Reconocimiento impulsado por IA: cómo los atacantes localizan más rápido a directivos, equipos financieros y administradores para el fraude tipo BEC

Published on
April 16, 2026
Read time
5 mins

Reconocimiento impulsado por IA: cómo los atacantes localizan más rápido a directivos, equipos financieros y administradores para el fraude tipo BEC

Publicado el
April 16, 2026
Tiempo de lectura
5 min de lectura
Categoría
5 min de lectura

Reconocimiento impulsado por IA: cómo los atacantes localizan más rápido a directivos, equipos financieros y administradores para el fraude tipo BEC

Publicado el
16 Apr 26

Table of contents

Subscribe to newsletter

By clicking Sign Up you're confirming that you agree with our Terms and Conditions.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

El Business Email Compromise (BEC) sigue siendo una de las ciberamenazas con mayor impacto económico para las organizaciones. A diferencia del phishing masivo, los atacantes de BEC realizan un trabajo de reconocimiento dirigido para suplantar a personas de confianza —normalmente directivos, responsables financieros o administradores de sistemas— y conseguir que sus víctimas transfieran fondos, compartan credenciales o aprueben transacciones fraudulentas.

¿Qué ha cambiado en 2025-2026? La inteligencia artificial (IA) ha disparado la fase de reconocimiento: lo que antes llevaba días o semanas se resuelve ahora en cuestión de horas. Los atacantes recurren a la IA generativa para extraer datos públicos, construir perfiles detallados de sus víctimas y redactar correos casi indistinguibles de la correspondencia profesional legítima. El resultado son ataques más rápidos y creíbles, que esquivan los filtros tradicionales y explotan la confianza humana a gran escala.

En este artículo veremos exactamente cómo los atacantes aprovechan la IA para acelerar cada fase de una campaña de BEC, qué perfiles de alto riesgo son los más señalados, qué dicen las últimas cifras y cómo el Human Risk Intelligence ayuda a los responsables de seguridad a pasar de la formación reactiva a una defensa proactiva basada en datos.

Cómo se utiliza la IA para acelerar los ataques BEC

Los atacantes han acortado drásticamente la kill chain del BEC al incorporar la IA en cada fase, del reconocimiento a la ejecución. Un proceso que antes era lento y exigía días o semanas de trabajo humano se completa hoy en minutos, lo que hace que los ataques sean más escalables y preocupantemente eficaces. Así se desarrolla, paso a paso, un ataque BEC moderno impulsado por IA.

1. Recopilación OSINT automatizada a gran escala

Las campañas de BEC actuales empiezan con una recopilación automatizada de inteligencia de fuentes abiertas (OSINT). Las herramientas de IA rastrean perfiles de LinkedIn, webs corporativas, publicaciones en redes sociales e incluso fotos de vacaciones o actualizaciones personales aparentemente inofensivas. Este proceso dibuja el organigrama completo, identifica a los responsables de finanzas y administración y saca a la luz viajes, proyectos en curso, relaciones con proveedores y detalles personales capaces de generar una urgencia o una cercanía creíbles.

2. Los grandes modelos de lenguaje convierten los datos en engaño

Los sistemas de IA agregan esos datos públicos dispersos en perfiles completos de cada objetivo: análisis del estilo de escritura, patrones de habla extraídos de grabaciones públicas y contexto como un consejo de administración reciente, la presión del cierre de trimestre o una migración de sistemas interna. Esa inteligencia alimenta directamente a los grandes modelos de lenguaje, que transforman los datos en bruto en material de ataque muy convincente.

3. Correos hiperpersonalizados

Estos modelos generan correos cuidados y contextualizados que imitan el tono, la jerga y la firma del directivo o del compañero suplantado. Los mensajes citan proyectos, personas o acontecimientos reales y recientes. Incorporan pretextos de urgencia sutiles que resultan auténticos, como «transferencia urgente antes del cierre de trimestre para asegurar el descuento del proveedor que comentamos la semana pasada» o «hay que actualizar la factura del proveedor por la migración del ERP que anunciamos en la reunión general».

