Las ciberestafas en empresas ya no siempre llegan en forma de un correo mal escrito, un enlace extraño o un mensaje que promete algo demasiado bueno para ser verdad. Cada vez con más frecuencia, el engaño se parece a una comunicación normal de trabajo: un SMS que parece proceder del banco, un correo de un proveedor conocido, una llamada de un responsable o una petición urgente que encaja perfectamente con lo que está ocurriendo ese día.
Ese cambio importa porque durante años hemos aprendido a detectar el fraude buscando señales visibles. El problema aparece cuando esas señales empiezan a desaparecer. El servicio 017 de INCIBE atendió 95.064 consultas durante los seis primeros meses de 2026, casi el doble que en el mismo periodo de 2025. Entre las empresas, el 30,6 % de las consultas estuvo relacionado con estafas en las que se suplanta a una entidad legítima o a una persona de confianza mediante phishing, smishing o vishing.
La cuestión ya no es únicamente cuántos intentos de fraude existen, sino cuánto se parecen a una comunicación real. Para una empresa, la pregunta clave es qué ocurriría si el siguiente mensaje falso no pareciera falso.
Las ciberestafas en empresas ya no tienen el aspecto de antes
Durante mucho tiempo, uno de los consejos más repetidos sobre phishing fue fijarse en los errores: faltas de ortografía, remitentes extraños, diseños poco cuidados o enlaces que no coincidían con la web oficial. Esas señales siguen siendo útiles, pero ya no pueden ser la única defensa.
INCIBE alerta de una evolución hacia ataques mucho más personalizados. En su análisis sobre el denominado phishing 2.0, explica que los atacantes pueden investigar previamente una empresa, conocer a sus trabajadores, proveedores, clientes y proyectos e incluso observar el tono con el que se comunican. Con esa información, un mensaje fraudulento deja de parecer genérico y empieza a encajar con el contexto real de la víctima.
Si un correo menciona a un proveedor con el que trabajas, utiliza el nombre correcto de tu responsable y llega justo cuando esperas una factura, tienes muchos más motivos para considerarlo legítimo. El fraude ya no necesita convencerte de una historia absurda; puede limitarse a introducir una pequeña modificación dentro de una historia que ya existe.
Ahí está una parte importante del cambio. La sofisticación de una ciberestafa no depende únicamente de la tecnología que utiliza. A veces, lo más elaborado es simplemente conseguir que todo tenga sentido para la persona que está leyendo el mensaje.
Un caso real de ciberestafas en empresas: más de 2,2 millones en riesgo
Un caso comunicado por la Guardia Civil en agosto de 2026 muestra hasta dónde puede llegar una estafa que comienza con algo tan cotidiano como un mensaje de texto.
La directora financiera de una empresa madrileña recibió un SMS que aparentemente procedía de su entidad bancaria. El mensaje advertía de un cargo de 4.900 euros procedente de una empresa de Hong Kong. A partir de ese engaño, los delincuentes consiguieron acceder a datos bancarios de la compañía y se ordenaron seis transferencias no reconocidas a cuentas en el extranjero por un importe superior a 2,2 millones de euros.
La rapidez de la denuncia permitió a la Guardia Civil solicitar el bloqueo preventivo de las operaciones antes de que transcurrieran 24 horas. El caso rompe una idea bastante extendida: para provocar un daño grave a una empresa no siempre hace falta vulnerar un sistema complejo. Aquí el punto de entrada fue un SMS.
Y precisamente por eso estos casos resultan interesantes para cualquier pyme. Muchas organizaciones invierten tiempo en proteger servidores, dispositivos y aplicaciones, pero una parte importante del fraude intenta evitar ese camino. En lugar de atacar directamente a la tecnología, intenta convencer a una persona que ya tiene permiso para hacer lo que el delincuente necesita.
