Categorías
Phishing: principales tendencias en 2025
¡El phishing es la plaga del siglo XXI! ¿Suena exagerado? Pero es la realidad. Hoy en día, casi todo el mundo se ha topado con esta herramienta fraudulenta, y la mayoría de esas personas han caído víctimas del phishing. ¿Cómo trabajan los estafadores? ¿Cuáles son las técnicas más efectivas? Y, lo más importante – ¿cómo combatirlo?
Algunas estadísticas
Así, 2022 fue el año del inicio de la revolución de la IA en el mundo, que se reforzó aún más con la aparición de ChatGPT de OpenAI. Los estafadores no tardaron en darse cuenta de que tenían una herramienta casi ilimitada para analizar y filtrar información. Esto ha dado lugar a ataques de phishing más sofisticados y dirigidos que nunca. Los algoritmos de inteligencia artificial se utilizan para analizar y orientar datos, identificar y explotar vulnerabilidades, y analizar técnicas de evasión.
Desde 2020, se ha registrado un aumento de casi el 95% en la actividad de phishing y fraude, y los sistemas de seguridad identifican casi 2 millones de sitios fraudulentos al mes. La IA ha contribuido a gran parte de este crecimiento. Se ha registrado un aumento récord de la actividad de phishing en casi 20 países. El registro de nuevos dominios de phishing está en auge, y con frecuencia esta tendencia coincide con el patrón general de crecimiento de este tipo de fraude en un país.
Los 10 países con más dominios de phishing son Estados Unidos (4.89 millones de registros), Alemania (1.153 millones de registros), Canadá (0.498 millones de registros), Rusia (0.414 millones de registros) y el Reino Unido (0.3 millones de registros). Países Bajos, Francia, Australia, China, Singapur y Países Bajos ocupan los puestos 6 al 10, respectivamente.
Principales tendencias del phishing en 2025
Ataques dirigidos a instituciones con grandes volúmenes de información sensible (bancos, finanzas, startups, empresas tecnológicas, representantes de negocios).
Suplantación de sitios de phishing para que parezcan marcas reconocidas. Se han reportado más de 6,000 casos de este tipo en 2023 y más de 100 marcas se han visto afectadas por esta actividad.
Las festividades son un momento favorito para las estafas de phishing. Las personas gastan más, están enfocadas en el placer y relajadas, lo que afecta su nivel de atención.
Los hackers investigan las crisis sociales y económicas y diseñan sus estrategias en torno a estos temas candentes.
Mientras que en 2023 los atacantes usaban principalmente modelos GPT para generar malware, correos de phishing y engañar a los usuarios, para 2025 la escala y el nivel de automatización de los ataques han aumentado notablemente.
En 2024-2025, herramientas especializadas basadas en diversos LLM (modelos de lenguaje de gran tamaño), incluyendo GPT-4/4.5, Claude de Anthropic, Gemini de Google y Mistral — para la creación de spyware, la generación de escenarios de ingeniería social y la automatización de ataques a API — comenzaron a proliferar en foros clandestinos. Algunos modelos están adaptados para eludir sistemas antifraude, generar diálogos realistas, falsificar documentos y recopilar información de fuentes públicas.
Existen herramientas específicas que permiten a los hackers "entrenar" modelos con correspondencia robada o datos corporativos, haciendo que los ataques sean aún más dirigidos y peligrosos.
Para 2025, la IA se está convirtiendo en un elemento clave del arsenal de los ciberdelincuentes, y no solo en un elemento auxiliar. Contrarrestar estas amenazas requiere el desarrollo de soluciones especializadas para rastrear y bloquear contenido malicioso generado por IA, así como controles más estrictos sobre el acceso a modelos de lenguaje avanzados.
Según datos de 2024-2025, se utilizan activamente Cloudflare, Amazon Web Services (AWS), Google Cloud, Microsoft Azure, así como SEDO GmbH, Namecheap, Unified Layer, DDOS-GUARD, entre otros. El número de recursos maliciosos alojados a través de estos servicios asciende a millones. Los delincuentes aprovechan la facilidad de registro, la alta confiabilidad y la confianza en estas marcas, lo que dificulta identificar las amenazas.
