AmenazasPhishing & Social Engineering

Qué es el phishing y por qué el fraude del CEO funciona tan bien

Actualizada el 30 de agosto de 2026 · 8 min de lectura

Fabián Meza BarruetoPor Fabián Meza Barrueto

En términos simples

Engañar a una persona para que entregue un acceso, información o dinero. Es la vía de entrada más común, y no se resuelve con tecnología.

Bruno explica cómo prevenir el Phishing

La ingeniería social es la manipulación de personas para que hagan algo que compromete a la organización: entregar una contraseña, aprobar un pago, abrir un archivo, dar acceso remoto. El phishing es su forma más conocida — el correo que se hace pasar por alguien confiable.

Es distinta a las demás amenazas en un punto que cambia todo: no explota una falla del sistema, explota una situación humana. Alguien apurado, un viernes por la tarde, con un mensaje que parece venir de su jefe. Por eso ninguna herramienta la resuelve del todo.

Las variantes que importan

Phishing masivo
El correo genérico enviado a miles: el banco que pide confirmar datos, la encomienda que no llegó. Es el más fácil de reconocer y el que menos daño hace en una empresa.
Spear phishing
Dirigido a una persona concreta, con datos reales sobre ella y su trabajo. Menciona a un colega por su nombre, un proyecto en curso, un proveedor real. La tasa de éxito es muchísimo más alta.
Fraude del CEO
El correo del supuesto gerente pidiendo una transferencia urgente y confidencial. Combina autoridad, urgencia y secreto — las tres palancas que desactivan la verificación. Es el que más pérdidas directas produce en empresas medianas.
Fraude del proveedor
Un correo avisando que la cuenta bancaria del proveedor cambió, justo antes de un pago grande. A veces viene desde la casilla real del proveedor, porque fue él quien resultó comprometido.
Vishing y voz sintética
El engaño por llamada. La novedad preocupante es que ya existen herramientas capaces de imitar una voz conocida con pocos segundos de audio, lo que vuelve inútil el reflejo de reconocer a alguien por teléfono.

Por qué funciona incluso con gente atenta

No apela a la ingenuidad sino a tres resortes que funcionan en cualquiera: autoridad —viene de arriba, no se cuestiona—, urgencia —hay que resolverlo ahora— y contexto plausible —menciona cosas que efectivamente están pasando en la empresa.

Y llega en el peor momento a propósito. Los intentos se concentran en viernes por la tarde, vísperas de feriado y cierres de mes, cuando hay más presión y menos gente disponible para verificar.

Por eso culpar a quien cayó es tan inútil como injusto: la trampa está diseñada para funcionar con personas competentes y ocupadas.

El control que de verdad frena esto

Para el fraude financiero, uno solo hace casi todo el trabajo: verificación por un canal distinto. Cualquier cambio de datos bancarios o transferencia fuera de lo habitual se confirma llamando a un número que ya se tenía registrado — nunca al que viene en el correo. Es gratis y detiene la mayoría de los casos.

A eso se suma el doble control en pagos sobre cierto monto, y el segundo factor en los accesos, que evita que una contraseña entregada por error se convierta en una intrusión.

Y algo que no parece un control pero lo es: un canal de reporte fácil y sin costo social. Si avisar de un correo sospechoso expone a quedar en ridículo, la gente deja de avisar. Cuando el reporte es fácil, el primero que lo detecta protege a todos los demás.

Cómo se conecta con la norma chilena

La Ley 21.719 exige medidas técnicas y organizativas. La capacitación del personal y los procedimientos de verificación son de las pocas medidas organizativas que una empresa puede acreditar con registros concretos: fechas, contenidos, asistentes.

Y si un engaño termina en acceso a datos personales, se activa la obligación de notificar. La diferencia entre resolverlo con orden o a las corridas está en si existía un procedimiento escrito antes, no en la suerte que se tuvo.

Un caso típico, paso a paso

Una empresa recibe un correo de su proveedor habitual avisando que cambió su cuenta bancaria. Viene con el logo correcto, la firma de siempre y hace referencia a la factura que efectivamente está pendiente.

Contabilidad actualiza los datos y paga. Tres semanas después el proveedor real reclama que nunca recibió el dinero.

Lo que habría evitado la pérdida no era un filtro de correo mejor: era una llamada de treinta segundos al número que ya estaba en la ficha del proveedor, antes de cambiar los datos. Ese es el control, y no cuesta nada.

Qué debe decidir la gerencia

Contra la ingeniería social la gerencia decide procedimientos, no herramientas. Estas cuatro son las que cambian el resultado.

  1. 1

    ¿Qué operaciones exigen verificación por otro canal?

    Cambios de datos bancarios, transferencias sobre cierto monto, altas de proveedores. Definir el umbral por escrito es lo que convierte la verificación en norma y no en criterio de cada persona.

  2. 2

    ¿Puede una instrucción de gerencia saltarse el procedimiento?

    Es la pregunta incómoda y la que decide el fraude del CEO. Si la respuesta es sí, el procedimiento no existe. Conviene que la propia gerencia declare que sus instrucciones también se verifican.

  3. 3

    ¿Qué le pasa a quien reporta o a quien cae?

    Si equivocarse se castiga, nadie avisa, y el aviso temprano es lo que reduce el daño. La métrica que importa es cuántos reportan, y que suba es una buena señal.

  4. 4

    ¿Quién puede detener un pago ya iniciado?

    En un fraude de transferencia, la ventana para recuperar el dinero se mide en horas. Tener claro a quién llamar en el banco y quién autoriza el bloqueo cambia el desenlace.

Preguntas frecuentes

¿Se soluciona con un buen filtro de correo?
Ayuda con el phishing masivo, pero los ataques dirigidos suelen pasar los filtros justamente porque son pocos correos, bien escritos y sin enlaces sospechosos. Un fraude del CEO puede ser texto plano sin adjuntos: técnicamente no tiene nada de malicioso.
¿Sirven las simulaciones de phishing?
Sí, si se usan para medir y no para exponer. Quien cae debería recibir retroalimentación inmediata y sin consecuencias. Usadas para señalar culpables logran el efecto contrario: la gente deja de confiar y deja de reportar.
¿Cómo distingo un correo legítimo de uno falso?
Cada vez es más difícil por la vía visual, y esa es la mala noticia. Por eso el consejo útil no es aprender a mirar mejor, sino cambiar el reflejo: ante cualquier pedido de dinero, de datos o de acceso, verificar por un canal distinto al que llegó el mensaje.

Cómo trabaja Brumaz este concepto

La concientización trimestral del servicio mensual usa casos reales del contexto de cada empresa, incluidos los ataques con voz sintética que ya se ven en Chile, en vez de material genérico. Y queda registrada, que es lo que después permite acreditarla ante un cliente que audita o frente a la Ley 21.719.

Ver qué incluye cada tramo

Este contenido es informativo y no constituye asesoría legal ni técnica personalizada.

Fabián Meza Barrueto

Sobre el autor

Fundador, Brumaz

Ingeniero Civil en Telecomunicaciones (Universidad de Concepción)

Diplomado en Data Science (Universidad Adolfo Ibáñez)

Certificaciones en ciberseguridad y en soluciones Fortinet y WatchGuard

11 años de experiencia en telecomunicaciones, TI y ciberseguridad. Su trabajo combina esa base de infraestructura y redes con la dirección de riesgo: certificaciones de marca en seguridad perimetral y trabajo sobre los marcos ISO 27001 y NIST CSF, aplicados a la normativa chilena.

Seguir leyendo