Por qué las ciberestafas en empresas siguen funcionando
Decir que alguien “ha caído” puede dar la impresión de que el problema fue simplemente una falta de atención. Sin embargo, la ingeniería social funciona porque utiliza comportamientos completamente normales: respetar la autoridad, reaccionar ante una urgencia, ayudar a un compañero o confiar en una entidad con la que trabajamos todos los días.
INCIBE señala precisamente factores como la autoridad, la voluntad de ayudar o el miedo a perder un servicio entre los mecanismos psicológicos utilizados en este tipo de ataques.
En una empresa, además, la velocidad juega a favor del atacante. Hay facturas, incidencias y decisiones que deben resolverse rápido. Si una petición parece venir de alguien conocido y exige actuar ya, comprobarla puede sentirse como una pérdida de tiempo.
Imagina un correo enviado aparentemente por un proveedor habitual:
“Hemos cambiado la cuenta bancaria. Por favor, utiliza este nuevo IBAN para la factura pendiente de hoy.”
Si el nombre es correcto, el importe coincide y la conversación parece normal, la petición no genera la misma alerta que un mensaje extraño recibido de la nada.
Muchas ciberestafas en empresas no intentan que hagamos algo absurdo. Intentan que hagamos una acción habitual en un contexto ligeramente manipulado.
Cómo funcionan las ciberestafas en empresas actuales
No todos los fraudes siguen el mismo recorrido, pero muchos ataques dirigidos comparten una lógica parecida:
- El atacante recopila información. Puede encontrar nombres de responsables, departamentos, proveedores, proyectos o relaciones comerciales en páginas web, redes sociales, filtraciones previas o comunicaciones comprometidas.
- Elige una persona y un momento. A veces el objetivo no es el CEO, sino quien gestiona pagos, facturas, accesos o documentación. Un cierre de mes, una ausencia o una operación urgente puede hacer mucho más creíble la historia.
- Construye una identidad creíble. El engaño puede llegar por correo, SMS, llamada o mensajería. En ataques más avanzados también pueden aparecer técnicas de clonación de voz o contenido generado con inteligencia artificial.
- Introduce una razón para actuar rápido. Una factura, una auditoría, un problema bancario, un cambio de cuenta o una operación supuestamente confidencial reducen el tiempo que la víctima dedica a comprobar lo ocurrido.
- Busca una acción concreta. Realizar una transferencia, entregar credenciales, modificar datos, descargar un archivo, facilitar información o conceder acceso.
Visto así, la estafa no depende de un único mensaje perfecto. Funciona porque cada paso reduce un poco la desconfianza del siguiente. INCIBE describe precisamente cómo los ataques actuales pueden utilizar información sobre la empresa para construir mensajes específicamente adaptados a trabajadores y situaciones reales.
Cuando el correo falso aparece dentro de una conversación real
Existe una modalidad especialmente peligrosa para empresas: el Business Email Compromise, conocido habitualmente como BEC. Europol lo describe como un fraude en el que los delincuentes suplantan a directivos o empleados para conseguir que otras personas transfieran dinero o revelen información sensible.
Una de sus variantes más difíciles de detectar aparece cuando el atacante conoce suficientemente bien una relación comercial y aprovecha el momento en el que la empresa espera una factura, un contrato o unas instrucciones de pago.
El cliente puede ser real. El proveedor también. La factura y el importe pueden coincidir. Incluso buena parte de la conversación puede parecer completamente coherente.
Lo único falso puede ser el número de cuenta incluido en el último mensaje.
Este escenario demuestra por qué la seguridad no puede depender exclusivamente de “mirar bien el correo”. Cuando casi toda la información encaja, la comprobación tiene que estar integrada en el propio proceso de la empresa.
La inteligencia artificial está borrando algunas señales de alarma
La inteligencia artificial no ha inventado el phishing ni el fraude del CEO. Sin embargo, puede facilitar la creación de comunicaciones convincentes, corregir textos, adaptar mensajes o generar versiones personalizadas.
La clonación de voz añade otra dificultad: reconocer la voz de una persona ya no garantiza necesariamente que esa persona esté al otro lado.