4. Medios sintéticos y optimización en tiempo real

Más allá del texto, los atacantes combinan cada vez más estos correos con medios sintéticos. Generan muestras de voz deepfake a partir de presentaciones de resultados o intervenciones en congresos para las llamadas de seguimiento, o crean hilos de correo realistas que parecen continuar una conversación interna ya existente. Algunas campañas llegan a probar en tiempo real varias variantes de asunto y redacción para optimizar las tasas de apertura y de clic. Así, incluso atacantes con poca cualificación pueden lanzar operaciones que antes exigían una sólida experiencia en ingeniería social.

La aceleración es espectacular. Lo que antes requería 16 horas o más de reconocimiento y redacción puede completarse ahora en apenas 5 minutos, lo que permite atacar en el momento óptimo, cuando el objetivo está distraído o bajo presión. El resultado es una nueva generación de ataques BEC que sortean con mayor eficacia los filtros de correo tradicionales y explotan la psicología humana con una precisión inquietante.

A mediados de 2024 se estimaba que el 40 % de los correos de BEC ya se generaban con IA, y esa proporción no ha dejado de crecer. Los atacantes ya no necesitan un inglés nativo ni grandes dotes de investigación, porque la IA hace el trabajo pesado. Es decir, hoy incluso los actores menos sofisticados pueden lanzar campañas de nivel empresarial.

Perfiles de alto riesgo en los ataques BEC impulsados por IA

Los atacantes no lanzan oleadas genéricas de phishing. Se centran en funciones concretas que controlan el dinero, los accesos o la capacidad de decisión, porque son las que ofrecen el retorno más alto y más rápido. La IA multiplica esa precisión al permitir perfilar en minutos y lanzar ataques hiperpersonalizados que parecen totalmente legítimos. Estos tres grupos son los más atacados:

  • Los directivos (C-Level) son suplantados en la gran mayoría de los ataques BEC (alrededor del 89 %) por el peso del sesgo de autoridad. Los empleados están acostumbrados a responder rápido cuando una petición parece venir de arriba. Un solo correo convincente puede desencadenar transferencias muy elevadas sin pasar por varias aprobaciones.

  • Los equipos de finanzas y contabilidad procesan pagos a diario, gestionan facturas y relaciones con proveedores y ejecutan nóminas o tareas de tesorería. Los atacantes suelen suplantar a un proveedor («actualizad nuestros datos bancarios para el próximo pago») o a alguien de la propia empresa («aprueba esta transferencia urgente antes del cierre de trimestre»). Al trabajar con plazos ajustados y grandes volúmenes, estos equipos son especialmente vulnerables a las tácticas de presión.

  • Los administradores de sistemas y los equipos de IT disponen de accesos privilegiados, gestionan credenciales y sirven de palanca para pretextos de «soporte informático interno» que abren la puerta a un compromiso más profundo. Un administrador puede recibir la petición de «restablecer las credenciales del nuevo CFO» o de resolver con urgencia un «problema de integración con el sistema de un proveedor». Una vez dentro, los atacantes pueden saltar a los sistemas financieros o instalar mecanismos de persistencia.

El coste real de los ataques BEC

Las últimas cifras muestran con crudeza la rapidez con la que evoluciona la amenaza del BEC.

  • Según el informe de 2025 del Internet Crime Complaint Center (IC3) del FBI, las pérdidas totales por cibercrimen alcanzaron un récord de 20.880 millones de dólares, de los que más de 3.046 millones corresponden solo al BEC, en torno al 14,6 % de todas las pérdidas declaradas. Las estafas basadas en IA sumaron 22.364 denuncias y unos 893 millones de dólares en pérdidas documentadas. Las empresas declararon más de 30 millones de dólares en pérdidas por fraudes BEC con IA de por medio.

  • Más allá de las cifras, el panorama de ataques ha cambiado profundamente en pocos años. Los ataques BEC crecieron un 15 % en 2025 respecto al año anterior, según la investigación de LevelBlue SpiderLabs, que detectó una media de más de 3.000 mensajes BEC interceptados cada día.