Los atacantes siguen utilizando zonas de dominio populares y de confianza como .com, .org, .net, así como variantes nacionales y cuasi cirílicas como .ru, .ру, .рф. El u.so de nuevos TLD como .app, .xyz, .online y .zip también está en aumento, especialmente en campañas de phishing y malvertising.
.png)
Los expertos destacan que el simple hecho de que un sitio web pertenezca a un dominio o proveedor de hosting reconocido ya no garantiza su seguridad. Los enlaces de phishing y maliciosos se disfrazan cada vez más como recursos legítimos, incluyendo subdominios y espejos de marcas reales. Incluso si el enlace parece familiar, no bajes la guardia. El uso de extensiones para verificar la reputación de un sitio y de soluciones antivirus con función de análisis de URL sigue siendo una medida de protección relevante.
Los ataques de suplantación de identidad han aumentado en los últimos años, en los que los ciberdelincuentes aprovechan la confianza y la autoridad de las personas para obtener acceso fraudulento a información sensible o fondos. Esto puede ir desde el uso de personalidades conocidas (Elon Musk, por ejemplo) hasta el phishing dirigido a empresas (suplantando comunicaciones con ejecutivos, altos directivos y analistas, haciéndose pasar por reguladores, etc.):
-
serán más dirigidos, adaptándose a las necesidades personales de cada víctima gracias a la capacidad de evaluar tu huella digital en la web con ayuda de la inteligencia artificial. Tendrás la sensación de que la oferta es exclusiva y, además, gracias a la presión dirigida y al énfasis en el dolor, actuarás con más prisa y menos atención, lo cual juega a favor de los estafadores;
-
deepfake. Muchas personas han visto videos de calidad y veracidad extraordinarias creados con tecnología deepfake. Esta tecnología ya está siendo utilizada por empresas de phishing para hacerlos lo más realistas y creíbles posible. Se puede falsificar una voz, un video, y ganarse la confianza de una víctima potencial;
-
ataques a la cadena de suministro. Los atacantes apuntan cada vez más a proveedores y socios externos para obtener acceso a la red de una organización. Por ello, es fundamental que las empresas protejan toda la cadena de suministro y verifiquen incluso a los contactos de mayor confianza;
-
smishing y vishing. Nuevos tipos de phishing: smishing y vishing. Los estafadores ya no se limitan a los envíos estándar. Ahora hacen llamadas telefónicas (vishing) y envían SMS (smishing). Probablemente ya has recibido este tipo de llamadas, ya que es la tendencia más candente a nivel mundial;
-
uso de redes sociales populares. Una fuente frecuente de amenazas son las redes sociales. Telegram, WhatsApp y Snapchat son especialmente populares porque muchas empresas oficiales se comunican con los clientes ahí.
.png)
¿Cuáles son las reglas básicas de protección contra el phishing que debes seguir?
Existen reglas básicas de seguridad digital que también funcionan contra el phishing. Para evitar convertirte en víctima de los estafadores, necesitas:
-
verificar las URL de los sitios que visitas. Incluso una diferencia de 1 letra es motivo para no ingresar. Así es exactamente como funciona el phishing – aprovechando tu falta de atención;
-
no hacer clic en archivos adjuntos de correos sospechosos, incluso si el correo proviene de un contacto tuyo. En caso de duda, es mejor verificar por otro medio si realmente proviene de un número conocido. Después de todo, la cuenta podría haber sido simplemente hackeada.
Cierra sesión en todos los dispositivos de la aplicación si detectas actividad sospechosa en tu cuenta. Actualiza tu configuración de seguridad.
No ignores las actualizaciones de software recomendadas, ya que también actúan contra las ciberamenazas.
No utilices redes Wi-Fi públicas, especialmente al conectarte a aplicaciones con información sensible (banca en línea, monedero cripto, servicio de pagos).
Protege tus cuentas con autenticación de dos factores. Es la herramienta antiphishing más sencilla y efectiva disponible.
Anexet advierte: el problema del phishing no es tan efímero ni sencillo como parece a primera vista. Es una auténtica mina de oro para los estafadores, y la aprovechan. Mantente alerta y protege tus datos tanto como sea posible.

