INCIBE documentó el caso de unos trabajadores que recibieron una llamada con una voz que identificaron como la de uno de los principales CEO de su empresa. El supuesto directivo convocó posteriormente una reunión telefónica, habló de una auditoría y explicó que necesitaban comprar una máquina para superarla. Siguiendo sus instrucciones, los empleados realizaron una transferencia.
Días después hablaron con el CEO real y descubrieron que aquella conversación nunca había ocurrido. La empresa sospechó que los delincuentes habían utilizado inteligencia artificial mediante una técnica de deepvoice para replicar su voz.
Este tipo de situaciones obliga a revisar algo que hasta hace relativamente poco parecía lógico: “reconozco a esta persona, por tanto puedo confiar en la petición”.
La identidad visual o auditiva ya no debería ser suficiente cuando la acción que se solicita puede tener una consecuencia económica importante.
Cinco peticiones que deberían activar una segunda verificación
No tiene sentido paralizar cada proceso por miedo a una estafa. Sí tiene sentido identificar aquellas operaciones en las que un error puede causar un daño serio:
- Un cambio inesperado de IBAN de un proveedor, especialmente si llega poco antes de realizar un pago.
- Una transferencia extraordinaria o urgente solicitada por un directivo, proveedor o supuesto representante bancario.
- El envío de contraseñas, códigos de verificación o credenciales mediante teléfono, correo o mensajería.
- Una petición para conceder accesos o modificar permisos fuera del procedimiento habitual.
- El envío urgente de documentación sensible, datos de clientes o información financiera a un nuevo destinatario.
Lo importante no es prohibir estas acciones, sino añadir una verificación independiente. Si un proveedor cambia su cuenta, se puede confirmar mediante un contacto ya conocido. Si un responsable solicita una transferencia excepcional, puede existir una segunda aprobación.
De hecho, ante casos de suplantación mediante voz, INCIBE recomienda actualizar los procedimientos de pago, utilizar vías adicionales de autorización y exigir más de una aprobación para operaciones de mayor importancia.
Ese pequeño cambio hace que la seguridad dependa menos de la intuición de una sola persona.
Por qué las ciberestafas en empresas también son un problema de procesos.
Muchas empresas siguen viendo la ciberseguridad como una cuestión principalmente técnica: antivirus, copias de seguridad, contraseñas o actualizaciones. Todo eso importa, pero una parte del riesgo aparece en cómo se organiza el trabajo.
Si nadie tiene claro quién puede autorizar un pago, si los cambios de datos se aceptan mediante un mensaje, si varias personas comparten credenciales o si no existe un registro de quién modificó determinada información, una petición falsa puede avanzar con muy poca resistencia.
Por eso las ciberestafas en empresas también son un problema de procesos. Un sistema bien organizado no impide que llegue un mensaje fraudulento, pero sí puede evitar que ese mensaje sea suficiente para provocar una transferencia, cambiar un dato crítico o acceder a información sensible.
La idea es sencilla: cuanto mayor sea el impacto potencial de una operación, menos debería depender de una única señal de confianza.
Haz esta prueba con tu empresa
Para detectar puntos débiles no hace falta empezar con una auditoría enorme. Basta con plantear algunas preguntas sobre situaciones cotidianas:
- Si alguien escribiera desde el correo de un proveedor habitual y cambiara su IBAN, ¿quién lo comprobaría?
- Si una voz idéntica a la del gerente pidiera una transferencia urgente, ¿qué tendría que ocurrir antes de ejecutarla?
- ¿Cuántas personas tienen acceso a información que realmente no necesitan?
- ¿Existe un registro claro de los cambios realizados en clientes, pagos, permisos o documentación?
- Si una cuenta de correo fuese comprometida hoy, ¿qué otros sistemas podrían quedar expuestos?
- ¿Los empleados saben a quién avisar ante una posible suplantación?