  • Osterman Research señala que el 60 % de las organizaciones, sobre todo las más pequeñas, se enfrenta ya a intentos frecuentes de BEC, con la IA impulsando el aumento de volumen y de automatización.

Human Risk Intelligence: convertir los datos en decisiones defendibles

Frente a amenazas potenciadas por IA que evolucionan cada día, la formación en concienciación de seguridad por sí sola ya no basta. Lo que hace falta ahora es Human Risk Intelligence (HRI).

El HRI agrega señales del comportamiento de los empleados, los patrones de acceso e identidad, la higiene de seguridad y la inteligencia de amenazas en tiempo real para ofrecer una visión continua y accionable del riesgo humano. En lugar de una formación mensual genérica, el HRI identifica qué usuario tiene malos hábitos con las contraseñas y qué directivo puede ser un objetivo prioritario para un deepfake. Al priorizar a las personas de mayor riesgo y lanzar intervenciones específicas por rol y en el momento justo, las organizaciones reducen el riesgo humano de forma medible.

Cómo proteger tu organización en la era de la IA

Está claro que la IA no solo ha hecho los ataques BEC más convincentes: también los ha hecho más rápidos y más escalables que nunca. Las organizaciones que sigan confiando únicamente en las defensas perimetrales o en una formación igual para todos seguirán expuestas. El HRI combina análisis basados en datos con formación dirigida e intervenciones en tiempo real. Este enfoque proactivo permite a los responsables de seguridad ir por delante de una curva de reconocimiento que avanza muy deprisa.

Los atacantes ya están usando IA hoy. La pregunta es: ¿evolucionarán tus defensas al mismo ritmo? Descubre el demo hub y ve en acción nuestra solución de concienciación en seguridad y el resto de la suite Human Risk.

‍

Subscribe to newsletter

BOOK A DEMO

See usecure in action

A 30-minute walkthrough of how to cut human risk across your users, tailored to MSPs and IT teams.

Get a Demo

Subscribe to newsletter

By clicking Sign Up you're confirming that you agree with our Terms and Conditions.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

El Business Email Compromise (BEC) sigue siendo una de las ciberamenazas con mayor impacto económico para las organizaciones. A diferencia del phishing masivo, los atacantes de BEC realizan un trabajo de reconocimiento dirigido para suplantar a personas de confianza —normalmente directivos, responsables financieros o administradores de sistemas— y conseguir que sus víctimas transfieran fondos, compartan credenciales o aprueben transacciones fraudulentas.

¿Qué ha cambiado en 2025-2026? La inteligencia artificial (IA) ha disparado la fase de reconocimiento: lo que antes llevaba días o semanas se resuelve ahora en cuestión de horas. Los atacantes recurren a la IA generativa para extraer datos públicos, construir perfiles detallados de sus víctimas y redactar correos casi indistinguibles de la correspondencia profesional legítima. El resultado son ataques más rápidos y creíbles, que esquivan los filtros tradicionales y explotan la confianza humana a gran escala.

En este artículo veremos exactamente cómo los atacantes aprovechan la IA para acelerar cada fase de una campaña de BEC, qué perfiles de alto riesgo son los más señalados, qué dicen las últimas cifras y cómo el Human Risk Intelligence ayuda a los responsables de seguridad a pasar de la formación reactiva a una defensa proactiva basada en datos.

Cómo se utiliza la IA para acelerar los ataques BEC

Los atacantes han acortado drásticamente la kill chain del BEC al incorporar la IA en cada fase, del reconocimiento a la ejecución. Un proceso que antes era lento y exigía días o semanas de trabajo humano se completa hoy en minutos, lo que hace que los ataques sean más escalables y preocupantemente eficaces. Así se desarrolla, paso a paso, un ataque BEC moderno impulsado por IA.

