Si todavía crees que el phishing es un correo con errores tipográficos y un enlace evidente a un sitio falso, necesitas actualizar tu información. En 2025, los delincuentes dejaron eso atrás.
El phishing de hoy no se ve diferente. Se ve idéntico a lo real.
Los números son incontestables
Según el ESET Security Report 2026, el 73% de las empresas en América Latina fue objetivo de campañas de phishing durante 2025. No es una amenaza teórica. Ya pasó.
Pero los números varían por sector, y eso es interesante:
- Banca: 100% de las instituciones reportó intentos de phishing
- Manufactura: 81.4%
- Educación: 81.4%
- Gobierno: 72.6%
- Salud: 67.6%
¿Ves el patrón? Los sectores con datos sensibles o acceso a recursos críticos son los objetivos. Y no es casualidad que precisamente las industrias con menor capacidad defensiva acaben siendo las más atacadas.
¿Por qué sigue funcionando el phishing?
La respuesta es brutal de honesta: porque explota al ser humano, no a máquinas.
Un firewall puede detener malware. Un EDR puede detener un acceso no autorizado. Pero el phishing depende de un clic humano. Y nosotros cometemos errores.
Los delincuentes explotan tres cosas específicamente:
Confianza. Un correo que parece venir de tu jefe, o de alguien dentro de la empresa. Tiene el logo correcto, el tono correcto. Parecería loco no confiar en él.
Prisa. “Necesitamos que confirmes tu acceso ahora”, “Hay un problema con tu cuenta que debes resolver inmediatamente”, “Descarga este archivo urgente”. El cerebro entra en modo reactivo, no reflexivo. Haces clic antes de pensar.
Conocimiento limitado. La mayoría de los empleados no sabe reconocer un ataque sofisticado porque nunca han visto uno. Entonces cuando les llega, parece normal.
Dicho de otra manera: el phishing funciona porque es fácil de ejecutar, demasiado efectivo, y en la mayoría de los casos, el afectado no sabe que fue objetivo hasta mucho más tarde.
Las nuevas técnicas son más sofisticadas que nunca
Los delincuentes no solo evolucionan. Personalizan.
Ya no es un correo masivo a miles de personas. Usan información específica de tu empresa, suplantaciones de dominio que son difíciles de detectar, y están expandiendo el ataque a nuevas plataformas.
Algunos ejemplos que ESET ha visto en 2026:
Archivos .SVG en adjuntos. Un formato menos común que puede eludir los filtros de seguridad tradicionales. Cuando la víctima abre el archivo, es redirigida a una página que imita el login de Outlook. Allí, roban las credenciales.
Códigos QR en correos. En lugar de un enlace tradicional, te piden que escanees un código QR. ¿Por qué? Porque evaden el escaneo de seguridad. Tu teléfono tiene menos defensas que tu computadora de oficina. Y si el código te lleva a una página falsa, comprometieron tu cuenta.
ClickFix. Un técnica que simula un fallo del navegador y te pide que tomes acciones urgentes. “Tu navegador necesita una actualización”, “Descarga este archivo para resolver el error”. Suena legítimo. No lo es.
El patrón es igual en todos los casos: confianza + urgencia + ignorancia = clic.
¿Qué puede hacer tu empresa?
La seguridad contra phishing no es un problema técnico que se resuelve con herramientas. Es un problema humano que se resuelve con dos cosas: visibilidad y capacitación.
Visibilidad. Si no puedes detectar un ataque, no puedes responder. Firewall, EDR, sistemas de respaldo. Deben estar en su lugar, monitorizados, actualizados. Pero lo más importante: alguien tiene que estar mirando.
Capacitación en seguridad. No es una actividad aburrida anual. Es lo que diferencia a las empresas que filtran datos de las que no lo hacen. Mostrar ejemplos reales de phishing que circulan hoy, ayuda a la gente a reconocer patrones. Cuando tu equipo entiende que un clic equivocado no es un error personal sino exactamente lo que el criminal planeó, el comportamiento cambia.
La realidad es clara: el phishing sigue siendo el vector de ataque más explotado en América Latina. Supera al acceso no autorizado, al malware y a la explotación de vulnerabilidades. Los delincuentes no cambian de arma cuando la arma sigue funcionando.
Y la arma funciona porque tu gente no sabe cómo identificarla.
¿Necesitas ayuda con capacitación en seguridad?
En SYSTEC somos distribuidores autorizados de ESET, y ofrecemos ESET Cybersecurity Awareness Training — el programa de capacitación de ESET diseñado específicamente para enseñar a tu equipo a reconocer y evitar phishing, ingeniería social y otras amenazas.
No es un video de 30 minutos una vez al año. Es un programa interactivo que:
- Enseña a reconocer phishing sofisticado con ejemplos reales
- Crea simulacros de phishing para medir el progreso
- Refuerza comportamientos seguros con mensajes periódicos
- Trackea métricas para mostrar el impacto en tu organización
El resultado: reducción de entre 50% y 80% en click rates en ataques de phishing simulados. Y lo más importante: empleados que saben cuándo algo no se ve bien.
Contáctanos para una consulta gratuita de 30 minutos. Analizamos tu situación actual, evaluamos el riesgo de phishing en tu empresa y te proponemos un plan de capacitación hecho a medida.
Porque en 2026, la pregunta ya no es si recibirás un ataque de phishing. Es si tu equipo sabrá cómo responder cuando lo reciba.
Referencias:
- ESET Security Report 2026 — Ciberseguridad en empresas Latinoamérica
- WeLiveSecurity: “Por qué el phishing sigue funcionando: el 73% de las empresas en América Latina lo confirma” — https://www.welivesecurity.com/es/seguridad-corporativa/phishing-empresas-latinoamerica-capacitacion-ciberseguridad/
- ESET Cybersecurity Awareness Training — https://www.eset.com/ar/empresas/soluciones/capacitacion-en-ciberseguridad/
- ESET Threat Report 2026 H1