Si varias respuestas dependen de “normalmente nos daríamos cuenta” o “esa persona sabría que algo va mal”, existe margen de mejora.
La confianza es necesaria para trabajar. El problema es convertirla en el único mecanismo de seguridad.
Cómo protegerse de las ciberestafas en empresas sin complicar los procesos
La solución tampoco consiste en añadir diez aprobaciones a cada tarea. Un exceso de controles puede hacer que las personas busquen atajos. La clave está en proteger especialmente las operaciones que pueden tener consecuencias económicas, legales o relacionadas con información sensible.
El primer paso consiste en definir procedimientos simples para cambios de cuenta bancaria, pagos excepcionales y permisos. Después conviene limitar accesos según las responsabilidades de cada persona, activar autenticación multifactor cuando sea posible y evitar credenciales compartidas.
También ayuda establecer un canal claro para comunicar incidentes. Si un trabajador recibe una petición extraña, debería saber a quién preguntar y cómo verificarla sin utilizar exactamente el mismo canal por el que recibió la solicitud.
La Guardia Civil recomienda, entre otras medidas, desconfiar de comunicaciones que exigen actuaciones urgentes, contactar con los bancos mediante sus canales oficiales y no facilitar claves de acceso a la banca mediante llamadas o mensajes.
La formación funciona mejor, además, cuando utiliza situaciones reales de la propia empresa. Simular un cambio falso de proveedor o una petición urgente del gerente obliga a pensar en el procedimiento concreto que se seguiría.
Eso aporta mucho más que limitarse a repetir que no hay que pulsar enlaces sospechosos.
Digitalizar también significa tener más control
La digitalización empresarial suele asociarse con ahorrar tiempo, automatizar tareas o trabajar con menos papel. Sin embargo, también debería permitir responder preguntas básicas: quién tiene acceso a determinada información, qué persona ha realizado un cambio, qué pasos requiere una operación y dónde queda registrada.
Cuando clientes, permisos, documentos y procesos viven repartidos entre conversaciones, archivos y herramientas desconectadas, verificar una operación es mucho más complicado. Centralizar información y establecer permisos adecuados reduce la dependencia de mensajes aislados o instrucciones imposibles de rastrear.
En CamaleónCloud entendemos la digitalización desde esa perspectiva: la tecnología debe ayudar a que una empresa tenga más visibilidad y control sobre su operativa. No se trata de instalar herramientas por instalar, sino de ordenar procesos y conseguir que la información importante pueda gestionarse con criterio.
Las nuevas estafas seguirán cambiando. Memorizar todas sus variantes no es sostenible; tener procesos claros sí.
El reto ya no es detectar todo lo falso
Los datos publicados este 10 de agosto por el Ministerio muestran que las estafas mediante phishing, smishing y vishing representan ya el principal motivo de consulta de las empresas que recurren al 017. Además, un 20 % de las consultas empresariales está relacionado con suplantaciones de identidad mediante webs o perfiles falsos y el fraude del CEO representa otro 9,8 %.
La dimensión del problema también se aprecia fuera del 017. Desde la puesta en marcha del Plan antiestafas telefónicas y por SMS, los operadores han bloqueado más de 300 millones de llamadas y 26,6 millones de mensajes con intenciones fraudulentas, según los datos presentados por el Gobierno.
Ese volumen cambia la pregunta. No se trata de si una empresa recibirá intentos de fraude, sino de qué ocurrirá cuando uno sea suficientemente convincente. Ninguna organización puede garantizar que nadie se equivoque, pero sí puede evitar que un único error desencadene una consecuencia grave.
Las ciberestafas en empresas son cada vez más difíciles de detectar porque se parecen más al trabajo normal. Precisamente por eso la defensa más útil no consiste en desconfiar de absolutamente todo, sino en construir una organización donde las acciones importantes puedan verificarse antes de ejecutarse.
Para más noticias visita nuestro blog
Solicita una demo gratuita de 15 días de nuestro control horario CamaleónJornada

