Panorama de amenazas

El atacante ya no necesita conocerle. De eso se encarga la IA.

Durante años, un idioma mal escrito fue la señal más fiable de un correo fraudulento. Esa señal ha desaparecido. Qué más ha cambiado y por qué su cortafuegos no puede responder a la pregunta decisiva.

La situación de esta semana

En los últimos 7 días, el BSI (Oficina Federal de Seguridad de la Información de Alemania) ha emitido 27 avisos sobre software que se usa a diario en las empresas.

Nada de mapamundis con estelas luminosas, sino la situación oficial de avisos. La consulto dos veces al día en la Oficina Federal de Seguridad de la Información de Alemania y solo muestro lo que está instalado en ordenadores de oficina normales; el resto del feed trata de bibliotecas de servidor y no le afecta.

1

crítico

18

alto

5

medio

16

nuevos

Lo afectado es lo que funciona en su empresa

  • crítico Fortinet
  • alto Cisco Application Policy Infrastructure Controller
  • alto Cisco Nexus und Cisco NX-OS
  • alto GitLab
  • alto Cisco License On-Prem
  • alto Cisco Meraki (MR, MS und MX) und IOS XE
  • alto VMware
  • alto Veeam
  • alto SonicWall
  • alto Android 2 avisos
  • alto Microsoft 365 y Office
  • alto Google Chrome y Microsoft Edge 2 avisos

Fuente: BSI, servicio de avisos e información (CERT-Bund). Situación a 08.10.2026, 18:00.

Los avisos proceden de fuentes en alemán y se muestran en su versión original.

Y esto ya se está atacando

Una vulnerabilidad es una cosa. Estas se están explotando de forma comprobada: la agencia de ciberseguridad de EE. UU. mantiene un catálogo público y sus propios organismos deben actuar en un plazo.

  • explotada Citrix NetScaler
  • explotada Fortinet FortiMail
  • explotada Cisco Catalyst SD-WAN Manager
  • explotada Apple Multiple Products
  • explotada Citrix NetScaler
  • explotada Citrix NetScaler

Fuente: CISA, catálogo de vulnerabilidades explotadas conocidas.

Esta lista no responde a una pregunta: si su contable aprobará mañana la factura falsa. Las actualizaciones cierran brechas en el software. La brecha de la que trata mi formación está entre una petición creíble y un clic, y ningún parche la cierra.

Antes

Los ataques llevaban tiempo

Quien quería atacar a una empresa de forma dirigida tenía que investigar, redactar textos y copiar páginas. Solo compensaba con objetivos grandes; las pequeñas empresas pasaban desapercibidas.

Hoy

Los ataques casi no cuestan nada

La investigación, la redacción y la copia están automatizadas. El mismo esfuerzo que antes requería un objetivo cubre ahora mil, y así alcanza también al taller con doce empleados.

La consecuencia

«Demasiado pequeño y desconocido» ya no protege

Suponer que uno no interesa a los atacantes siempre fue arriesgado. Ahora es sencillamente falso, porque ya no hay una selección de objetivos que le proteja.

Qué ha cambiado en concreto

Cuatro cambios que apuntan en la misma dirección: los ataques son más creíbles, más personales y más frecuentes.

01

El idioma ya no delata nada

Faltas de ortografía, gramática torpe, saludos extraños: esas eran las señales que todos aprendimos a detectar. Hoy un modelo de lenguaje escribe sin errores, en el tono de su sector, con los términos técnicos correctos y el tratamiento adecuado.

02

El ataque conoce su contexto

Aviso legal, LinkedIn, registro mercantil, notas de prensa, ofertas de empleo: la información pública basta para saber quién aprueba las facturas en su empresa, quién acaba de llegar y qué proyecto está en marcha. Esta investigación ya no la hace ninguna persona.

03

La voz y la cara ya no son una prueba

Bastan unos segundos de audio para una copia de voz convincente, y cualquier vídeo de la web de la empresa aporta el material. El caso más conocido: un empleado de un gran grupo transfirió unos 25 millones de dólares tras una videoconferencia en la que todos los participantes, salvo él, eran falsos.

04

Los ataques avanzan por pasos, no en un único correo

Primero un contacto inofensivo, luego una referencia a la respuesta y después la verdadera petición. Antes, estas secuencias de varios pasos necesitaban a una persona constante. Hoy siguen de forma automática, incluso durante semanas.

El punto ciego

La tecnología no puede decidir si una petición es legítima.