1. Recopilación OSINT automatizada a gran escala

Las campañas de BEC actuales empiezan con una recopilación automatizada de inteligencia de fuentes abiertas (OSINT). Las herramientas de IA rastrean perfiles de LinkedIn, webs corporativas, publicaciones en redes sociales e incluso fotos de vacaciones o actualizaciones personales aparentemente inofensivas. Este proceso dibuja el organigrama completo, identifica a los responsables de finanzas y administración y saca a la luz viajes, proyectos en curso, relaciones con proveedores y detalles personales capaces de generar una urgencia o una cercanía creíbles.

2. Los grandes modelos de lenguaje convierten los datos en engaño

Los sistemas de IA agregan esos datos públicos dispersos en perfiles completos de cada objetivo: análisis del estilo de escritura, patrones de habla extraídos de grabaciones públicas y contexto como un consejo de administración reciente, la presión del cierre de trimestre o una migración de sistemas interna. Esa inteligencia alimenta directamente a los grandes modelos de lenguaje, que transforman los datos en bruto en material de ataque muy convincente.

3. Correos hiperpersonalizados

Estos modelos generan correos cuidados y contextualizados que imitan el tono, la jerga y la firma del directivo o del compañero suplantado. Los mensajes citan proyectos, personas o acontecimientos reales y recientes. Incorporan pretextos de urgencia sutiles que resultan auténticos, como «transferencia urgente antes del cierre de trimestre para asegurar el descuento del proveedor que comentamos la semana pasada» o «hay que actualizar la factura del proveedor por la migración del ERP que anunciamos en la reunión general».

4. Medios sintéticos y optimización en tiempo real

Más allá del texto, los atacantes combinan cada vez más estos correos con medios sintéticos. Generan muestras de voz deepfake a partir de presentaciones de resultados o intervenciones en congresos para las llamadas de seguimiento, o crean hilos de correo realistas que parecen continuar una conversación interna ya existente. Algunas campañas llegan a probar en tiempo real varias variantes de asunto y redacción para optimizar las tasas de apertura y de clic. Así, incluso atacantes con poca cualificación pueden lanzar operaciones que antes exigían una sólida experiencia en ingeniería social.

La aceleración es espectacular. Lo que antes requería 16 horas o más de reconocimiento y redacción puede completarse ahora en apenas 5 minutos, lo que permite atacar en el momento óptimo, cuando el objetivo está distraído o bajo presión. El resultado es una nueva generación de ataques BEC que sortean con mayor eficacia los filtros de correo tradicionales y explotan la psicología humana con una precisión inquietante.

A mediados de 2024 se estimaba que el 40 % de los correos de BEC ya se generaban con IA, y esa proporción no ha dejado de crecer. Los atacantes ya no necesitan un inglés nativo ni grandes dotes de investigación, porque la IA hace el trabajo pesado. Es decir, hoy incluso los actores menos sofisticados pueden lanzar campañas de nivel empresarial.

Perfiles de alto riesgo en los ataques BEC impulsados por IA

Los atacantes no lanzan oleadas genéricas de phishing. Se centran en funciones concretas que controlan el dinero, los accesos o la capacidad de decisión, porque son las que ofrecen el retorno más alto y más rápido. La IA multiplica esa precisión al permitir perfilar en minutos y lanzar ataques hiperpersonalizados que parecen totalmente legítimos. Estos tres grupos son los más atacados:

  • Los directivos (C-Level) son suplantados en la gran mayoría de los ataques BEC (alrededor del 89 %) por el peso del sesgo de autoridad. Los empleados están acostumbrados a responder rápido cuando una petición parece venir de arriba. Un solo correo convincente puede desencadenar transferencias muy elevadas sin pasar por varias aprobaciones.

  • Los equipos de finanzas y contabilidad procesan pagos a diario, gestionan facturas y relaciones con proveedores y ejecutan nóminas o tareas de tesorería. Los atacantes suelen suplantar a un proveedor («actualizad nuestros datos bancarios para el próximo pago») o a alguien de la propia empresa («aprueba esta transferencia urgente antes del cierre de trimestre»). Al trabajar con plazos ajustados y grandes volúmenes, estos equipos son especialmente vulnerables a las tácticas de presión.

