");
  • Solicitud de instalar una app ("para ayudarte mejor, instala esta aplicación").

Cómo protegerte del vishing

Acciones concretas, sin depender del instinto:

  • Establece una palabra clave con familia y colegas cercanos. Si alguien llama en una situación de urgencia, pide la palabra. Una IA clonada no la sabe.
  • Cuelga y devuelve la llamada al número oficial. Nunca tomes una decisión en la misma llamada. Termina la conversación, busca el número en el sitio oficial y llama de vuelta.
  • Implementa verificación por un segundo canal en procesos financieros. Cualquier transferencia por encima de un monto definido exige confirmación por otro medio (correo, mensaje o en persona).
  • Nunca entregues un OTP por teléfono. Ningún banco, operador o empresa legítima pide un código de autenticación por llamada.
  • Bloquea la portabilidad de tu chip. Muchos ataques de vishing preparan el terreno para un SIM swap posterior: pídele a tu operador el bloqueo de portabilidad sin presencia física en la tienda.

En el entorno corporativo, limitar la exposición pública de información interna dificulta el reconocimiento inicial. La guía de OPSEC y privacidad digital cubre esta capa con más profundidad.

La lección mayor

El vishing explota un límite humano fundamental: reconocemos la voz como prueba de identidad. La IA rompió esa premisa. La defensa no es tecnológica, es de proceso. Verificación por un segundo canal, palabra clave acordada de antemano y la cultura de "¿puedo confirmar antes de actuar?" son más eficaces que cualquier filtro de llamadas.

La urgencia que el atacante inyecta en la llamada es exactamente la señal para desacelerar. Si la situación "no puede esperar 5 minutos para verificarse", es casi seguro que es una estafa.

Comentarios