Los filtros de spam reconocen patrones: remitentes conocidos, adjuntos sospechosos, dominios denunciados. Un correo sin errores, enviado desde un dominio discreto y recién registrado, que hace referencia a un proceso real de su empresa y pide una acción plausible, no contiene ni una sola característica técnica con la que un filtro pueda detenerlo.

Ningún producto responde a la pregunta «¿Está bien que apruebe este pago ahora?». La responde una persona, con prisas y entre otros cuarenta correos.

Por eso la concienciación no es un complemento de la tecnología, sino la capa que empieza justo donde la tecnología se detiene por naturaleza.

Lo que la tecnología hace de forma fiable

  • Interceptar el malware conocido
  • Bloquear remitentes y dominios denunciados
  • Aislar los adjuntos sospechosos
  • Registrar los accesos y mantener copias de seguridad

Lo que no puede hacer

  • Juzgar si una petición es plausible en su contexto
  • Reconocer que la voz familiar al teléfono es sintética
  • Impedir que alguien introduzca su contraseña voluntariamente
  • Sustituir una rápida devolución de llamada en caso de duda
Pruébelo usted mismo

¿Cuántas vulnerabilidades ve en una oficina?

Antes de hablar de formación, ayuda sentir el problema en lugar de que se lo expliquen. En «Operation ORION» recorre una oficina normal y busca los puntos que aprovecharía un atacante: la nota adhesiva en el monitor, el buzón abierto, el USB de la feria. En cinco minutos se ve claro lo que no se puede resolver con tecnología y por qué merece la pena entrenarse justo para eso. Ahí entra una formación de concienciación.

Gratis · aprox. 5 minutos · sin cuenta

Operation ORION, el juego de la oficina

Póngase en el papel de un investigador y descubra las brechas de seguridad de un puesto de trabajo. Una introducción lúdica sin conocimientos previos, ideal también para compartir con compañeros.

Empezar el juego →
Identidad

El verdadero objetivo rara vez es el ordenador

Quien tiene credenciales no necesita malware. Un buzón secuestrado lo lee todo, conoce sus procesos, responde en conversaciones en curso y solicita más accesos en su nombre. Para compañeros y clientes parece usted, porque técnicamente lo es.

Por eso la protección de la propia identidad está en el centro de mi formación: contraseñas, autenticación de dos factores, cómo tratar las solicitudes de confirmación y qué hacer si, aun así, ocurre.

Resiliencia

La resiliencia se puede medir; si no, es solo una afirmación.

«Nuestra gente está concienciada» es una suposición. Una cifra de cuántos hacen clic de verdad en una situación realista es una base.

Para la economía alemana, ser resiliente es hoy una necesidad estratégica: con Cybernation Deutschland, el BSI persigue justo este objetivo, la resiliencia como estado normal y no como proyecto tras un incidente. Para cada empresa significa: conocer su situación, mejorarla y volver a medirla.

Gratis, tres ataques simulados, evaluación anonimizada.

Obligaciones

Y sí, también es obligatorio.

Dos leyes, una consecuencia: formar y demostrarlo. Muchas empresas solo asocian la obligación de formar con NIS2 y creen que no les afecta. Pero el RGPD se aplica a todo el que trata datos personales.

NIS2

Determinados sectores a partir de cierto tamaño

La directiva obliga a los órganos de dirección de las entidades afectadas a participar en formaciones y a ofrecer formación periódica a todos los empleados. La dirección está expresamente señalada.

Afecta por lo general a empresas a partir de 50 empleados o 10 millones de € de facturación en los sectores de energía, transporte, sanidad, agua, infraestructura digital, servicios de TI, correos, residuos, química, alimentación e ingeniería mecánica.

RGPD

Prácticamente todas las empresas

El artículo 32 exige «medidas técnicas y organizativas apropiadas». La formación y la concienciación del personal son medidas organizativas; el artículo 39 las menciona expresamente.

Quien trata datos de clientes, candidaturas o expedientes de personal está afectado. Es decir, todas las empresas.

Lo que debe poder demostrarse

  • Que se ha formado
  • Quién ha participado
  • Cuándo tuvo lugar
  • Que se repite

Lo que no está documentado se considera, en caso de duda, como no ocurrido. Conmigo, los cuatro justificantes se generan automáticamente como subproducto de la formación.

Configurado en una hora, formado en una semana.

Cree una cuenta gratuita, registre a su equipo y active el curso. Solo paga al empezar. ¿Prefiere ver primero cómo es un correo de prueba? La autoprueba es gratuita.

Registrar a su equipo Pruébelo usted primero