  • Los administradores de sistemas y los equipos de IT disponen de accesos privilegiados, gestionan credenciales y sirven de palanca para pretextos de «soporte informático interno» que abren la puerta a un compromiso más profundo. Un administrador puede recibir la petición de «restablecer las credenciales del nuevo CFO» o de resolver con urgencia un «problema de integración con el sistema de un proveedor». Una vez dentro, los atacantes pueden saltar a los sistemas financieros o instalar mecanismos de persistencia.

El coste real de los ataques BEC

Las últimas cifras muestran con crudeza la rapidez con la que evoluciona la amenaza del BEC.

  • Según el informe de 2025 del Internet Crime Complaint Center (IC3) del FBI, las pérdidas totales por cibercrimen alcanzaron un récord de 20.880 millones de dólares, de los que más de 3.046 millones corresponden solo al BEC, en torno al 14,6 % de todas las pérdidas declaradas. Las estafas basadas en IA sumaron 22.364 denuncias y unos 893 millones de dólares en pérdidas documentadas. Las empresas declararon más de 30 millones de dólares en pérdidas por fraudes BEC con IA de por medio.

  • Más allá de las cifras, el panorama de ataques ha cambiado profundamente en pocos años. Los ataques BEC crecieron un 15 % en 2025 respecto al año anterior, según la investigación de LevelBlue SpiderLabs, que detectó una media de más de 3.000 mensajes BEC interceptados cada día.

  • Osterman Research señala que el 60 % de las organizaciones, sobre todo las más pequeñas, se enfrenta ya a intentos frecuentes de BEC, con la IA impulsando el aumento de volumen y de automatización.

Human Risk Intelligence: convertir los datos en decisiones defendibles

Frente a amenazas potenciadas por IA que evolucionan cada día, la formación en concienciación de seguridad por sí sola ya no basta. Lo que hace falta ahora es Human Risk Intelligence (HRI).

El HRI agrega señales del comportamiento de los empleados, los patrones de acceso e identidad, la higiene de seguridad y la inteligencia de amenazas en tiempo real para ofrecer una visión continua y accionable del riesgo humano. En lugar de una formación mensual genérica, el HRI identifica qué usuario tiene malos hábitos con las contraseñas y qué directivo puede ser un objetivo prioritario para un deepfake. Al priorizar a las personas de mayor riesgo y lanzar intervenciones específicas por rol y en el momento justo, las organizaciones reducen el riesgo humano de forma medible.

Cómo proteger tu organización en la era de la IA

Está claro que la IA no solo ha hecho los ataques BEC más convincentes: también los ha hecho más rápidos y más escalables que nunca. Las organizaciones que sigan confiando únicamente en las defensas perimetrales o en una formación igual para todos seguirán expuestas. El HRI combina análisis basados en datos con formación dirigida e intervenciones en tiempo real. Este enfoque proactivo permite a los responsables de seguridad ir por delante de una curva de reconocimiento que avanza muy deprisa.

Los atacantes ya están usando IA hoy. La pregunta es: ¿evolucionarán tus defensas al mismo ritmo? Descubre el demo hub y ve en acción nuestra solución de concienciación en seguridad y el resto de la suite Human Risk.

‍

Suscríbete al boletín

Suscríbete al boletín

Al hacer clic en Suscríbete, confirmas que aceptas nuestros términos y condiciones.
¡Gracias! Tu envío ha sido recibido!
¡Ups! Algo salió mal al enviar el formulario.

Descubre cómo las empresas de servicios profesionales reducen el riesgo humano con usecure

Descubre cómo los equipos de TI de servicios profesionales usan usecure para proteger los datos confidenciales de sus clientes, mantener el cumplimiento normativo y salvaguardar su reputación, sin interrumpir el trabajo facturable.

Related posts

Explore more insights, updates, and resources from usecure.